پرش به محتوای اصلی
پرش به محتوای مقاله

«امنیت عامل‌محور»؛ رویکرد جدید مایکروسافت برای خنثی‌سازی خودکار حملات

·۱ مهر ۱۴۰۵۴ دقیقه مطالعه۲ بازدید
ادغام SIEM و حفاظت تهدید در مایکروسافت دیفندر با ISOC
ادغام SIEM و حفاظت تهدید در مایکروسافت دیفندر با ISOC
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

جایگزینی مدل «ابزارهای مجزا» با یک «حلقه حفاظت یکپارچه» که در آن خروجی‌های دفاعی به‌طور خودکار و در لحظه، ورودی‌های حفاظتی را به‌روز می‌کنند.

تصور کنید یک مدیر امنیت شبکه است که به‌جای جابه‌جایی میان ده‌ها داشبورد مختلف، تمام ابزارهای شناسایی و پاسخ را در یک نقطه متمرکز دارد. اگر هنوز برای تحلیل هر هشدار امنیتی باید داده‌ها را دستی از یک سیستم به سیستم دیگر منتقل کنید، باید بدانید که مایکروسافت قصد دارد این چرخه را به‌کلی تغییر دهد.

در حالی که سیستم‌های حفاظتی و عملیاتی معمولاً در محیط‌های مجزا مدیریت می‌شوند، عملیات امنیتی در شرایط چنین پراکندگی‌ای نمی‌تواند با سرعت هوش مصنوعی حرکت کند. برای حل این تضاد، مایکروسافت در ۲۳ سپتامبر ۲۰۲۶ سامانه مرکز عملیات امنیتی یکپارچه (ISOC) را در Microsoft Defender راه‌اندازی کرد. هدف از این اقدام، ایجاد یک زیربنای واحد برای حذف مرزهای سنتی میان مدیریت اطلاعات و رویدادهای امنیتی (SIEM) و سیستم‌های حفاظت از تهدیدات است. ISOC که از زمان معرفی در حالت پیش‌نمایش (Preview) در دسترس است، به عنوان یک بستر مشترک عمل می‌کند که در آن انسان‌ها و عامل‌های هوش مصنوعی (AI Agents) — شبیه به دستیاران دیجیتالی که می‌توانند به‌طور مستقل تصمیم بگیرند و ابزارها را اجرا کنند — بتوانند بدون نیاز به اجرای سیستم‌های مجزا، محیط شبکه را رصد کرده، درک کنند و در آن اقدام نمایند.

در دنیای امروز، مهاجمان سایبری مدرن از عامل‌های خودکار برای اجرای حملات در مقیاس وسیع استفاده می‌کنند؛ به این معنا که یک اپراتور تنها می‌تواند کاری را انجام دهد که پیش‌تر به تیم‌های کامل نیاز داشت. این تغییر رویکرد، جریان‌های کاری امنیتی سنتی و خطی را به یک نقطه ضعف تبدیل کرده است. راب لفرتس، نایب‌رئیس بخش حفاظت از تهدیدات مایکروسافت، تأکید می‌کند که هر نقطه انتقال داده، هر یکپارچه‌سازی دستی و هر مرز میان سیستم‌های مجزا، سرعت مدافعان را کاهش داده و پیچیدگی را برای عامل‌های هوش مصنوعی که بر روی این سیستم‌ها ساخته می‌شوند، افزایش می‌دهد. همان‌طور که در تحلیل قبلی ما درباره‌ی تبدیل داده‌های پراکنده در Microsoft 365 Copilot به دانش قابل جست‌وجو اشاره کردیم، ISOC همین منطق را به حوزه امنیت می‌آورد: این سیستم نیاز متخصصان به همبسته‌سازی دستی سیگنال‌ها در ابزارهای غیرمتصل را از بین می‌برد. این رویکرد اتوماسیون داده‌های پراکنده، مشابه همان منطقی است که در سامانه Sentinel برای تبدیل گزارش‌های متنی به دستورات عملیاتی به کار گرفته شد تا سرعت پاسخگویی در شرایط بحرانی افزایش یابد.

حلقه حفاظت یکپارچه

طبق اعلام راب لفرتس در وبلاگ رسمی شرکت، ISOC ابزارهای تکه‌تکه را با یک «حلقه حفاظت یکپارچه» جایگزین می‌کند. این حلقه به‌طور مداوم آموخته‌های بخش دفاعی را به سیستم‌های حفاظتی پیش از نفوذ بازمی‌گرداند تا لایه‌های امنیتی در لحظه و به‌صورت تقریباً آنی تقویت شوند.

مایکروسافت این مدل را از طریق قابلیت‌های خنثی‌سازی حمله در Defender نمایش می‌دهد. سیستم با استفاده از تله‌متری غنی و کنترل‌های دقیق، می‌تواند در حین وقوع حمله، رفتار مهاجم را شناسایی، پیش‌بینی و با آن سازگار شود. این سازوکار اجازه می‌دهد تا سیستم تهدیدات فعال را متوقف کرده و با استفاده از بینش‌های مربوط به نقاط آسیب‌پذیر (Exposure Insights) و هوش تهدیدات، پیش‌بینی کند که مهاجم در مرحله بعد به کجا حرکت خواهد کرد تا تمرکز تنها روی خطرناک‌ترین حملات باشد.

پشته سایبری شش‌لایه

این سامانه بر اساس معماری خاصی که در ۲۷ ژوئیه ۲۰۲۶ معرفی شد و از Project Perception پشتیبانی می‌کند، عمل می‌کند. این سیستم عامل‌محور (Agentic System) که از ۳ اوت ۲۰۲۶ وارد پیش‌نمایش عمومی شد، از یک معماری چند-مدلی استفاده می‌کند که مدل‌های پیشرو (Frontier Models) را با مدل‌های تخصصی سایبری ترکیب می‌کند. این معماری سه کلاس از عامل‌های تخصصی را هماهنگ می‌کند:

  • عامل‌های تیم قرمز: مسیرهای احتمالی نفوذ و به خطر افتادن سیستم را پیش از آنکه مهاجمان آن‌ها را پیدا کنند، نقشه‌برداری می‌کنند.
  • عامل‌های تیم آبی: بستر و زمینه (Context) را بررسی می‌کنند تا ریسک‌های معنادار و واقعی را تشخیص دهند.
  • عامل‌های تیم سبز: اقدامات اصلاحی را برای سخت‌سازی محیط و ارتقای دفاعات اجرا می‌کنند.

زیرساخت فنی این سیستم از شش لایه تشکیل شده است:

۱. سیگنال‌ها و حسگرها: آگاهی کامل از کل دارایی‌های دیجیتال سازمان را فراهم می‌کنند.
۲. زمینه (Context): سیگنال‌ها را به درکی بهینه از نظر توکن (Token-efficient) برای عامل‌ها تبدیل می‌کند.
۳. مدل‌ها: هوش، استدلال و تحلیل‌های لازم را تأمین می‌کنند.
۴. هارنس (Harness): مدل‌ها و عامل‌ها را در جریان‌های کاری امنیتی با یکدیگر هماهنگ می‌کند.
۵. عامل‌ها: سرعت و مقیاس لازم برای اجرای مداوم عملیات را فراهم می‌کنند.
۶. عمل‌گرها (Actuators): تصمیمات و بینش‌های به‌دست‌آمده را به اقدامات حفاظتی واقعی ترجمه و اجرا می‌کنند.

اثرات عملیاتی

برای متخصصان امنیت، این یعنی پایان بازسازی دستی بستر حوادث میان داشبوردهای مختلف. اکنون قابلیت‌های بررسی (Investigation)، شکار تهدید (Hunting)، اتوماسیون، مدیریت حادثه، درک تهدید و پاسخگویی به‌طور پیش‌فرض در یک سیستم واحد در دسترس است. این امر نیاز مشتریان به اسمبل کردن، تنظیم و نگهداری دستی حلقه حفاظت را از بین می‌برد.

با افزایش خودمختاری سیستم، بخش بزرگی از کارهای شناسایی و دفاع توسط هوش مصنوعی جذب می‌شود و انسان‌ها تنها اولویت‌ها را تعیین کرده، قضاوت‌های انسانی را به کار گرفته و نتایج نهایی را تعریف می‌کنند. عامل‌ها با استفاده از همان بستر و کنترل‌هایی که در حال حاضر در اختیار متخصصان است، به استدلال و پاسخگویی آن‌ها کمک می‌کنند. این طراحی به‌گونه‌ای است که نیازی به یک لایه عامل‌محور مجزا برای اسمبل کردن یا مدل عملیاتی جدید برای اتصال ابزارها ندارد. پذیرش گسترده این مدل‌های عامل‌محور در سازمان‌های بزرگ، مشابه تجربه سیسکو در استقرار سراسری هوش مصنوعی عامل‌محور است که منجر به جهشی چشمگیر در تعاملات سیستمی و بهره‌وری کارکنان شد.

این چرخش، صنعت را از تفکر «ابزار-محور» به مدل «نتیجه-محور» (Security Outcome) می‌برد. مایکروسافت با یکپارچه کردن این پشته، پیچیدگی‌هایی را که معمولاً سرعت عامل‌های هوش مصنوعی را در معماری‌های قدیمی و میرا (Legacy) می‌گرفت، حذف کرده است. برای رهبران کسب‌وکار، این گامی به سوی دفاع خودمختار است؛ سیستمی که به‌جای صرفاً هشدار دادن درباره نفوذ به یک انسان، حرکت بعدی مهاجم را پیش‌بینی کرده و در را پیش از رسیدن او می‌بندد.

برای مشاهده این سیستم در عمل، متخصصان می‌توانند مقاله سفید «Agentic SOC: مدل عملیاتی جدید برای دفاع مداوم» و ضبط کامل ویدیو معرفی که همزمان با پیش‌نمایش منتشر شده است را بررسی کنند.

گام بعدی شما

  • بررسی مقاله سفید «Agentic SOC: مدل عملیاتی جدید برای دفاع مداوم» جهت درک تغییرات در ساختار تیم‌های امنیتی.
  • مشاهده ویدیو کامل معرفی ISOC برای آشنایی با نحوه تعامل عامل‌های قرمز، آبی و سبز در محیط واقعی.
  • ارزیابی ابزارهای فعلی SIEM در سازمان خود برای شناسایی نقاط گسست در انتقال داده‌ها.

اما تأثیر این یکپارچگی بر هزینه‌های استنتاج در مقیاس سازمانی حتی پیچیده‌تر است — به تحلیل ما درباره بهینه‌سازی هزینه‌های GPU در محیط‌های ابری مراجعه کنید.

چرا این موضوع مهم است؟

این تحول با تکیه بر اعتبار معماری یکپارچه مایکروسافت، سرعت پاسخ به حملات را از سطح دقیقه به میلی‌ثانیه می‌رساند. حذف انتقال دستی داده‌ها بین سیستم‌ها، خطای انسانی را در بحرانی‌ترین لحظات دفاع سایبری به شدت کاهش می‌دهد.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی به سرویس‌های ابری مایکروسافت و تحریم‌ها، بهره‌برداری مستقیم از ISOC برای سازمان‌های ایرانی دشوار است؛ اما معماری شش‌لایه آن می‌تواند الگویی برای توسعه سیستم‌های دفاعی داخلی باشد.

·نگاه ما
تحریریه دات‌هوش

تمرکز مایکروسافت بر «حذف مرزها» نشان می‌دهد که گلوگاه فعلی هوش مصنوعی در امنیت، نبود مدل‌های قوی نیست، بلکه وجود داده‌های تکه‌تکه در ابزارهای مختلف است. با تبدیل امنیت به یک جریان عامل‌محور، نقش تحلیلگر انسانی از «جست‌وجوگر داده» به «ناظر استراتژیک» تغییر می‌کند. این رویکرد احتمالاً استاندارد جدیدی برای سایر غول‌های ابری ایجاد می‌کند تا امنیت را نه به عنوان یک محصول، بلکه به عنوان یک لایه زیرساختی خودمختار ارائه دهند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.