Microsoft quiere rehacer el SOC con agentes de IA para acelerar la respuesta a ciberataques

Microsoft ha presentado Integrated Security Operations Center (ISOC), una arquitectura para Microsoft Defender que integra las funciones de gestión de información y eventos de seguridad (SIEM) con las capacidades de protección frente a amenazas. La propuesta, disponible actualmente en fase de vista previa, busca que agentes de inteligencia artificial puedan investigar y actuar con el mismo contexto que utilizan los equipos de seguridad.

Las claves del SOC de Microsoft con IA en 20 segundos

  • Microsoft presenta ISOC como una arquitectura que une SIEM y protección frente a amenazas en Defender.
  • Los agentes de IA podrían investigar señales, buscar amenazas y ejecutar acciones de defensa de forma continua.
  • La arquitectura se apoya en señales, contexto y controles conectados entre sí.
  • Los analistas mantienen la responsabilidad de fijar prioridades, revisar casos y decidir los resultados.
  • ISOC está disponible en preview, por lo que todavía faltan resultados independientes sobre su rendimiento.

La propuesta parte de un problema que afecta a muchos centros de operaciones de seguridad (SOC): la información de una amenaza puede estar repartida entre diferentes herramientas, mientras que el equipo encargado de investigarla necesita reconstruir manualmente qué ha ocurrido antes de decidir cómo responder. Microsoft plantea cambiar ese flujo con una arquitectura en la que la detección, la investigación y la protección compartan una misma base.

La compañía presentó ISOC el 23 de septiembre como parte de su estrategia de seguridad para la era de los agentes de IA. Microsoft sostiene que los atacantes pueden automatizar cada vez más tareas y que los defensores necesitan reducir el tiempo que pierden trasladando información entre productos y sistemas. La propuesta todavía debe demostrar sobre entornos reales cuánto puede reducir esos tiempos.

De un SIEM separado a un SOC con agentes de IA

Un sistema SIEM recopila y relaciona eventos de seguridad para ayudar a detectar comportamientos sospechosos. La protección frente a amenazas añade mecanismos capaces de bloquear o contener determinadas actividades. El planteamiento de Microsoft consiste en que ambas funciones trabajen juntas dentro de Defender, en lugar de obligar al analista a reconstruir el contexto al pasar de una herramienta a otra.

La arquitectura de ISOC se organiza alrededor de tres elementos: señales y sensores, contexto y controles de actuación. Las señales aportan visibilidad sobre lo que sucede en el entorno; el contexto permite interpretar esos datos; y los controles permiten convertir una decisión en una acción defensiva.

Los agentes de IA se sitúan sobre esa base. Microsoft plantea que puedan realizar tareas de investigación, búsqueda de amenazas, gestión de incidentes y respuesta de manera continua. El objetivo no es simplemente generar un resumen de las alertas, sino proporcionar a los agentes acceso a la información y a los mecanismos necesarios para investigar y actuar.

La propia Microsoft ya presenta Defender como una plataforma que conecta señales procedentes de dispositivos, identidades, correo electrónico, aplicaciones y servicios en la nube. Su propuesta actual también incorpora automatización para priorizar señales y coordinar respuestas entre distintos dominios.

La diferencia que introduce ISOC está en utilizar esa base integrada para un modelo de operaciones en el que los agentes puedan asumir una parte mayor del trabajo continuo.

Microsoft también vincula esta arquitectura con Project Perception, presentado en julio de 2026 junto con su estrategia de seguridad basada en modelos, agentes especializados y una capa de coordinación. ISOC sería la infraestructura sobre la que esos agentes reciben las señales, el contexto y los controles necesarios para trabajar.

La protección pasa de detectar a actuar

Uno de los conceptos centrales de Microsoft es el de un bucle integrado de protección. La idea consiste en que lo aprendido durante un ataque pueda utilizarse para reforzar la defensa mientras la amenaza sigue activa y también para mejorar la protección frente a movimientos posteriores.

La compañía pone como ejemplo su tecnología de attack disruption, que combina telemetría y controles para detectar actividad maliciosa, interrumpir ataques en curso y anticipar posibles movimientos del atacante. Microsoft también relaciona esta capacidad con información sobre exposición y con inteligencia de amenazas para determinar qué riesgos deben recibir mayor atención.

