新しい仕組み、次から次へと:ケース管理? Project Perception? ISOC?

>100 Views

September 26, 26

スライド概要

2026年9月26日
M365セキュリティ&ゼロトラスト勉強会 41 - connpass https://m365security.connpass.com/event/402439/

profile-image

Microsoft MVP for Data Platform - Power BI https://fb.me/ishiayaya Microsoft 365 E5, Power BIが最近のお気に入り Qiita https://ishiayaya.net/qiita Slide https://ishiayaya.net/dw https://ishiayaya.net/sd YouTube https://ishiayaya.net/yt

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

ダウンロード

関連スライド

各ページのテキスト
1.

Mi cr os of t Sec urity 最 新 動向 | 20 26年9月 時 点 新しい仕組み、次から次へと ケース管理? Project Perception? ISOC? Microsoft Defender が描く「エージェント時代のSOC」の全体像を整理する 2026年9月26日

2.

結論 3つは別々の新製品ではなく、1つのSOCを構成する「層」 土台 作業台 実行者 ISOC ケース管理 Project Perception XDRとSIEMをDefenderポータルに一体 人とエージェントの作業(担当・SLA 化した運用基盤。M365 E5 / E7 / ・タスク・証跡)を束ねる、インシ 赤・青・緑の専門AIエージェント群 Defender Suite の「特典」 デント対応の新しい作業単位 。調べ、判断し、人の承認のもとで 行動する 2026年9月23日のブログ「Reimagining the SOC for the agentic era」が、この3つを1つの構想にまとめた Microsoft Security|エージェント時代のSOC 2

3.

背景 :な ぜ今 なの か 「かつてはチーム全体が必要だったことが、今はオペレーター 1人とエージェントの仕組みで実行できる」 — Rob Lefferts(Microsoft CVP)、2026年9月23日のブログより(原文英語・訳) 攻撃者がエージェントで攻撃を自動化する時代に、保護(XDR)と運用(SIEM)が別システムのままではAIの速度で戦 えない。これがMicrosoftの問題意識 Microsoft Security|エージェント時代のSOC 3

4.

全体像 すべてDefenderポータル上に積み重なる 人:SOCアナリスト / CISO 目標とガードレールを設定し、影響の大きいアクションを承認する 作業台:ケース管理 インシデントケース/汎用ケース。タスク・SLA・証跡・エージェントセッションを1か所に集約 実行者:Project Perception 赤・青・緑のエージェント/ハーネス(オーケストレーション)/モデル(MAI-Cyber-1-Flash ほか ) 土台:ISOC アクチュエータ(Attack disruption・自動化)/コンテキスト(TI・UEBA・Sentinel graph)/シグナ ル(XDR+500超のコネクタ) データ層 Defenderネイティブデータ/ISOCワークスペース/Sentinel data lake・MCP server 標語は「Strategy stays human. Scale becomes autonomous.」(戦略は人が、スケールは自律的に) Microsoft Security|エージェント時代のSOC 4

5.

時系列 7月に「頭脳」、9月に「土台と作業台」が揃った 日付 出来事 20 26 /7 /27 Pro ject Percep tion と MA I- C yb er- 1- Flash を発表(「サイバースタック」構想) 20 26 /8 /3 Percep tion のプレビュー開始(発表ベース。Learn上は招待制) 20 26 /9 /23 ISO C とインシデントケースがプレビュー開始/「Reim ag ining the SO C 」ブログ 20 26 /1 0/1 ISO C の取り込みメーター($2 .40 /G B)が利用可能に 20 26 /1 0上旬 インシデントケースの展開完了予定 20 26 /1 1/1 5 ISO C の保持が90日に/既存Sentinel顧客がISO C への移行を選択可能に 20 26 /1 1/1 7〜20 Microsoft Ig nite 2 02 6(追加発表の可能性) 20 27 /3 /31 Az ureポータル版 Sentinel のサポート終了(D efend erポータルのみに) Microsoft Security|エージェント時代のSOC 5

6.

① ISOC(Integ rated Secur ity Operat io ns Cen ter ) ISOCは新製品ではなく、E5 / E7 の「特典」 SentinelのSIEM機能を、既存ライセンスの範囲でDefenderポータルから使え るようにする仕組み "Defender is your ISOC" エージェントのための基盤 保護のループを統合 実務者のための設計 人とエージェントが、シグナル・コンテ 侵害後の知見を侵害前の防御へ戻す(代 1つの製品・1つのシステム・1つのデー キスト・制御を共有して動く 表例:Attack disruption) タモデル Microsoft Security|エージェント時代のSOC 6

7.

