← Tutti gli articoli

Notizie sull’AI

Microsoft unisce SIEM e difesa in ISOC: gli agenti entrano nel centro operativo

Microsoft porta in anteprima un Integrated Security Operations Center dentro Defender, con segnali, contesto, agenti e azioni nella stessa piattaforma. La strategia resta umana.

Operatori osservano le postazioni di un centro operativo con grandi schermi.
Immagine di contesto: un centro operativo della U.S. Navy. Non mostra Microsoft Defender né il nuovo ISOC.Foto: U.S. Navy / Wikimedia Commons — pubblico dominio

Microsoft presenta ISOC in Defender, una piattaforma che unisce SIEM, protezione e agenti: per i team sicurezza cambia il flusso, ma la responsabilità resta umana.

Microsoft ha annunciato ISOC, un Integrated Security Operations Center che riunisce in Defender la gestione degli eventi, la protezione dalle minacce e gli agenti capaci di investigare o intervenire. Il cambiamento riguarda il modo in cui un’azienda costruisce il proprio centro operativo: meno passaggi tra console separate, più continuità tra un segnale, il contesto e un’azione difensiva. La disponibilità è in anteprima.

L’azienda sostiene che gli attaccanti stanno già usando agenti per automatizzare attività a velocità elevata. Un’analisi indipendente descrive ISOC come il tentativo di ricostruire il portafoglio di sicurezza attorno all’AI. È però una proposta di piattaforma e non una prova che ogni incidente possa essere gestito senza analisti: Microsoft dice esplicitamente che le persone definiscono priorità e risultati.

Che cosa è successo

ISOC combina i segnali dei sensori, il contesto che li interpreta e gli attuatori che applicano una protezione. Microsoft lo descrive come un ciclo integrato: il sistema osserva, investiga, decide con un agente e usa i controlli già disponibili per interrompere l’attacco o ridurre l’esposizione. L’obiettivo è evitare che il professionista debba ricostruire manualmente una storia passando tra SIEM, XDR, gestione degli incidenti e strumenti di risposta.

La piattaforma si appoggia al cyber stack presentato da Microsoft a luglio e arriva in preview. Non è quindi ancora possibile valutare con dati pubblici la qualità dei modelli, il tasso di falsi positivi, i tempi di risposta o la copertura fuori dall’ecosistema Defender. Le promesse di azione a macchina non cambiano i requisiti di autorizzazione, audit e separazione dei compiti che un’organizzazione deve mantenere.

Il punto che rischia di passare inosservato

Il punto decisivo è l’integrazione, non la parola agente. Un modello che vede più segnali può anche propagare più velocemente un errore: se contesto, permessi o telemetria sono incompleti, la risposta automatica rischia di bloccare un servizio legittimo. Microsoft sposta il lavoro umano verso priorità e giudizio, ma non chiarisce ancora quali azioni saranno automatiche per impostazione e quali richiederanno approvazione.

Un SOC agentico vale quanto i suoi confini: dati completi, permessi limitati, approvazioni chiare e responsabilità assegnate.

Che cosa cambia per imprese e professionisti

Per un’impresa italiana la domanda non è se comprare un agente, ma dove integrare il ciclo di difesa senza perdere controllo. Prima di una prova servono inventario degli asset, ruoli di escalation, ambienti di test e registri che mostrino perché un’azione è stata eseguita. Le PMI senza un SOC interno possono valutare un provider gestito, chiedendo però accesso ai log e un piano per gli errori dell’automazione.

Per i professionisti della sicurezza aumenterà il valore della capacità di leggere il contesto e validare una risposta, mentre diminuiranno alcune attività ripetitive di triage. La formazione dovrà includere prompt injection, abuso delle credenziali degli agenti, rollback e continuità operativa. Un dashboard unico non elimina la necessità di controllare fornitori, integrazioni e confini dei dati che escono dall’azienda.

Che cosa osservare adesso

Da seguire sono i risultati della preview, le integrazioni con sistemi non Microsoft e le impostazioni con cui un amministratore può limitare o approvare le azioni. Servono anche casi documentati di incidenti gestiti, misure sui falsi positivi e indicazioni su conservazione dei log, audit e responsabilità quando un agente modifica una configurazione di sicurezza.

Le fonti

Microsoft Security Blog, 23 settembre 2026 · SiliconANGLE, 24 settembre 2026


Questa analisi della redazione ANPAI aiuta a leggere fatti e conseguenze operative. Non sostituisce una valutazione tecnica o legale riferita a un caso specifico.

Parliamone

Hai una domanda
o un progetto sull’AI?

Parla con ANPAI

Newsletter

Le notizie AI che contano, direttamente via email.

Ricevi una selezione chiara delle novità più importanti sull’intelligenza artificiale.