本記事では、Microsoftから発表されたMicrosoft Defenderにおける「ISOC(Integrated Security Operations Center:統合SOC)」について、私的にまとめています。個人的には、素晴らしい進化だと思う一方、ややこしさも増すので、インプリや大規模運用をやっている人は大変だなと思っています。 1 2 3 4 5
本記事は個人による実機検証ログではなく、Microsoftから発表された公開情報・説明資料をもとに概要を整理・構成したものです。パブリックプレビュー中の製品の情報が含まれるため、最新情報はご自身でご確認ください。
AI時代のセキュリティ運用(SOC)が直面する課題
サイバー攻撃者は急速にAIや自動化技術を取り入れ、従来の人間による手動対応のスピードをはるかに超える「AIスピード」で攻撃をスケールされている、なんて話は聞き飽きたかもしれません。が、対象的に多くの組織におけるセキュリティオペレーションセンター(SOC)は、従来型の分断されたアーキテクチャに由来する以下のような課題を抱えています。
ツールの分断化
XDR(高度な脅威検知・対応)とSIEM(統合ログ管理・分析)が別々のシステムとして運用され、アナリストはコンテキストを補完するために複数のポータルを行き来することを強いられる。
データの重複収集・コスト肥大化
予防・初期対応用のデータ(Defender等)と、調査・長期間分析用のデータ(Sentinel等)で同一ログを二重に収集・保持し、ストレージやデータ転送のコストが高騰する。
運用負荷の増大
手動でのデータ連携や集約に時間を取られ、未知の高度な脅威に対する継続的な防御ループ(Protection Loop)が回りにくい。
DefenderポータルとMicrosoft Sentinel統合の歩み
上記の課題と、今回のISOC発表を理解する上で欠かせないのが、これまで進められてきた「DefenderポータルとMicrosoft Sentinelの統合」の文脈です。6
これまでの統合アプローチ(Unified SOC Portal)
従来、Microsoft 365 Defenderと Microsoft Sentinel は別々の管理画面・基盤として提供されていました。しかし運用効率化の観点から、Microsoft SentinelのワークスペースをDefenderポータル(security.microsoft.com)へ接続し、単一のUI上でインシデント一覧や調査を行える統合が進められてきました。実際、Azureポータル上のMicrosoft Sentinelは2027年3月31日をもってサポート終了となる予定であり、Defenderポータルへの集約が急ピッチで進んでいます。
残されていた課題
しかし、ポータル(画面)が一本化された後も、以下の問題は残っていました。
- データ二重保持(Double Ingestion): Defender XDRのログ保持期間は標準で30日であったため、90日以上の調査のためには、ログを改めてSentinel(Log Analyticsワークスペース)へ再転送し、データインジェスト費用および保持費用を支払う必要があった。
- ワークスペース管理の複雑さ: 別途AzureサブスクリプションとSentinelワークスペースをデプロイ・維持・管理する必要があり、管理が分断されていた。
- 複数のデータモデル:MS系のログはXDRを中心にしつつ、サードパーティーのログはSentinelだと2つのデータモデルが存在する形となる。一応、ポータル統合すれば、KQLは横断して実施できるが、今後の進化を見据えると、データモデルをそろえたかったのでは?(推測)
「ISOC(統合SOC)」への進化
こうした課題に立ち向かい、人間とAIエージェントが協調して脅威に対処する「Agentic SOC(自律型SOC)」の基盤として発表されたのが、Microsoft Defenderにおける「ISOC(Integrated Security Operations Center:統合SOC)」です。ISOCは、単なる機能追加や別売りの新製品ではなく、Microsoft 365 E5 / E7 ライセンスに標準付帯する統合特典・機能拡張とのことです。Defender XDRのネイティブ脅威保護機能と、Microsoft Sentinelが培ってきたSIEM機能(ワークブック、SOAR/自動化、脅威インテリジェンス、UEBA等)を単一のデータモデル・単一のポータル上に完全統合するようです。
ISOC のコンセプト
ちょっと、抽象的ですが、ISOCのコンセプトをまとめておきます。
1. Built for Agentic Security(AIエージェント運用のための設計)
人間とAIエージェントが、同一のシグナル、文脈(コンテキスト)、制御権限(コントロール)を共有して調査・対処を行う基盤を提供します。AIが独立して動くのではなく、アナリストと同じデータ基盤上で協調して動作します。今年の7月には Project Perception 6が発表されていましたが、そのようなAIエージェントが動きやすい土壌をISOCでは提供されるようです。
2. Integrated Protection Loop(統合された保護ループ)
