Microsoft — a empresa lançou o ISOC, que combina SIEM com Defender XDR, inteligência de ameaças, automação e ferramentas de IA num único portal, uma mudança que pode reduzir custos para ambientes fortemente baseados em tecnologia Microsoft e ao mesmo tempo concentrar grande parte das operações de segurança numa só plataforma.
O que muda para clientes E5 e E7
Os subscritores Microsoft 365 E5 e E7 passam a ter, no portal do Defender, a capacidade de correr SIEM sem custo de licença adicional durante a preview pública. A integração inclui ingestão sem cobrança para logs provenientes dos produtos de segurança da Microsoft.
A partir de 1 de outubro, a ingestão de dados vindos de ferramentas externas será faturada a $2,40 por GB em regime pay-as-you-go; o ISOC está disponível para organizações com Defender activo que não utilizem já um workspace do Microsoft Sentinel.
“A segurança não pode funcionar à velocidade da IA quando a protecção e as operações são construídas como sistemas separados.” — Rob Lefferts
Limites, retenção e o custo do espaço de trabalho
O preview público do ISOC abriu a 23 de setembro e inclui, durante essa fase, retenção de 30 dias para os dados integrados; essa retenção sobe para 90 dias a 15 de novembro. Funcionalidades como gestão de casos, workbooks e geração de playbooks em linguagem natural começaram a ser disponibilizadas sem configuração adicional.
Qualquer uso além do conjunto incluído exige um ISOC workspace com subscrição Azure, que desbloqueia mais de 500 conectores, UEBA e integração com repositórios CI/CD; organizações que já tenham um workspace do Sentinel não são afectadas nesta fase.
O que acha? Acha que consolidar SIEM e XDR num único portal compensa a dependência num único fornecedor? Para acompanhar mais novidades sobre tecnologia e segurança, aceda à nossa editoria.
Perguntas Frequentes
O que é exactamente o ISOC no Microsoft Defender e o que traz de novo?
Quem pode aceder ao ISOC durante o preview e que requisitos existem?
O Microsoft Defender com ISOC está acessível a organizações com uma subscrição activa do Microsoft 365 E5 ou E7 e sem um workspace activo do Sentinel; não há requisito mínimo de assentos para participar no preview. As organizações com workspace do Sentinel mantêm o seu estado actual sem alterações.
Quanto custa a ingestão de dados externos e quando começa essa cobrança?
O Microsoft Defender passa a cobrar $2,40 por GB para dados ingestados de ferramentas de terceiros a partir de 1 de outubro, num modelo pay-as-you-go. Logs originados pelos produtos Microsoft usados na conta ficam sem custo de ingestão durante a fase de preview.
Qual é a política de retenção de dados do ISOC durante e após o preview?
O Microsoft Defender com ISOC oferece retenção de 30 dias durante o preview e planeia elevar essa retenção para 90 dias a 15 de novembro. Para além disso, o desbloqueio de retenções e capacidades adicionais exige a criação de um ISOC workspace com subscrição Azure.
Que riscos e advertências técnicos têm sido levantados sobre a abordagem com agentes?
O Microsoft Defender e o ISOC são apontados como base para a estratégia de agentes que a Microsoft tem vindo a testar; analistas avisam que agentes com autoridade para alterar políticas criam um "blast radius". Recomenda‑se identidades distintas para agentes, permissões reduzidas e aprovação independente para mudanças críticas.
Mariana Sousa