تصور کنید یک مدیر امنیت شبکه است که بهجای جابهجایی میان دهها داشبورد مختلف، تمام ابزارهای شناسایی و پاسخ را در یک نقطه متمرکز دارد. اگر هنوز برای تحلیل هر هشدار امنیتی باید دادهها را دستی از یک سیستم به سیستم دیگر منتقل کنید، باید بدانید که مایکروسافت قصد دارد این چرخه را بهکلی تغییر دهد.
در حالی که سیستمهای حفاظتی و عملیاتی معمولاً در محیطهای مجزا مدیریت میشوند، عملیات امنیتی در شرایط چنین پراکندگیای نمیتواند با سرعت هوش مصنوعی حرکت کند. برای حل این تضاد، مایکروسافت در ۲۳ سپتامبر ۲۰۲۶ سامانه مرکز عملیات امنیتی یکپارچه (ISOC) را در Microsoft Defender راهاندازی کرد. هدف از این اقدام، ایجاد یک زیربنای واحد برای حذف مرزهای سنتی میان مدیریت اطلاعات و رویدادهای امنیتی (SIEM) و سیستمهای حفاظت از تهدیدات است. ISOC که از زمان معرفی در حالت پیشنمایش (Preview) در دسترس است، به عنوان یک بستر مشترک عمل میکند که در آن انسانها و عاملهای هوش مصنوعی (AI Agents) — شبیه به دستیاران دیجیتالی که میتوانند بهطور مستقل تصمیم بگیرند و ابزارها را اجرا کنند — بتوانند بدون نیاز به اجرای سیستمهای مجزا، محیط شبکه را رصد کرده، درک کنند و در آن اقدام نمایند.
در دنیای امروز، مهاجمان سایبری مدرن از عاملهای خودکار برای اجرای حملات در مقیاس وسیع استفاده میکنند؛ به این معنا که یک اپراتور تنها میتواند کاری را انجام دهد که پیشتر به تیمهای کامل نیاز داشت. این تغییر رویکرد، جریانهای کاری امنیتی سنتی و خطی را به یک نقطه ضعف تبدیل کرده است. راب لفرتس، نایبرئیس بخش حفاظت از تهدیدات مایکروسافت، تأکید میکند که هر نقطه انتقال داده، هر یکپارچهسازی دستی و هر مرز میان سیستمهای مجزا، سرعت مدافعان را کاهش داده و پیچیدگی را برای عاملهای هوش مصنوعی که بر روی این سیستمها ساخته میشوند، افزایش میدهد. همانطور که در تحلیل قبلی ما دربارهی تبدیل دادههای پراکنده در Microsoft 365 Copilot به دانش قابل جستوجو اشاره کردیم، ISOC همین منطق را به حوزه امنیت میآورد: این سیستم نیاز متخصصان به همبستهسازی دستی سیگنالها در ابزارهای غیرمتصل را از بین میبرد. این رویکرد اتوماسیون دادههای پراکنده، مشابه همان منطقی است که در سامانه Sentinel برای تبدیل گزارشهای متنی به دستورات عملیاتی به کار گرفته شد تا سرعت پاسخگویی در شرایط بحرانی افزایش یابد.
حلقه حفاظت یکپارچه
طبق اعلام راب لفرتس در وبلاگ رسمی شرکت، ISOC ابزارهای تکهتکه را با یک «حلقه حفاظت یکپارچه» جایگزین میکند. این حلقه بهطور مداوم آموختههای بخش دفاعی را به سیستمهای حفاظتی پیش از نفوذ بازمیگرداند تا لایههای امنیتی در لحظه و بهصورت تقریباً آنی تقویت شوند.
مایکروسافت این مدل را از طریق قابلیتهای خنثیسازی حمله در Defender نمایش میدهد. سیستم با استفاده از تلهمتری غنی و کنترلهای دقیق، میتواند در حین وقوع حمله، رفتار مهاجم را شناسایی، پیشبینی و با آن سازگار شود. این سازوکار اجازه میدهد تا سیستم تهدیدات فعال را متوقف کرده و با استفاده از بینشهای مربوط به نقاط آسیبپذیر (Exposure Insights) و هوش تهدیدات، پیشبینی کند که مهاجم در مرحله بعد به کجا حرکت خواهد کرد تا تمرکز تنها روی خطرناکترین حملات باشد.
