当 SOC 遇上 Agentic AI:安全运营正在进入一个新的时代

未来的 SOC,不再只是一个告警处理中心,而是一套由人类定义目标、由平台建立上下文、由 AI Agents 持续感知、推理与行动的安全运营系统。

近日,Microsoft 在 Microsoft Community Hub 发布《Integrated Security Operations Center in Microsoft Defender》,提出将 SIEM、XDR、威胁情报、自动化与 AI 进一步汇聚到 Microsoft Defender 门户中。与此同时,Microsoft 将 ISOC 定义为面向 Agentic Security 的基础:让人类分析师与 AI Agents 共享信号、上下文、工作流和响应控制,而不再分别运行在割裂的产品和流程中。

这并不只是“给 SOC 加一个 Copilot”。真正的变化是:安全运营正从以告警、工单和人工交接为中心,转向以统一上下文、持续推理、受控执行和闭环优化为中心。

本文产品状态核验截至 2026 年 9 月 30 日。需要特别区分:Microsoft Sentinel 在 Defender 门户中的统一体验已经正式可用,而新发布的 Integrated Security Operations Center(ISOC)仍处于 Preview 阶段,两者不能简单画等号。

传统 SOC 的真正瓶颈,不只是“告警太多”

传统 SOC 通常已经拥有 SIEM、EDR/XDR、SOAR、Threat Intelligence、ITSM 和大量安全工具,但分析师仍然需要在多个控制台之间切换,手工补齐身份、终结点、邮件、云应用、工作负载和第三方日志的上下文。Microsoft 对 ISOC 的核心判断正是:当保护能力与运营能力被设计成两个独立系统时,每次工具切换、信息交接和上下文重建都会降低防御速度。
这类问题通常表现为:
  • 同一攻击被拆成多个告警、事件和工单;
  • SIEM 看到了日志,却缺少终结点或身份层面的直接控制;
  • XDR 能执行响应,却未必具备所有第三方和长期历史数据;
  • SOAR 可以自动执行,但依赖预先编写的规则、条件和 Playbook;
  • 分析师必须先收集证据,才能开始真正的安全判断;
  • 每一次误报、升级、审批和跨团队协作都会增加响应延迟。
因此,Agentic SOC 的目标不应该只是“让 AI 写得更快”,而应当是:让机器承担持续的数据聚合、关联、分诊和重复执行,让人类聚焦于风险判断、业务影响、例外处理和责任决策。

Integrated SOC:Microsoft Defender 正在成为统一运营平面

Microsoft Defender 门户已经将 Microsoft Defender XDR、Microsoft Sentinel、Microsoft Security Exposure Management、Microsoft Security Copilot,以及相关云安全和威胁情报能力汇聚到统一体验中,覆盖监视、检测、调查、修正和响应等入侵前与入侵后场景。其中,各组件的角色正在逐渐清晰:
组件 在统一 SOC 中的核心角色
Microsoft Defender XDR 提供身份、终结点、邮件与协作、SaaS 应用等安全域的原生检测、事件关联、自动调查和响应
Microsoft Sentinel 提供 SIEM、SOAR、UEBA、第三方数据接入、长期数据分析和跨平台可见性
Microsoft Security Copilot 提供事件摘要、脚本与文件分析、KQL 生成、引导式响应和报告等生成式 AI 能力
Security Copilot Agents 对特定高频任务进行持续、触发式、具备身份和权限边界的自主处理
Project Perception 通过 Red、Blue、Green Agents 编排多 Agent 防御工作流,探索持续感知、调查、修复和强化
Microsoft Defender Portal 作为统一的事件、调查、搜寻、响应、Case Management 和 Agent 工作入口
Defender XDR 并不是传统意义上的“另一个 SIEM”。它通过 Microsoft Defender for Endpoint、Defender for Identity、Defender for Office 365 和 Defender for Cloud Apps,将终结点、身份、邮件与协作、云应用等信号关联为统一事件;Microsoft Sentinel 则补充第三方、本地、多云、长期日志、UEBA、SOAR 和开放数据能力。

ISOC Preview 带来了什么?

