微软Defender开放安全运营中心预览,智能体成防御主力
微软把Sentinel的SIEM能力并入Defender并围绕智能体重构安全运营,预览已开放但定价未公布,现有Sentinel客户暂被排除。
原始事件 2026-09-23
微软于9月23日开放Integrated Security Operations Center(ISOC)公共预览,把Sentinel的SIEM功能直接并入Defender。
预览面向持有Defender Suite、Microsoft 365 E5或E7许可的客户;已在运行活跃Sentinel工作区的组织暂被排除。案例管理、工作簿等功能开箱即用,用户实体行为分析和第三方数据接入则需额外配置,接入外部数据可能产生摄取费用。
设计核心是让安全智能体获得与人类分析师相同的信号和权限,可自主调查并处置事件,高风险动作仍需人工批准。微软未公布定价,预览期Defender数据免费保留30天。攻击者利用智能体的说法出自微软高管博客,属厂商口径。