پشته سایبری ششلایه
این سامانه بر اساس معماری خاصی که در ۲۷ ژوئیه ۲۰۲۶ معرفی شد و از Project Perception پشتیبانی میکند، عمل میکند. این سیستم عاملمحور (Agentic System) که از ۳ اوت ۲۰۲۶ وارد پیشنمایش عمومی شد، از یک معماری چند-مدلی استفاده میکند که مدلهای پیشرو (Frontier Models) را با مدلهای تخصصی سایبری ترکیب میکند. این معماری سه کلاس از عاملهای تخصصی را هماهنگ میکند:
- عاملهای تیم قرمز: مسیرهای احتمالی نفوذ و به خطر افتادن سیستم را پیش از آنکه مهاجمان آنها را پیدا کنند، نقشهبرداری میکنند.
- عاملهای تیم آبی: بستر و زمینه (Context) را بررسی میکنند تا ریسکهای معنادار و واقعی را تشخیص دهند.
- عاملهای تیم سبز: اقدامات اصلاحی را برای سختسازی محیط و ارتقای دفاعات اجرا میکنند.
زیرساخت فنی این سیستم از شش لایه تشکیل شده است:
۱. سیگنالها و حسگرها: آگاهی کامل از کل داراییهای دیجیتال سازمان را فراهم میکنند.
۲. زمینه (Context): سیگنالها را به درکی بهینه از نظر توکن (Token-efficient) برای عاملها تبدیل میکند.
۳. مدلها: هوش، استدلال و تحلیلهای لازم را تأمین میکنند.
۴. هارنس (Harness): مدلها و عاملها را در جریانهای کاری امنیتی با یکدیگر هماهنگ میکند.
۵. عاملها: سرعت و مقیاس لازم برای اجرای مداوم عملیات را فراهم میکنند.
۶. عملگرها (Actuators): تصمیمات و بینشهای بهدستآمده را به اقدامات حفاظتی واقعی ترجمه و اجرا میکنند.
اثرات عملیاتی
برای متخصصان امنیت، این یعنی پایان بازسازی دستی بستر حوادث میان داشبوردهای مختلف. اکنون قابلیتهای بررسی (Investigation)، شکار تهدید (Hunting)، اتوماسیون، مدیریت حادثه، درک تهدید و پاسخگویی بهطور پیشفرض در یک سیستم واحد در دسترس است. این امر نیاز مشتریان به اسمبل کردن، تنظیم و نگهداری دستی حلقه حفاظت را از بین میبرد.
با افزایش خودمختاری سیستم، بخش بزرگی از کارهای شناسایی و دفاع توسط هوش مصنوعی جذب میشود و انسانها تنها اولویتها را تعیین کرده، قضاوتهای انسانی را به کار گرفته و نتایج نهایی را تعریف میکنند. عاملها با استفاده از همان بستر و کنترلهایی که در حال حاضر در اختیار متخصصان است، به استدلال و پاسخگویی آنها کمک میکنند. این طراحی بهگونهای است که نیازی به یک لایه عاملمحور مجزا برای اسمبل کردن یا مدل عملیاتی جدید برای اتصال ابزارها ندارد. پذیرش گسترده این مدلهای عاملمحور در سازمانهای بزرگ، مشابه تجربه سیسکو در استقرار سراسری هوش مصنوعی عاملمحور است که منجر به جهشی چشمگیر در تعاملات سیستمی و بهرهوری کارکنان شد.
این چرخش، صنعت را از تفکر «ابزار-محور» به مدل «نتیجه-محور» (Security Outcome) میبرد. مایکروسافت با یکپارچه کردن این پشته، پیچیدگیهایی را که معمولاً سرعت عاملهای هوش مصنوعی را در معماریهای قدیمی و میرا (Legacy) میگرفت، حذف کرده است. برای رهبران کسبوکار، این گامی به سوی دفاع خودمختار است؛ سیستمی که بهجای صرفاً هشدار دادن درباره نفوذ به یک انسان، حرکت بعدی مهاجم را پیشبینی کرده و در را پیش از رسیدن او میبندد.
برای مشاهده این سیستم در عمل، متخصصان میتوانند مقاله سفید «Agentic SOC: مدل عملیاتی جدید برای دفاع مداوم» و ضبط کامل ویدیو معرفی که همزمان با پیشنمایش منتشر شده است را بررسی کنند.
گام بعدی شما
- بررسی مقاله سفید «Agentic SOC: مدل عملیاتی جدید برای دفاع مداوم» جهت درک تغییرات در ساختار تیمهای امنیتی.
- مشاهده ویدیو کامل معرفی ISOC برای آشنایی با نحوه تعامل عاملهای قرمز، آبی و سبز در محیط واقعی.
- ارزیابی ابزارهای فعلی SIEM در سازمان خود برای شناسایی نقاط گسست در انتقال دادهها.
اما تأثیر این یکپارچگی بر هزینههای استنتاج در مقیاس سازمانی حتی پیچیدهتر است — به تحلیل ما درباره بهینهسازی هزینههای GPU در محیطهای ابری مراجعه کنید.




گفتگو