① ISOC:使える機能 ワークスペースなしでも、初日から使える機能がある ワークスペース不要 ISOCワークスペースが必要 • ケース管理 • UEBA • 自然言語からのプレイブック生成(NL to SOAR) • Content hub(コネクタ) • 拡張自動化ルール • CI/CD(リポジトリ) • ワークブック • 脅威インテリジェンス • Azure・他社のセキュリティデータ Defender for Endpoint / Office 365 / Identity / Cloud Apps / Cloud、Entra ID Protection のログは、取り込みなしでDefender上で利用できる Microsoft Security|エージェント時代のSOC 7

8.

① ISOC:対象とスケジュール 対象はSentinelを持たないE5 / E7 組織から 対象(現プレビュー) Defender Suite / M365 E5 / E7 を持ち、アクティブなSentinelワークスペース 9/23 パブリックプレビュー開始 10/1 500超のコネクタ経由の取り込みを $2.40/GB で従量課金 11/15 保持期間が30日から90日へ。既存Sentinel顧 客が移行を選択可能に がない組織 対象外 ミニ/単体のセキュリティスイート、教育(EDU)・Frontline(F)SKU 注意 対象になるためだけに本番Sentinelを切断しないこと(Microsoft Learn ) Microsoft Security|エージェント時代のSOC 8

9.

② ケース管理(Case man ag ement) ケース=SOCの「作業単位」 インシデント(何が起きたか)に、担当・SLA・タスク・証跡(どう対応するか)を重ねたもの インシデントケース 汎用ケース プレビュー:9/23開始、10月上旬に展開完了予定 提供中:2025年にSentinel顧客向けにGA済み 相関済みインシデントから作成。攻撃ストーリー・アラート 手動で作成。脅威ハンティング、検出チューニング、TIの集 ・資産・証拠・対応アクションを1か所に。現時点ではイン 約など、インシデント以外の作業を管理 シデントと1対1 Microsoft Security|エージェント時代のSOC 9

10.

② ケース管理:機能と導 入ポイント インシデント画面は「推奨の新体験」に置き換わる 主な機能 移行作業は不要 • ステータス・優先度・担当者・タグ・SLAポリシー 既存の自動化・プレイブック・連携・権限はそのまま動 • タスク・コメント・添付・アクティビティ履歴 く • ケーステンプレート(カスタムフィールド・SLA) • SecurityCaseEvent テーブルで監査・レポート • マルチテナント(MTO)での管理 対象ライセンスが広い E5 / E7 / Defender Suite / 単体SKU(MDE P2など)/ Sentinel • エージェントセッション:Perceptionの調査エージェントをケースから実行 ・追跡 Defenderポータルが前提 Azureポータル版のSentinelでは使えない Microsoft Security|エージェント時代のSOC 10

11.

③ Pr ojec t Perc ep tio n 「支援するAI」から「行動するAI」へ Security Copilot=支援するAI(チャット・要約) Perception=行動するAI(エージェント型システム) 赤:攻撃者の視点 青:調査と検出 緑:修正の優先順位 Recon Agent Triage/Threat Intelligence/Attack Investigation/Detection Authoring Posture Prioritization Agent 攻撃経路・重要資産・構成不備・過剰権 限を洗い出す 露出・悪用可能性・資産の重要度から、 何を先に直すか決める 判定・攻撃ストーリーの再構成・検出ル ールの作成 人が戦略を設定し、エージェントが負荷を担う。赤→青→緑のループが継続的に回る Microsoft Security|エージェント時代のSOC 11

12.

③ Pr ojec t Perc ep tio n:仕組みと提供状況 人の承認と記録を前提に、動く 人間の監督 独自モデル 提供状況 影響の大きいアクションの前に一時停 MAI-Cyber-1-Flash を含むマルチモデル 招待制の Limited Public Preview。SCU( 止して承認を求める。判断・入出力・ 構成。脆弱性ハーネスMDASHでタスク Security Compute Unit)による従量課金 承認はすべてセッションに記録 の最大90%を処理(Microsoft発表値) 前提条件:全Defenderワークロードで URBAC を有効化/エージェントID(Entra Agent ID)への権限付与/Security Admin を1名以上 Microsoft Security|エージェント時代のSOC 12

13.

