Säkerhet · 27 september 2026

Microsoft lanserar Integrated Security Operations Center på Defender och flyttar SIEM‑funktioner från Sentinel

space gray iPhone X
William Hook / Unsplash

Microsoft lanserar Integrated Security Operations Center på sin Defender‑plattform och flyttar SIEM‑funktionerna från Microsoft Sentinel till samma miljö. Företaget meddelade detta i ett blogginlägg om säkerhet den 24 september 2026. ISOC‑lösningen är avsedd att hantera den växande komplexiteten i cyberhot, särskilt när angripare börjar använda AI‑agenter i sina attacker. I den nya arkitekturen kan en enda operatör med ett agent‑framework hantera säkerhetsarbetet, medan tidigare krävde det hela team. Den tidigare separationen mellan skydds‑ och operationssystemen gjorde att analytiker fick jaga incidenter manuellt mellan olika verktyg. Microsoft pekar på att funktioner som Case Management och Workbooks från Sentinel nu är tillgängliga direkt i Defender‑portalen utan extra konfiguration.

Dessutom kan nya automation‑playbooks skapas med naturliga språk‑kommandon. Vissa delar, som UEBA och data‑hämtning från Azure och externa källor, kräver fortfarande särskild konfiguration. Kunder måste skapa en egen ISOC‑workspace som är kopplad till en Azure‑prenumeration och välja bland mer än 500 externa connectors. Microsoft varnar för att kostnader kan uppstå för data‑ingestning. En annan konceptuell idé är Integrated Protection Loop, där telemetry, exposure‑ och threat‑intelligence skickas direkt till Defenders styrmekanism. Exemplet Attack Disruption kan stoppa en intrusion medan den pågår. Den nya designen fokuserar på agenter som får samma signaler, kontext och behörigheter som mänskliga analytiker, vilket möjliggör att agenter kan hantera incidenter utan ett separat operativ modell.

Agent‑funktionaliteten bygger vidare på Project Perception, som lanserades i juli 2026 med det första egna säkerhets‑modellen MAI‑Cyber‑1‑Flash. Agenter i Project Perception kräver fortfarande mänsklig godkännande för riskfyllda åtgärder och prioritering hanteras av människor enligt Microsofts riktlinjer. Public preview av ISOC är öppet för kunder med licenser Microsoft Defender Suite, Microsoft 365 E5 eller Microsoft 365 E7. Företag som redan använder Microsoft Sentinel Workspace kan ännu inte dra nytta av ISOC under preview‑perioden. Under preview‑fasen lagras Defender‑data i 30 dagar utan extra kostnad. Priser har ännu inte offentliggjorts och Microsoft planerar en AMA‑session på Tech Community den 6 oktober 2026.