当前 ISOC Preview 允许符合条件的 Microsoft Defender Suite、Microsoft 365 E5 或 E7 客户,在 Defender 中直接使用 Case Management、Workbooks、Enhanced Automation Rules 和自然语言 Playbook 生成。UEBA、Content Hub、CI/CD、Threat Intelligence,以及 Azure 和第三方数据接入等能力,则需要创建连接 Azure Subscription 的 ISOC Workspace。
需要注意,当前 Preview 阶段主要面向没有活动 Microsoft Sentinel Workspace 的符合条件客户。已经运行生产 Sentinel Workspace 的组织,Microsoft 明确建议继续使用现有 Sentinel 体验,不要为了参与 Preview 而断开生产 Workspace。
这意味着 ISOC 现阶段更像是一条新的产品整合与运营路径,而不是要求所有现有 Sentinel 客户立即替换架构。

Agentic AI 与传统自动化,有什么本质区别?

SOAR、生成式 AI 和 Agentic AI 并不是互相替代的三个阶段,而是可以共同构成安全运营自动化栈。
Microsoft 对 Security Alert Triage Agent 与 SOAR 的区分非常明确:SOAR 通常依赖预定义规则和需要持续维护的工作流,而 Agent 使用基于证据的动态推理完成分诊,并将结论及理由写回 Microsoft Defender;但 Agent 并不替代现有调查和响应工具。
因此,Agentic AI 的关键变化不是“更聪明的聊天机器人”,而是从:
用户提问 → AI 回答
转变为:
事件触发 → 获取上下文 → 制定步骤 → 调用工具 → 输出判断 → 请求批准或执行 → 记录结果 → 接收反馈。

Microsoft Agentic SOC 的技术闭环

如下面的架构图所示,Agentic SOC 的价值来自完整闭环,而不是某一个独立 Agent。Defender 提供原生传感器、事件关联与执行器;Sentinel 提供开放数据、历史上下文、图谱和行为分析;Security Copilot 与 AI Agents 在这些既有信号、权限和工作流上完成推理与编排;人类负责目标、边界、审批和问责。
Figure : Microsoft Agentic SOC 的核心不是再叠加一个 AI 层,而是让信号、数据上下文、检测与调查、Agent 推理、受控响应和人工治理共享同一条闭环。

1. Signals:获得跨域可见性

Defender XDR 负责关联来自终结点、身份、邮件、协作和云应用的安全信号;Microsoft Sentinel 则通过连接器接入 Microsoft 与非 Microsoft、本地、多云、网络、身份和第三方安全平台数据。

2. Context:把日志转化为可推理的安全上下文

Microsoft Sentinel Data Lake 已经正式可用,支持开放格式、存储与计算分离、KQL、Jupyter Notebook、长期保留和多种分析引擎;它可以统一 Defender XDR、第三方日志、资产、活动和威胁情报,为调查、取证和 AI 推理提供更深的历史上下文。
Microsoft Sentinel Graph 与 MCP 相关图推理能力仍包含 Preview 组件。2026 年的官方更新仍将自定义 Graph 和基于 MCP 的 Graph Tool 标记为 Preview,因此企业不应将其描述为所有租户均已普遍生产可用。

3. Detect and Correlate:从单点告警形成攻击故事

Microsoft Defender 会将跨产品告警关联为 Incident,并围绕攻击严重程度和业务影响进行优先级排序。分析师可以从邮件、身份到终结点查看统一攻击链,而不是手工拼接分散告警。

4. Investigate and Hunt:AI 补全证据,人类判断风险

Security Copilot 可以生成事件摘要、分析脚本和文件、生成 KQL、映射 MITRE ATT&CK,并提供引导式响应。统一 Advanced Hunting 还允许分析师从同一入口查询 Defender 与 Microsoft Sentinel 数据,减少跨门户切换。

5. Decide and Act:从建议走向受控执行

Defender 的 Automatic Attack Disruption 可以通过隔离设备、限制用户或禁用账户来中断正在进行的攻击。Predictive Shielding 则进一步利用威胁情报、历史攻击和组织 Exposure Graph 推断攻击者可能的下一步,并对高风险路径实施针对性强化;截至当前,它仍处于 Preview。

6. Learn and Harden:将事件结果反馈到防护体系

Agentic SOC 的终点不应只是“关闭 Incident”,而应将调查结果转化为检测规则、暴露面修复、身份策略、Playbook 和防护配置。Microsoft 将这一模式称为 Integrated Protection Loop:运营侧获得的知识持续反馈到入侵前保护,而不是停留在事件报告中。

SOC 分析师的工作方式将如何变化?

告警分诊:从“逐条打开”到“监督结论”

Security Alert Triage Agent 可以自主判断受支持告警是真实威胁还是误报,并提供自然语言理由和可视化决策过程。当前用户上报的恶意邮件或网络钓鱼分诊已经 GA;身份和云告警扩展仍为 Preview。
分析师不再必须从零开始,而是从以下问题开始:
  • Agent 使用了哪些证据?
  • 结论是否符合组织的风险标准?
  • 是否缺失关键业务上下文?
  • 是否需要升级为深入调查?
  • Agent 的分类是否应作为反馈写入其 Memory?

