Microsoft が AI エージェントを用いて SOC を再定義:SIEM との統合とマシンスピードでの防御

Microsoft Rebuilds the SOC with AI Agents, SIEM Integration and Machine-Speed Defense

2026/09/24 CyberSecurityNews — 現在のサイバー攻撃は、セキュリティチームによる調査を上回る速度で進行する可能性があり、かつては複数の担当者を必要としていた攻撃手順を AI エージェントによって自動化するケースも増えている。一方、防御側は依然として個別の監視/保護ツールを使い分けており、攻撃の大規模化に対して、複数のシステム間を行き来することによる調査や対応の遅れが課題となっている。

こうした不均衡を受け、Security Operations Center (SOC) のあり方を見直す必要性が高まっていると Microsoft は指摘している。今回の発表は、新たに発見されたマルウェアや確認済みの侵害に関する報告ではなく、SOC の再構築に向けた取り組みを説明するものである。AI を活用した攻撃/不正行為に関するレポートでは、自動化によって侵入などの攻撃が加速する可能性が示されているが、Microsoft は今回の発表で特定の攻撃キャンペーンを挙げていない。

Microsoft のセキュリティ部門幹部は、9月23日の発表で、ISOC (統合型 Security Operations Center) について説明し、SIEM と脅威防御の機能を Microsoft Defender 内で統合するモデルを示した。Microsoft が Cyber Security News (CSN) に共有したレポートでは、システムが分離されていることが調査と対応の遅延につながると説明しており、ISOC ではアナリストと AI エージェントが共通の状況認識と対応手段を共有できるとしている。

セキュリティ・アラートが増え続ける中、プレビュー版として提供されている ISOC のワークフローについては、各組織が実効性を評価する必要がある。今回の発表では、対応時間の短縮や侵害件数の削減を示す測定結果は公表されておらず、実際の効果を判断するには第三者による検証結果が必要となる。

Microsoft は AI エージェントで SOC を再構築する

SIEM はセキュリティ活動を整理してパターンを明らかにし、脅威防御は、防御側が封じ込めの機会を失う前に悪意のある活動を検知/阻止する。ISOC はこれらの処理を統合し、アナリストがツール間を行き来してインシデントの全体像を再構築する必要をなくすことで、アラートの検知から対応までの時間を短縮することを目指している。

この新たな設計では、活動を示すシグナル、その意味を説明する状況情報、対応を実行する制御機能を組み合わせ、AI エージェントが共通基盤を利用して調査や適切な対応を行う一方、人間が優先順位を決定し、その結果を判断する。

New Cyber Stack (Source - Microsoft)
New Cyber Stack (Source – Microsoft)

AI SOC の違いを、より広い観点から捉えると、自律的な調査が単なるアラートの要約とは異なることが分かる。Microsoft は ISOC を、2026年7月に発表したサイバー・スタックとモデル、および専用 AI エージェントに重点を置く Project Perception と関連付けている。これらの AI エージェントには、信頼できるデータへのアクセスと防御機能を制御する権限が必要となる。

重要なのは AI 機能の数ではなく、それらを支えるアーキテクチャである。調査/脅威ハンティング/インシデント管理など、対応の各段階で共通の状況情報を共有することで、アナリストが分散したアラートをつなぎ合わせる必要性をなくすという考え方である。

AI エージェントが継続的な作業を処理し、アナリストが調査結果を確認して防御対応を指示する。このように自動化された処理の優先順位を決定する責任は、引き続き人間が担う。

継続的な防御と人間による判断

もう一つの特徴は、攻撃中に得られた情報を防御の強化に反映する「統合された防御の循環」である。Microsoft によると、この仕組みにより、攻撃者が次の行動に移る前に防御を強化できるという。既存の Attack Disruption 機能はその一例であり、シグナルと防御制御を連携させて攻撃活動を検知/阻止し、侵入者が次に標的とする可能性のある箇所を予測する。さらに、攻撃者から見える弱点などの露出情報を防御変更の判断材料とし、脅威インテリジェンスを活用して関連性の高いリスクを優先する。

ただし、攻撃に応じて防御を強化することは設計上の目標であり、あらゆる攻撃を阻止できると実証されたわけではない。現時点における共通の認識は、マシンスピードで進行する攻撃を封じ込めるには、検知から対応までの遅延を短縮することが重要になる点である。

Microsoft は、ISOC によってツール間の個別の連携機能を構築/維持する負担を軽減できるとしているが、実際の有用性は、各組織の環境でプレビュー版がどのように機能するかに左右される。今回の発表では、サードパーティ製品との連携、プレビュー版以降の展開時期、独立機関による性能検証の結果は明らかにされていない。

人間による監督も引き続き重要な要素となる。AI エージェントは継続的に動作する一方、優先順位の設定、複雑な事例の確認、重視する結果の判断は人間が担う。評価するセキュリティチームは、自動化する処理と人間の承認を必要とする処理を明確にし、調査担当者が意思決定の根拠となる証拠を提示できるかを確認する必要がある。ISOC は、正確なシグナルと明確な権限を前提に、攻撃者と防御側の対応速度の隔たりを縮めるという Microsoft の構想であり、現時点ではプレビュー版として提供されている。