比較 3つの仕組みを並べると 項目 IS O C ケース管理 P ro jec t P erc ep tio n 一言で X D R +S IEM の統合基盤 S O C 作業の「器」 行動するA Iエージェント群 種別 ライセンス特典+機能群 D efen d erポータルの機能 エージェント型システム 提供状況 パブリックプレビュー(9/23 〜) インシデントケース:プレビュー/汎 用ケース:提供中 招待制の限定プレビュー ライセンス D efen d er S u ite / E5 / E7。追加取り込 みは $2.40/GB E5 / E7 / D efen d er S uite / 単体S K U / S entin el S C U従量課金 何が新しい S entin elを別購入せずS IEM 機能が使え 、二重保持も不要に インシデントを作業管理の単位に。外 部チケットツール不要に 支援(C o pilot)から自律実行へ 3つともGA時期は未公表 Microsoft Security|エージェント時代のSOC 13

14.

用語 似た名前に注意 混同しやすい用語 違い IS O C / U nified S ecO ps U nified S ecO ps は「画面の統合」(2024年〜)。IS O C はライセンスとデータまで含めた統合基 盤(2026年9月〜) Tria g e A g en t / S ecu rity A lert Tria g e A g en t 前者はPercep tio nの青チーム。後者はS ecu rity C o p ilo tのエージェント(旧Ph ish ing Tria g e A g ent) S ecu rity C o p ilo t / Percep tio n C o pilotは支援するA I、Percep tio nは行動するA I。課金単位はどちらもS C U プレイブック(3種類) ①L o g ic A p p s ②IS O C の自然言語生成(Pytho n ) ③Percep tio nのエージェントプレイブック M A I- C yb er- 1- Flash / M D A SH 前者はモデル、後者は脆弱性の発見・修正用ハーネス。Percep tio nはそれらを含むシステム全体 Microsoft Security|エージェント時代のSOC 14

15.

推奨アクション 立場別:今やるべきこと E5 / E7 あり・Sentinelなし 既存のSentinel顧客 全組織共通 • ワークスペース不要の機能を今すぐ試 • 本番ワークスペースは切断しない • インシデントケースの運用ルール(担 す • 他社ログは10/1以降の $2.40/GB で見 積もる • 90日を超える保持が要る監査要件は別 途計画 • 11/15以降の移行は、無料取り込み枠 ・ルール・IaCへの影響を確認して判 断 • 2027/3/31までにDefenderポータルへ 移行 当・SLA・クローズノート)を先に決 める • Perceptionはアカウントチーム経由で 参加を相談 • URBACとエージェントIDの最小権限を 準備 Microsoft Security|エージェント時代のSOC 15

16.

留意点 まだ決まっていないこと • 3つともプレビュー。GA時期と、プレビュー中のISOC料金は未公表 • Perceptionの提供範囲は情報が食い違う(発表:8/3からパブリックプレビュー/Learn:招待制) • ISOCワークスペースの実体・対応リージョン、Sentinelからの移行時のデータの扱いは未公表 • ISOC内でエージェントの操作をどう記録・監査・巻き戻すかは未公表(CSO Onlineが指摘) • 日本:地域制限の明記はないが、日本語UI・日本リージョン対応も明示なし。data lake は Japan East のみ • ベンチマークの数値(CyberGym 95.95%など)はMicrosoftの自社発表 Microsoft Security|エージェント時代のSOC 16

17.

まと め 評価軸は「AI機能の数」ではなく、 人とエージェントが1つのシステムとして動けるか 戦略は人が、スケールは自律的に。人の役割は「スタックの運用」から「防御の指揮」へ Microsoft Security|エージェント時代のSOC 17

18.

参考資料 一次情報 • Reimagining the SOC for the agentic era in Microsoft Defender(Microsoft Security Blog, 2026/9/23) • Integrated Security Operations Center in Microsoft Defender(Tech Community) • ISOC in Microsoft Defender (preview)(Microsoft Learn) • Reimagining Case Management in Microsoft Defender(Tech Community) • Case management in the Microsoft Defender portal(Microsoft Learn) • Project Perception 製品ページ(日本語) • What is Project Perception?(Microsoft Learn) • Introducing MAI-Cyber-1-Flash inside MDASH(Microsoft AI) • ITmedia エンタープライズ「ISOCをプレビュー提供 利用条件は?」(2026/9/25) Microsoft Security|エージェント時代のSOC 18