事前防御(Pre-breach)から事後対応・復旧(Post-breach)までを、単一の脅威主導ワークフローで接続します。アラートへの単なるリアクション(反応)から、継続的なセキュリティ姿勢の強化(自動Containmentや攻撃中断)へとシフトします。
3. Designed for the Practitioner(運用者のためのデザイン)
製品・システム・データモデルが1つに洗練されており、ツール切り替えやコンテキスト分断を排除して直感的な調査を可能にします。
主な機能
直近では、Sentinelで従来提供されていた機能が Defender XDR でも使えるようになり、かつ洗練されてくるというのがコンセプトのようです。今時点でもCase Managementなどは利用できるテナントがあるようです。今後は、Security Copilotなどのより深い統合にも期待したいですね。
| Capability | ISOC workspace required |
|---|---|
| Case management | No |
| Natural-language playbook generation | No |
| Enhanced automation rule | No |
| Workbooks | No |
| User and Entity Behavior Analytics (UEBA) | Yes |
| Content hub | Yes |
| CI/CD | Yes |
| Threat intelligence | Yes |
| Azure and third-party security data | Yes |
Case Management
Case Management は、インシデントとアラートの相関、対応アクション、ワークフロー管理、コラボレーション、自動化、ライフサイクルトラッキングを一つの作業体験にまとめるものです。インシデント管理の中心となりそうです。
Natural-language playbook generation & Enhanced automation rule
Playbook Generator を使うと、Microsoft Defenderポータルで自然言語からコードベースのプレイブックを作成できるようです。
Workbooks
Sentinel にもあったダッシュボード機能 Workbooks がDefenderにネイティブ対応しています。Sentinelなしで、ダッシュボード作れるのはいいですね。
経済価値
Microsoft 365 E5 / E7 ユーザーにとって、ISOCは大きな経済価値をもたらします。というか、技術的価値がまだ体験できていないので、経済価値の方が輝いて見えますね。
Defender の生ログの保存期間延長
Defenderの生ログ(Advanced Hunting)のデータ保持期間は30日間でしたが、90日間に拡張される模様です。従来であれば、90日以上保管したい場合は、わざわざSentinelに転送する必要があったので、データを一元的に持てて、且つコストも下げられるのはありがたいですね。
サードパーティーログの安価な取り込み
サードパーティログ取り込みも格段に安くなります。従来のSentinelデータ取り込み(インジェスト)の従量課金は東日本リージョンで $6.24/GB 、最安値のEast USリージョンでも $4.3 USD/GBでした。他方、ISOCでの新料金はなんと$2.40/GBとのことです。物価高な昨今において、こんな値下げにはびっくりです。(サステナブルであってほしい)
ロードマップ
ISOCのロールアウトはSentinel未導入のE5/E7顧客とSentinel導入済のE5/E7顧客で分けて、段階的に進められるようです。公式情報をもとにまとめました。
| 日付 | Sentinel未導入のE5/E7顧客 | Sentinel導入済E5/E7顧客 |
|---|---|---|
| 2026年9月23日 | Cases、Workbooks、自然言語Playbook作成(順次) | - |
| 2026年10月1日 | 500以上のコネクタを通じてMicrosoft以外のデータを1GBあたり2.40ドルで取り込み開始(順次) | - |
| 2026年11月15日 | Defender のデータ保持が30日から90日へ | ISOCへの移行を選択可能に |
Sentinelはどうなるのか?
今のところ、ISOCが出てきても、Sentinelがなくなるわけではないみたいです。ISOCはE5/E7ライセンス限定の機能として存在しているので、E3などの顧客に対しては、引き続きSentinelは重要です。
まとめ
Microsoft Defender ポータルと Microsoft Sentinel の統合という流れは、画面の一本化からSIEMとXDRの構造的融合(ISOC)へと完成形に向かい始めたと感じています。正直、過渡期の混乱はあると思いますが、個人的には将来のビジョンにめがけて走り続けてほしいなと思います。今後Ignite等に向けて更なる情報アップデートが予想されるため、公式ドキュメントや発表を継続してキャッチアップしていきましょう。




