Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft reconstruye el SOC con agentes de IA, SIEM y defensa ultrarrápida


Microsoft sostiene que existe un desfase entre la velocidad de los ciberataques, impulsados por agentes de IA que automatizan procesos, y la capacidad de respuesta de los equipos de seguridad, que aún utilizan herramientas fragmentadas. Por ello, la empresa propone rediseñar los Centros de Operaciones de Seguridad (SOC) para implementar una defensa a velocidad de máquina mediante la integración de SIEM y agentes de IA.





Los ciberataques pueden moverse más rápido de lo que un equipo de seguridad puede investigarlos. Los atacantes utilizan cada vez más agentes de IA para automatizar pasos que antes requerían a varias personas, mientras que los defensores siguen trabajando con herramientas de monitoreo y protección separadas.

Microsoft afirma que este desajuste está impulsando una reconsideración de cómo deberían funcionar los centros de operaciones de seguridad, o SOC. Esto no es una cepa de malware recién descubierta ni una intrusión documentada. Los ataques pueden escalar mientras los defensores pierden tiempo moviéndose entre sistemas.

Los informes sobre ataques y fraudes impulsados por IA muestran cómo la automatización puede acelerar las intrusiones y otros abusos, aunque Microsoft no identifica ninguna campaña específica.

Los líderes de seguridad de Microsoft describieron un centro de operaciones de seguridad integrado, llamado ISOC, en un anuncio del 23 de septiembre. La empresa afirma que el modelo reúne la gestión de eventos e información de seguridad, o SIEM, junto con la protección contra amenazas dentro de Microsoft Defender.

Está disponible en versión preliminar, permitiendo que las organizaciones evalúen qué tan bien funciona el flujo de trabajo propuesto en la práctica, a medida que el volumen de alertas de seguridad sigue creciendo.

Microsoft dijo en un informe que los sistemas separados ralentizan el proceso de investigación y también la respuesta.

El enfoque ofrece a los analistas y agentes una visión compartida y medios para actuar. El anuncio no ofrece un tiempo de respuesta medido ni una reducción de las brechas. Se necesitan resultados independientes para evaluar el impacto.

Microsoft reconstruye el SOC con agentes de IA

Un SIEM organiza la actividad de seguridad para revelar patrones. La protección contra amenazas detecta e interrumpe el comportamiento malicioso antes de que los defensores pierdan la oportunidad de contenerlo.

El ISOC pretende unir estas tareas para que los analistas no tengan que reconstruir la historia de un incidente al moverse entre herramientas. El objetivo es acortar el camino desde una advertencia hasta una respuesta.

El diseño combina señales de actividad, el contexto que explica su significado y los controles que responden. Los agentes utilizarían esa base compartida para investigar y tomar las medidas adecuadas, mientras que las personas deciden las prioridades y juzgan las consecuencias.

New Cyber Stack (Source - Microsoft)
Nuevo Stack de Ciberseguridad (Fuente – Microsoft)

Una mirada más amplia a cómo difieren los SOC con IA explica por qué la investigación autónoma no es lo mismo que simplemente resumir alertas. Microsoft vincula el ISOC con su stack de ciberseguridad de julio de 2026 y el Proyecto Perception, centrado en modelos y agentes especializados. Los agentes necesitan datos fiables y acceso a controles protectores.

La arquitectura subyacente, más que el número de funciones de IA, es la afirmación central. La investigación, la búsqueda de amenazas, la gestión de incidentes y la respuesta compartirían un mismo contexto en lugar de obligar a los analistas a ensamblar alertas dispersas.

Los agentes podrían encargarse del trabajo continuo mientras los analistas verifican los hallazgos y dirigen la defensa. Tú y el resto de los humanos seguís siendo responsables de elegir las prioridades que guían esas acciones automatizadas.

Defensa continua, juicio humano

Otra característica es un bucle de protección integrado. Microsoft dice que el sistema podría utilizar lo que aprende durante un ataque para reforzar las defensas antes del siguiente movimiento.

Su capacidad actual de interrupción de ataques ilustra el enfoque: las señales y los controles protectores trabajan juntos para detectar la actividad, interrumpir un ataque en curso y anticipar hacia dónde podría dirigirse el intruso a continuación.

La información de exposición, como las debilidades visibles para un atacante, ayudaría a guiar esos cambios, mientras que la inteligencia de amenazas centraría la atención en los riesgos más relevantes.

Eso es un objetivo de diseño, no una prueba de que se pueda detener cada ataque. El desafío más amplio de contener ataques a velocidad de máquina es la razón por la que el retraso entre la detección y la acción es importante.

Microsoft afirma que los equipos podrían evitar la creación y el mantenimiento de conexiones separadas entre herramientas. Esa afirmación puede atraer a los equipos sepultados en alertas, pero su valor real dependerá de cómo funcione la versión preliminar en sus entornos.

El anuncio no especifica las conexiones de terceros compatibles, las fechas de despliegue más allá de la vista previa, ni resultados de rendimiento verificados independientemente.

La supervisión humana sigue siendo fundamental, dice Microsoft. Los agentes pueden trabajar continuamente, pero tú y tu equipo seguís necesitando establecer prioridades, revisar casos difíciles y decidir qué resultados son importantes.

Los equipos de seguridad que evalúen este enfoque deberían preguntar qué acciones están automatizadas, cuáles requieren aprobación y cómo pueden los investigadores examinar la evidencia detrás de una decisión.

La velocidad solo importa con señales precisas y una autoridad clara. Por ahora, el ISOC es un avance del plan de Microsoft para cerrar la brecha entre atacantes y defensores.

No se trata de un informe sobre un brote de malware recién identificado, y el anuncio no contiene indicadores técnicos vinculados a un compromiso específico.

Fuentes:
https://cybersecuritynews.com/microsoft-rebuilds-the-soc/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.