微软365 E5和E7客户现在可以在Microsoft Defender中免费运行安全信息与事件管理(SIEM)功能,不再需要额外购买许可证。

微软通过Microsoft Defender中的集成安全运营中心(ISOC)提供这一能力,该中心将SIEM与Defender现有的XDR、威胁情报、自动化和AI工具整合到统一的门户中。

微软威胁防护部门企业副总裁罗伯·莱弗茨(Rob Lefferts)在宣布ISOC的博客文章中写道:“当防护和运营被构建为独立系统时,安全工作无法以AI的速度运转。”他表示,攻击者现在使用AI智能体来大规模自动化攻击,而独立工具之间的每一次交接都会拖慢防御方的响应速度。

此前,E5和E7套餐包含Defender XDR,但不包含SIEM功能,后者微软以Microsoft Sentinel的名义单独销售。

在ISOC框架下,来自微软自身安全产品的日志可以免费获取,无需支付数据摄入费用。微软在一篇技术博客文章中表示,从10月1日起,从第三方安全工具和其他外部来源摄入的数据将按使用量计费,费率为每GB 2.40美元。

微软于9月23日将ISOC作为公开预览版本推出,这意味着该产品尚未完全达到生产就绪状态,公司也未说明预览阶段何时结束。该功能面向拥有有效Microsoft Defender套件以及Microsoft 365 E5或E7许可证、且尚未运行Microsoft Sentinel的企业客户开放,没有最低席位数量要求。

IDC亚太区安全服务研究高级研究经理黄奕楷(Yih Khai Wong)表示,对于安全技术栈已经主要基于微软产品的企业而言,这一方案颇具吸引力。

黄奕楷说:“大多数遥测数据已经存放在Defender、Entra和M365中,因此将Sentinel的SIEM功能捆绑进E5/E7套餐,实际上使数据摄入变为免费,无需额外许可证即可对自家厂商已持有的数据进行迁移和重新分析。”

一项福利,而非新产品

微软在配合技术文章发布的常见问题解答中表示:“ISOC并非一款全新的独立产品。”其ISOC产品页面提到,诸如工作簿和自然语言转SOAR自动化等功能“此前需要单独购买Sentinel”。

根据这篇技术文章,微软已于9月23日开始向符合条件客户的Defender门户推送案例管理、工作簿以及自然语言剧本生成功能,无需额外配置。

包含的数据涵盖Defender for Endpoint、Office 365、身份识别、云应用和云平台,以及Microsoft Entra ID保护日志、Azure和Office 365活动日志。文章补充说明,预览期间数据保留期为30天,将于11月15日延长至90天。

其余功能均需额外付费

根据微软的产品文档,超出上述范围的任何功能都需要一个ISOC工作区,而该工作区需要Azure订阅。该工作区可解锁500多个数据连接器、用户与实体行为分析(UEBA)、CI/CD代码库以及威胁情报功能。

黄奕楷表示,混合环境面临不同的核算方式。他说:“对于多云企业或拥有大量非微软遥测数据的组织,需要针对当前SIEM支出进行真实的总体拥有成本对比。”

当前的预览版本不包括已拥有活跃Sentinel工作区的组织。微软表示,现有Sentinel客户不会受到任何影响,符合许可条件的客户可以选择从11月15日起迁移至ISOC。

黄奕楷指出,将身份识别、终端、生产力和安全运营整合到单一供应商体系下可以简化调查流程,但这也“会加大对该供应商产品路线图、定价模式、可用性以及安全韧性的依赖程度”。

他补充说,运行独立SIEM系统的首席信息安全官面临一次真正的评估,而非简单的替换,需要权衡迁移工作量、检测内容的重新培训、退出成本以及合同复杂性。

灵猎研究(Greyhound Research)首席分析师桑基特·维尔·戈吉亚(Sanchit Vir Gogia)建议,对ISOC感兴趣的企业应“在替换成熟的SIEM系统之前,先复现组织中最有价值的跨供应商检测能力”,并警告称“微软宣称拥有500多个连接器,说明的是覆盖范围,而非对每个数据源的同等处理能力”。

智能体迈出下一步

微软的莱弗茨将ISOC定位为微软今年7月与Project Perception一同推出的智能体战略的基础。

戈吉亚对是否需要单一供应商这一前提提出质疑。他说:“微软已经建立了一条有用的整合路径,但并未证明单一供应商在技术上对于智能体化SOC是必要的。”他指出,Project Perception目前仍处于受邀限量公开预览阶段。

微软尚未公布ISOC中智能体行为如何被记录、审计或撤销的详细信息。戈吉亚表示,关键的临界点在于智能体获得变更权限的时刻,因为对身份识别、终端或云策略的变更会“产生波及范围”。他建议为智能体设立独立身份、设置狭窄的工具权限,并对重大变更实施独立审批。

黄奕楷警告说,智能体本身会增加攻击面。他说:“攻击者可能试图操纵智能体所依赖的遥测数据,污染上下文数据,或使用提示注入技术来影响智能体的行为和决策。”

戈吉亚表示:“微软让整合变得更容易购买。真正持久的考验在于,客户是否仍保有质疑和撤销这种整合的能力。”

微软未立即回应置评请求。

本文首发于CSO。

Q&A

Q1:Microsoft ISOC是什么?

A:ISOC是集成安全运营中心(Integrated Security Operations Center),是微软Defender中的一项新功能,它将SIEM与Defender现有的XDR、威胁情报、自动化和AI工具整合到同一个门户中,让E5和E7客户免费获得原本需要单独购买的SIEM能力。

Q2:使用ISOC会不会产生额外费用?

A:微软自身产品的日志数据免费获取,无需支付摄入费用。但从10月1日起,从第三方工具摄入的数据将按每GB 2.40美元计费。超出基础范围的功能(如500多个数据连接器、用户行为分析等)还需要额外购买ISOC工作区,该工作区需要Azure订阅支持。

Q3:现有Sentinel客户会受到ISOC影响吗?

A:不会。微软表示现有Sentinel客户目前一切照常,不受影响。符合许可条件的客户如果愿意,可以选择从11月15日起迁移至ISOC。

Computerworld