Microsoft интегрирует возможности SOC в Defender для корпоративных клиентов

Microsoft Defender Siem Isoc кибербезопасность ии облачные технологии csoonline.com

Microsoft 365 E5 и E7 теперь включают SIEM в Defender бесплатно. Объедините SIEM с XDR, анализом угроз и ИИ в едином портале ISOC. Ускорьте реагирование на угрозы и оптимизируйте безопасность.

Клиенты Microsoft 365 E5 и E7 теперь могут использовать управление информацией и событиями безопасности (SIEM) в Microsoft Defender без дополнительной платы за лицензию.

Microsoft предоставляет эту возможность через интегрированный центр безопасности (ISOC) в Microsoft Defender, который объединяет SIEM с существующими инструментами Defender для обнаружения и реагирования на угрозы (XDR), анализа угроз, автоматизации и искусственного интеллекта в едином портале.

«Безопасность не может работать на скорости ИИ, когда защита и операции построены как отдельные системы», — написал Роб Леффертс, корпоративный вице-президент Microsoft Threat Protection, в записи в блоге, анонсирующей ISOC. Он отметил, что злоумышленники теперь используют агентов ИИ для автоматизации атак в больших масштабах, и что каждая передача между отдельными инструментами замедляет работу защитников.

До сих пор E5 и E7 включали Defender XDR, но не SIEM, который Microsoft продает отдельно как Microsoft Sentinel.

В рамках ISOC журналы собственных продуктов безопасности Microsoft доступны без платы за прием данных. С 1 октября данные, полученные от сторонних инструментов безопасности и других внешних источников, будут тарифицироваться по цене 2,40 доллара США за ГБ на условиях оплаты по мере использования, сообщила Microsoft в технической записи в блоге.

Компания открыла ISOC в режиме общедоступной предварительной версии, что означает, что он еще не полностью готов к производственному использованию, 23 сентября и не сообщила, когда закончится этап предварительной версии. Он доступен организациям с активной подпиской Microsoft Defender Suite и лицензией Microsoft 365 E5 или E7, которые еще не используют Microsoft Sentinel, и не имеет минимальных требований к количеству пользователей.

Для организаций, чей стек безопасности уже в значительной степени работает на Microsoft, эта сделка привлекательна, считает Йих Хай Вонг, старший менеджер по исследованиям в области услуг безопасности в IDC Asia/Pacific.

«Большинство телеметрии уже находится в Defender, Entra и M365, поэтому объединение SIEM Sentinel в E5/E7 фактически делает прием данных бесплатным, без необходимости отдельной лицензии для перемещения и повторного анализа данных, которые уже есть у вашего поставщика», — сказал Вонг.

Преимущество, а не продукт

«ISOC — это не новый отдельный продукт», — заявила Microsoft в разделе часто задаваемых вопросов, сопровождающем техническую запись. На странице продукта ISOC указано, что такие возможности, как рабочие книги и автоматизация на естественном языке для SOAR, «ранее требовали отдельной покупки Sentinel».

Согласно технической записи, Microsoft начала развертывать управление инцидентами, рабочие книги и генерацию сценариев на естественном языке для порталов Defender соответствующих клиентов 23 сентября, без дополнительной настройки.

Включенные данные охватывают Defender для конечных точек, Office 365, идентификации, облачных приложений и облака, а также журналы защиты идентификации Microsoft Entra и журналы активности Azure и Office 365. Срок хранения составляет 30 дней во время предварительной версии, увеличиваясь до 90 дней с 15 ноября, добавлено в записи.

Все остальное — за отдельную плату

Все, что выходит за рамки этого, требует рабочей области ISOC, для которой требуется подписка Azure, согласно документации по продукту Microsoft. Рабочая область открывает более 500 коннекторов данных, аналитику поведения пользователей и сущностей (UEBA), репозитории CI/CD и анализ угроз.

Вонг отметил, что смешанные среды требуют другого расчета. «Для компаний с мультиоблачными решениями или организаций со значительным объемом не-Microsoft телеметрии это требует реального сравнения общей стоимости владения с текущими расходами на SIEM».

Текущая предварительная версия исключает организации с активной рабочей областью Sentinel. Microsoft заявила, что для существующих клиентов Sentinel ничего не изменится, и те, кто соответствует критериям лицензирования, могут перейти на ISOC с 15 ноября.

Консолидация управления идентификацией, конечными точками, продуктивностью и операциями безопасности под одним поставщиком может упростить расследования, сказал Вонг, но это также «создает большую зависимость от дорожной карты поставщика, модели ценообразования, доступности и устойчивости безопасности».

Руководители служб информационной безопасности (CISO), использующие отдельный SIEM, сталкиваются с реальной оценкой, а не с быстрой заменой, взвешивая усилия по миграции, переобучение контента обнаружения, затраты на выход и сложность контрактов, добавил он.

Санчит Вир Гогия, главный аналитик Greyhound Research, посоветовал предприятиям, заинтересованным в ISOC, «воспроизвести наиболее ценные межвендорные обнаружения организации перед заменой зрелого SIEM», предупредив, что «заявление Microsoft о более чем 500 коннекторах устанавливает охват, а не равное отношение к каждому источнику».

Агенты делают следующий шаг

Леффертс из Microsoft позиционировал ISOC как основу для стратегии агентов, которую Microsoft представила вместе с Project Perception в июле.

Гогия поставил под сомнение предпосылку, что это требует единого поставщика. «Microsoft создала полезный путь интеграции. Она не доказала, что один поставщик технически необходим для агентского SOC», — сказал он. Он отметил, что Project Perception остается доступным только по приглашениям в ограниченной публичной предварительной версии.

Microsoft не опубликовала подробностей о том, как действия агентов в ISOC регистрируются, аудируются или отменяются. Гогия сказал, что критический порог достигается, когда агенты получают полномочия вносить изменения, поскольку изменения в политике идентификации, конечных точек или облака «создают радиус поражения». Он рекомендовал отдельные идентификаторы агентов, ограниченные разрешения инструментов и независимое одобрение для значительных изменений.

Сами агенты увеличивают поверхность атаки, предупредил Вонг. «Злоумышленники могут попытаться манипулировать телеметрией, на которую полагается агент, отравить контекстные данные или использовать методы внедрения подсказок для влияния на поведение и принятие решений агентом», — сказал Вонг.

«Microsoft сделала интеграцию проще в покупке. Главное испытание — сохранят ли клиенты средства для оспаривания и отмены ее», — сказал Гогия.

Microsoft не сразу ответила на запрос о комментарии.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: