Présentation du service ISOC

Microsoft a annoncé le Integrated Security Operations Center (ISOC) intégré à Microsoft Defender. Le service transfère les fonctions de gestion des informations et des événements de sécurité (SIEM) de Microsoft Sentinel directement dans l’interface Defender, offrant ainsi une console unique pour la surveillance et la réponse aux incidents. La mise à disposition en public preview cible les clients disposant de Microsoft Defender Suite ou des licences Microsoft 365 E5/E7, tandis que les organisations déjà actives sur Sentinel sont temporairement exclues.

Architecture et fonctionnement

ISOC repose sur un workspace dédié lié à une souscription Azure. Ce workspace permet d’activer plus de 500 connecteurs capables d’ingérer des flux provenant d’Azure et de sources tierces, bien que des frais d’ingestion puissent s’appliquer. Parmi les fonctionnalités migrées depuis Sentinel, on retrouve la gestion de cas, les workbooks et la génération d’automatisations à partir d’instructions en langage naturel. Certaines capacités, comme l’analyse du comportement des utilisateurs et des entités (UEBA) ou l’intégration de données externes, exigent une configuration supplémentaire.

Le cœur du service est un boucle de protection intégrée : la télémétrie, les données d’exposition et le renseignement sur les menaces sont acheminés en temps réel vers les contrôles de Defender. Cette boucle alimente les agents IA, qui reçoivent les mêmes signaux, le même contexte et les mêmes capacités d’action que les analystes humains. Les agents peuvent ainsi investiguer un incident et déclencher des réponses automatisées sans recourir à un modèle d’exploitation distinct.

Analyse des impacts et limites

Le principal avantage annoncé est la réduction du besoin en personnel : « ce qui nécessitait autrefois des équipes entières ne requiert plus qu’un opérateur et un cadre d’agents », selon Rob Lefferts, vice‑président corporate de Microsoft Threat Protection. En consolidant les flux de données et les contrôles, ISOC limite la fragmentation des outils et diminue le temps de corrélation manuelle. Cependant, la dépendance à un stack unifié implique que toute défaillance d’un composant (par exemple, un connecteur ou un service d’ingestion) peut impacter l’ensemble de la chaîne de réponse.

Le modèle d’agents, hérité de Project Perception et du prototype MAI‑Cyber‑1‑Flash, conserve une validation humaine pour les actions à haut risque. Cette contrainte garantit que les décisions critiques restent sous contrôle humain, mais elle introduit une latence potentielle lorsqu’une approbation est requise. De plus, la période de prévisualisation ne précise pas les coûts post‑preview, ce qui complique l’évaluation du retour sur investissement pour les grandes entreprises.

Déploiement et perspectives

Pour activer ISOC, les clients doivent créer le workspace dédié, sélectionner les connecteurs pertinents et configurer les politiques d’automatisation. Pendant la prévisualisation, les données de Defender sont conservées 30 jours sans frais supplémentaires, offrant un horizon de visibilité limité pour les analyses historiques. Microsoft prévoit une session « ask‑me‑anything » le 6 octobre afin de clarifier les aspects techniques et tarifaires. Si la consolidation réussit, le modèle pourrait devenir la norme pour les SOC basés sur l’IA, en particulier dans les environnements où la rapidité de réponse aux menaces est cruciale.