调查:从证据收集转向假设验证

Agent 可以帮助聚合 Identity、Endpoint、Email、Cloud 和 Threat Intelligence 上下文,但“证据完整”不等于“结论正确”。分析师仍需判断攻击是否属于更大 Campaign、资产是否关键、凭据是否可能被复用,以及处置是否会影响业务连续性。

威胁狩猎:从编写查询转向提出假设

Security Copilot 可辅助生成 KQL,Sentinel Data Lake 支持长期 KQL 和 Notebook 分析,而 Graph 能力正在探索对身份、设备、威胁和信号关系进行图形化推理。猎手的价值将更多体现在攻击假设、对手行为理解和异常验证,而不只是语法熟练度。

响应:从执行者转向控制者

低风险、高置信度、可逆的动作适合自动化;涉及大范围账户禁用、关键服务器隔离、生产策略调整、永久删除或监管影响的动作,应保留明确审批。Project Perception 支持监视 Agent Session、批准、拒绝、停止或重定向 Agent 工作,体现的原则是:Agents 承担工作量,人类承担判断与责任。

CISO 和 CIO 应关注的,不只是 MTTR

Agentic SOC 的战略价值首先来自减少工具切换、上下文重建和重复调查,但管理层不应仅用“自动关闭多少告警”衡量成功,否则容易推动 Agent 追求吞吐量而忽略安全结果。
更合理的度量体系包括:
  • Mean Time to Triage、MTTD、MTTR;
  • True Positive / False Positive 与误关闭率;
  • 被人工推翻的 Agent 结论比例;
  • 自动动作成功率、回滚率和业务影响;
  • 每类告警的人类接触时间;
  • Agent 使用的 SCU、数据与工具成本;
  • 高影响动作的审批覆盖率;
  • Agent 决策链、证据链和审计日志完整率;
  • 同类事件复发率与 Exposure Reduction。
Microsoft Defender 已提供 Agent 活动、Mean Time to Triage、SCU Consumption、处理事件数和反馈状态等指标,这些数据更适合用于建立基线和持续优化,而不是直接套用供应商 ROI 数字。
组织角色也会随之变化:Tier 1 Analyst 更接近 Agent Supervisor;Detection Engineer 开始定义信号可信度、阈值和升级路径;Threat Hunter 更聚焦假设驱动式调查;SOC Manager 则需要治理自治范围、质量、成本和责任边界。

Agentic SOC 的新风险:自动化越强,控制面越重要

1. Agent 权限过大

Agent 可以访问数据并以委派权限跨系统行动。如果它继承高权限用户账户,错误判断或身份泄露的影响范围将远高于普通 Copilot。Microsoft 建议为 Agent 创建独立 Agent Identity,仅授予完成任务所需的最小权限,并确保监督者拥有不低于 Agent 的可见性权限。

2. Prompt Injection 与上下文污染

恶意邮件、日志、工单、网页内容或威胁情报可能包含针对 Agent 的间接指令;错误反馈也可能污染 Agent Memory。Microsoft 的治理指导要求将所有外部输入视为潜在敌意内容,并结合输入输出过滤、对抗测试、可信 MCP Server 白名单和持续监控。

3. 错误行动与自动化误处置

Agent 可能在证据不足时做出真实但不合适的动作。治理重点应包括:允许动作清单、禁止动作清单、置信度阈值、审批门、最大影响范围、速率限制、回滚路径,以及可以暂停或停止 Agent Session 的 Kill Switch。

4. 数据泄露与驻留风险

Security Copilot 会处理 Prompt、检索到的信息、响应和系统日志;Workspace 创建时需要选择数据存储位置,数据共享、Microsoft 365 数据访问和保留设置也需要由管理员审查。对高敏感环境,应同步验证 Purview DLP、Sensitivity Labels、数据驻留、保留与删除策略。

5. 审计与责任边界

每个 Agent 必须具备明确的 Owner、唯一身份、用途、数据范围和动作权限。决策、推理、反馈与动作应进入可检索的审计记录;Microsoft Defender 中的 Agent 决策树和 Microsoft Purview Audit 可以支持追踪,但企业仍需定义谁批准、谁复核、谁承担业务责任。

2026 年能力状态:哪些已经可用,哪些仍在演进?