Microsoft intègre les fonctionnalités SOC à Defender pour les entreprises

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

L’aperçu offre aux clients E5 et E7 des outils SOC qui coûtaient autrefois plus cher et mettent un prix sur tout le reste.

endif; ?>

Les clients Microsoft 365 E5 et E7 peuvent désormais exécuter la gestion des informations et des événements de sécurité (SIEM) dans Microsoft Defender sans frais de licence supplémentaires.

Microsoft offre cette fonctionnalité via le centre d’opérations de sécurité intégré (ISOC) dans Microsoft Defender, qui combine SIEM avec les outils XDR, de renseignements sur les menaces, d’automatisation et d’IA existants de Defender dans un portail unique.

« La sécurité ne peut pas fonctionner à la vitesse de l’IA lorsque la protection et les opérations sont conçues comme des systèmes distincts », a écrit Rob Lefferts, vice-président de Microsoft Threat Protection, dans un article de blog annonçant l’ISOC. Il a déclaré que les attaquants utilisent désormais des agents d’IA pour automatiser les attaques à grande échelle et que chaque transfert entre des outils distincts ralentit les défenseurs.

Jusqu’à présent, les E5 et E7 incluaient Defender XDR mais pas SIEM, que Microsoft vend séparément sous le nom de Microsoft Sentinel.

Sous ISOC, les journaux des propres produits de sécurité de Microsoft sont disponibles sans frais d’ingestion. À partir du 1er octobre, les données ingérées à partir d’outils de sécurité tiers et d’autres sources externes seront facturées à 2,40 dollars par Go sur une base de paiement à l’utilisation, a déclaré Microsoft dans un article de blog technique.

La société a ouvert ISOC en avant-première publique, ce qui signifie qu’il n’est pas entièrement prêt pour la production, le 23 septembre et n’a pas précisé quand la phase de prévisualisation se terminerait. Il est disponible pour les organisations disposant d’une licence Microsoft Defender Suite active et Microsoft 365 E5 ou E7 qui n’exécutent pas déjà Microsoft Sentinel, et n’exige aucune exigence minimale de nombre de sièges.

Pour les organisations dont la pile de sécurité fonctionne déjà en grande partie sur Microsoft, le marché est attractif, a déclaré Yih Khai Wong, directeur principal de la recherche sur les services de sécurité chez IDC Asie/Pacifique.

« La plupart des télémétries résident déjà dans Defender, Entra et M365, donc le regroupement du SIEM de Sentinel dans E5/E7 rend effectivement l’ingestion gratuite, sans qu’aucune licence distincte ne soit nécessaire pour déplacer et réanalyser les données que votre propre fournisseur détient déjà », a déclaré Wong.

Un avantage, pas un produit

« ISOC n’est pas un nouveau produit autonome », a déclaré Microsoft dans une FAQ accompagnant le message technique. Sa page produit ISOC indiquait que des fonctionnalités telles que les classeurs et l’automatisation du langage naturel vers SOAR « nécessitaient auparavant un achat distinct de Sentinel ».

Selon le message technique, Microsoft a commencé à déployer la gestion de cas, les classeurs et la génération de playbooks en langage naturel sur les portails Defender des clients éligibles le 23 septembre, sans aucune configuration supplémentaire requise.

Les données incluses couvrent Defender pour Endpoint, Office 365, Identity, Cloud Apps et Cloud, ainsi que les journaux Microsoft Entra ID Protection et les journaux d’activité Azure et Office 365. La conservation est de 30 jours pendant la préversion, passant à 90 jours le 15 novembre, ajoute le message.

Tout le reste coûte

Tout ce qui va au-delà nécessite un espace de travail ISOC, qui nécessite un abonnement Azure, selon la documentation produit de Microsoft. L’espace de travail débloque plus de 500 connecteurs de données, des analyses du comportement des utilisateurs et des entités (UEBA), des référentiels CI/CD et des renseignements sur les menaces.

Wong a déclaré que les environnements mixtes sont confrontés à un calcul différent. « Pour les boutiques multicloud ou les organisations disposant d’une télémétrie non-Microsoft importante, cela nécessite une comparaison réelle du coût total de possession par rapport aux dépenses SIEM actuelles. »

L’aperçu actuel exclut les organisations disposant d’un espace de travail Sentinel actif. Microsoft a déclaré que rien ne change pour les clients Sentinel existants, et que ceux qui répondent aux critères de licence peuvent choisir de passer à ISOC à partir du 15 novembre.

La consolidation des opérations d’identité, de points finaux, de productivité et de sécurité sous un seul fournisseur peut simplifier les enquêtes, a déclaré Wong, mais cela « crée également une plus grande dépendance à l’égard de la feuille de route, du modèle de tarification, de la disponibilité et de la résilience de sécurité de ce fournisseur ».

Les RSSI qui gèrent un SIEM distinct sont confrontés à une véritable évaluation, et non à un échange rapide, pesant sur les efforts de migration, le recyclage du contenu de détection, les coûts de sortie et la complexité contractuelle, a-t-il ajouté.

Sanchit Vir Gogia, analyste en chef chez Greyhound Research, a conseillé aux entreprises intéressées par l’ISOC de « reproduire les détections multi-fournisseurs de plus grande valeur de l’organisation avant de remplacer un SIEM mature », avertissant que « l’affirmation de Microsoft concernant plus de 500 connecteurs établit une portée, et non un traitement égal de chaque source ».

Les agents passent à l’étape suivante

Lefferts de Microsoft a positionné l’ISOC comme la base de la stratégie d’agent que Microsoft a introduite parallèlement à Project Perception en juillet.

Gogia a remis en question le principe selon lequel cela nécessite un fournisseur unique. « Microsoft a établi une voie d’intégration utile. Il n’a pas établi qu’un seul fournisseur est techniquement nécessaire pour un SOC agent », a-t-il déclaré. Il a noté que Project Perception reste sur invitation uniquement en avant-première publique limitée.

Microsoft n’a pas publié de détails sur la façon dont les actions des agents au sein de l’ISOC sont enregistrées, auditées ou annulées. Gogia a déclaré que le seuil critique survient lorsque les agents acquièrent le pouvoir d’apporter des modifications, car les modifications apportées à l’identité, aux points finaux ou à la politique du cloud « créent un rayon d’explosion ». Il a recommandé des identités d’agent distinctes, des autorisations d’outils restreintes et une approbation indépendante pour les modifications consécutives.

Les agents eux-mêmes ajoutent une surface d’attaque, a prévenu Wong. « Les adversaires peuvent tenter de manipuler la télémétrie sur laquelle s’appuie un agent, empoisonner les données contextuelles ou utiliser des techniques d’injection rapide pour influencer le comportement et la prise de décision de l’agent », a déclaré Wong.

« Microsoft a rendu l’intégration plus facile à acheter. Le test permanent est de savoir si les clients conservent les moyens de la contester et de l’inverser », a déclaré Gogia.

Microsoft n’a pas immédiatement répondu à une demande de commentaire.

Centre des opérations de sécuritéInfrastructure de sécuritéSécuritéSécurité WindowsProtection des points de terminaison