Microsoft, güvenlik operasyon merkezlerini yapay zekâ ajanlarıyla birlikte çalışacak şekilde yeniden düzenlemeyi amaçlayan bütünleşik güvenlik operasyon merkezi (ISOC) yaklaşımını Defender kapsamında duyurdu. Microsoft Security’nin açıklamasına göre bu yaklaşım, güvenlik bilgileri ve olay yönetimi (SIEM) ile tehdit korumasını ortak bir temelde buluşturuyor. Şirketin hedefi, güvenlik uzmanlarının ve ajanların ortamı aynı veriler üzerinden görmesi, anlamlandırması ve koruyucu eyleme geçmesi.
Ayrı araçlardan ortak operasyon modeline
Microsoft, değişimin gerekçesini saldırganların da ajanlardan yararlanarak faaliyetlerini otomatikleştirmesiyle açıklıyor. Şirketin değerlendirmesine göre daha önce ekipler gerektiren bazı işler, tek bir operatör ve ajan çerçevesiyle yürütülebiliyor. Microsoft bu dönüşüm karşısında, koruma ile güvenlik operasyonlarının birbirinden ayrı sistemler olarak işletilmesinin savunmacıları yavaşlattığını savunuyor. Araçlar arasındaki iş aktarımları, entegrasyonlar ve operasyonel sınırlar, şirketin tanımladığı modelde yalnızca insanların değil, ajanların da devraldığı bir karmaşıklık oluşturuyor.
Microsoft’un önerdiği ISOC modeli, bu ayrılığı azaltmak için operasyonları ve yerleşik koruma yeteneklerini tek sistem gibi çalıştırmayı esas alıyor. Şirket, yapay zekâ modelleri ile orkestrasyonun tek başına yeterli olmadığını; ajanların etkili biçimde çalışması için görünürlük sağlayan sensörlerden kararları uygulayan kontrollere kadar diğer bileşenlerin de birlikte işlemesi gerektiğini belirtiyor. Bu nedenle duyuru, tekil bir yapay zekâ özelliğinden çok Defender içindeki güvenlik çalışma modelinin bütünleştirilmesine odaklanıyor.
Teknik temel: sinyal, bağlam ve eylem
Microsoft’un tarif ettiği üç katman
Microsoft’a göre ilk katmanı, ortamda neler olduğunu görünür kılan sinyaller ve sensörler oluşturuyor. Bunların görevi sisteme farkındalık sağlamak. Şirket, ajanların yalnızca kendilerine verilen dar bir görevi yerine getirmesinden öteye geçebilmesi için çevredeki güvenlik durumunu görebilen ortak bir temele ihtiyaç duyduğunu vurguluyor.
İkinci katman olan bağlam, Microsoft’un anlatımında sinyallerin anlamlandırılmasını sağlıyor. Buradaki amaç yalnızca veri toplamak değil, araştırma ve karar süreçlerinin aynı güvenlik bağlamından yararlanması. Şirket, insanlar ile ajanların ayrı bilgi kümeleri üzerinden değil, paylaşılan bağlam ve kontrollerle çalışmasını ISOC yaklaşımının merkezine yerleştiriyor.
Üçüncü katman ise kararları koruyucu eylemlere dönüştüren uygulama mekanizmalarından oluşuyor. Microsoft, sinyal, bağlam ve kontrol katmanları birlikte çalıştığında ajanların birbirinden kopuk görevlerle sınırlı kalmayacağını, güvenlik operasyonlarının yürütülmesine daha geniş biçimde katkı sağlayabileceğini öne sürüyor.
Doğrusal iş akışı yerine sürekli koruma döngüsü
Microsoft, ISOC’nin merkezindeki çalışma biçimini “bütünleşik koruma döngüsü” olarak tanımlıyor. Şirkete göre bu döngü, savunmacıların araştırmalardan ve güvenlik faaliyetlerinden öğrendiklerini ihlal öncesi korumayı güçlendirmek için sürekli kullanmayı amaçlıyor. Böylece tespit, inceleme ve müdahalenin yalnızca birbirini izleyen ayrı aşamalar olarak ele alınması yerine, elde edilen bilginin koruma kontrollerine geri beslenmesi hedefleniyor.
Şirket, bu yaklaşımın örneği olarak Defender’ın devam eden saldırıları kesintiye uğratma yeteneklerini gösteriyor. Microsoft’un açıklamasına göre telemetri ve kontroller, saldırı sürerken tespit yapılmasını, saldırganın sonraki hareketlerinin öngörülmesini ve savunmanın buna uyarlanmasını destekliyor. Şirket ayrıca saldırıya açıklıkla ilgili içgörülerin korumayı gerçek zamana yakın biçimde güçlendirmek, tehdit istihbaratının ise döngüyü önemli tehditlere yönlendirmek için kullanılacağını belirtiyor. Bunlar, Microsoft’un ürün yaklaşımı ve yetenekleri hakkındaki değerlendirmelerini yansıtıyor.
Microsoft, ISOC ile bu döngüyü kurmak için gereken yetenekleri doğal olarak birlikte sunmayı amaçladığını söylüyor. Şirketin savına göre böyle bir temel, kuruluşların parçaları kendilerinin bir araya getirme, ayarlama ve sürdürme yükünü azaltabilir. Microsoft, koruma yetenekleri geliştikçe yeni işlevlerin de aynı döngüye katılmasını öngörüyor; güvenlik uzmanlarının tek tek sinyallerin peşinde harcadığı zamanın azalmasını ve önceliklendirmeye daha fazla odaklanmasını hedefliyor.
Güvenlik uzmanları ve ajanlar nasıl birlikte çalışacak?
Microsoft’un tarif ettiği iş bölümünde ajanlar, sürekli yürütülen faaliyetlerde hız ve ölçek sağlıyor. İnsanlar ise öncelikleri belirliyor, değerlendirme yapıyor ve ulaşılması gereken güvenlik sonuçlarını tanımlıyor. Şirket, araştırma, tehdit avcılığı, otomasyon, olay yönetimi, tehditleri anlama ve müdahale yeteneklerini ortak çalışma temelinde bir araya getirdiğini belirtiyor. Böylece ekiplerin çalışmalarını araçlar arasındaki sınırlara göre değil, elde etmek istedikleri güvenlik sonucuna göre düzenlemesi amaçlanıyor.
Microsoft’a göre özerklik arttıkça bütünleşik koruma döngüsü, sürekli tespit ve savunma işlerinin daha büyük bölümünü üstlenebilir; ajanlar da uzmanlara aynı bağlam ve kontroller üzerinden araştırma, akıl yürütme ve eylem süreçlerinde yardımcı olabilir. Şirketin duyurusunda öne çıkan ölçüt, SOC’ye kaç yapay zekâ özelliği eklendiği değil, insanlar ile ajanların ortam genelinde tek sistem gibi çalışabilmesi. Microsoft, ISOC’yi bu çalışma biçiminin temeli olarak konumlandırıyor.
Kaynaklar ve doğrulama
- Microsoft Securityprimary