La arquitectura de Defender ya está orientada a coordinar prevención, detección y respuesta entre diferentes áreas. Microsoft afirma que su plataforma puede contener amenazas de alta confianza en la capa de control, evitar movimientos laterales y reducir el impacto en tiempo real.

Con ISOC, esa lógica se extiende al trabajo de los agentes. Un agente podría investigar una señal, relacionarla con otros acontecimientos del entorno y utilizar los controles disponibles para responder, mientras el profesional de seguridad supervisa el proceso.

Aquí aparece una diferencia importante respecto a la automatización tradicional. Un sistema automático puede ejecutar una regla previamente definida, mientras que un agente puede recibir una tarea de investigación y utilizar diferentes fuentes y herramientas para completar el trabajo. Esa mayor autonomía también hace más importante definir qué permisos tiene el agente y qué acciones necesitan supervisión humana.

Microsoft insiste en que las personas siguen teniendo un papel central. Los profesionales establecen las prioridades, revisan los casos que requieren criterio y determinan qué resultados busca la organización. Los agentes aportan capacidad para mantener determinadas tareas funcionando de manera continua.

El rendimiento todavía está por demostrar

La presentación de ISOC describe una arquitectura y unas capacidades previstas, pero no aporta en el anuncio resultados independientes que permitan medir cuánto se reduce realmente el tiempo de respuesta ante incidentes.

Tampoco se ofrece una cifra general que permita afirmar que un SOC basado en ISOC responderá un determinado porcentaje más rápido que una arquitectura formada por herramientas separadas. La disponibilidad en preview significa precisamente que las organizaciones tendrán que comprobar cómo funciona la propuesta en sus propios entornos.

Este punto es especialmente relevante porque integrar más capacidades en una plataforma no elimina por sí mismo los problemas de calidad de las señales, falsos positivos, permisos o decisiones incorrectas. Un agente necesita datos fiables y acceso controlado a los sistemas que puede modificar.

La propia página actual de Microsoft Defender presenta la integración entre señales de dispositivos, identidades, correo, aplicaciones y nube como una de las bases para correlacionar riesgos y coordinar la respuesta. También señala que la plataforma puede ampliar la cobertura progresivamente sin exigir que una organización adopte todas las cargas de trabajo desde el principio.

Para un SOC, por tanto, la cuestión no será únicamente cuántos agentes de IA puede desplegar, sino qué información reciben, qué acciones pueden ejecutar y cómo puede un analista reconstruir las razones que llevaron a una determinada respuesta.

Microsoft está planteando un cambio de arquitectura en el que los agentes dejan de ser una capa adicional colocada sobre herramientas de seguridad independientes. En ISOC, la compañía quiere que investigación, inteligencia de amenazas, gestión de incidentes y protección compartan datos y controles desde el principio.

El proyecto está todavía en preview y no corresponde a un nuevo malware ni a un ataque concreto. La propuesta responde a una tendencia más amplia: si los atacantes pueden automatizar cada vez más tareas, Microsoft quiere que parte de la defensa pueda operar también de forma continua y a mayor velocidad, manteniendo las decisiones estratégicas en manos de los profesionales de seguridad.

Preguntas frecuentes

¿Qué es ISOC de Microsoft?

ISOC, o Integrated Security Operations Center, es una arquitectura de Microsoft Defender que integra capacidades SIEM y protección frente a amenazas para que personas y agentes de IA trabajen sobre una base común.

¿Qué pueden hacer los agentes de IA en este modelo?

Microsoft plantea que puedan investigar señales, realizar búsqueda de amenazas, gestionar incidentes y ejecutar determinadas acciones defensivas utilizando el mismo contexto y controles disponibles para los profesionales.

¿ISOC ya está disponible?

Sí, Microsoft indica que ISOC está disponible actualmente en fase de preview. El anuncio no aporta todavía resultados independientes que permitan medir su rendimiento frente a otras arquitecturas.

¿Los humanos siguen controlando el SOC?

Sí. Microsoft mantiene que los profesionales deben establecer prioridades, aplicar criterio y definir los resultados que busca la organización, mientras los agentes pueden asumir parte del trabajo continuo.

vía: microsoft

Scroll al inicio