---
title: 新しい仕組み、次から次へと：ケース管理? Project Perception? ISOC?
tags:  #microsoft defender  
author: [石川 陽一 Yoichi Ishikawa](https://www.docswell.com/user/ishiayaya)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/K74WNG22E1.jpg?width=480
description: 2026年9月26日 M365セキュリティ&amp;ゼロトラスト勉強会 41 - connpass https://m365security.connpass.com/event/402439/
published: September 26, 26
canonical: https://www.docswell.com/s/ishiayaya/Z3JD62-ISOC
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/K74WNG22E1.jpg)

Mi cr os of t Sec urity 最 新 動向 ｜ 20 26年9月 時 点
新しい仕組み、次から次へと
ケース管理？ Project Perception？ ISOC？
Microsoft Defender が描く「エージェント時代のSOC」の全体像を整理する
2026年9月26日


# Page. 2

![Page Image](https://bcdn.docswell.com/page/LJ1Y5DMKEG.jpg)

結論
3つは別々の新製品ではなく、1つのSOCを構成する「層」
土台
作業台
実行者
ISOC
ケース管理
Project Perception
XDRとSIEMをDefenderポータルに一体
人とエージェントの作業（担当・SLA
化した運用基盤。M365 E5 / E7 /
・タスク・証跡）を束ねる、インシ
赤・青・緑の専門AIエージェント群
Defender Suite の「特典」
デント対応の新しい作業単位
。調べ、判断し、人の承認のもとで
行動する
2026年9月23日のブログ「Reimagining the SOC for the agentic era」が、この3つを1つの構想にまとめた
Microsoft Security｜エージェント時代のSOC
2


# Page. 3

![Page Image](https://bcdn.docswell.com/page/GJWG5Y3P72.jpg)

背景 ：な ぜ今 なの か
「かつてはチーム全体が必要だったことが、今はオペレーター
1人とエージェントの仕組みで実行できる」
— Rob Lefferts（Microsoft CVP）、2026年9月23日のブログより（原文英語・訳）
攻撃者がエージェントで攻撃を自動化する時代に、保護（XDR）と運用（SIEM）が別システムのままではAIの速度で戦
えない。これがMicrosoftの問題意識
Microsoft Security｜エージェント時代のSOC
3


# Page. 4

![Page Image](https://bcdn.docswell.com/page/4EZLNXV673.jpg)

全体像
すべてDefenderポータル上に積み重なる
人：SOCアナリスト / CISO
目標とガードレールを設定し、影響の大きいアクションを承認する
作業台：ケース管理
インシデントケース／汎用ケース。タスク・SLA・証跡・エージェントセッションを1か所に集約
実行者：Project Perception
赤・青・緑のエージェント／ハーネス（オーケストレーション）／モデル（MAI-Cyber-1-Flash ほか
）
土台：ISOC
アクチュエータ（Attack disruption・自動化）／コンテキスト（TI・UEBA・Sentinel graph）／シグナ
ル（XDR＋500超のコネクタ）
データ層
Defenderネイティブデータ／ISOCワークスペース／Sentinel data lake・MCP server
標語は「Strategy stays human. Scale becomes autonomous.」（戦略は人が、スケールは自律的に）
Microsoft Security｜エージェント時代のSOC
4


# Page. 5

![Page Image](https://bcdn.docswell.com/page/Y76W845L7V.jpg)

時系列
7月に「頭脳」、9月に「土台と作業台」が揃った
日付
出来事
20 26 /7 /27
Pro ject Percep tion と MA I- C yb er- 1- Flash を発表（「サイバースタック」構想）
20 26 /8 /3
Percep tion のプレビュー開始（発表ベース。Learn上は招待制）
20 26 /9 /23
ISO C とインシデントケースがプレビュー開始／「Reim ag ining the SO C 」ブログ
20 26 /1 0/1
ISO C の取り込みメーター（$2 .40 /G B）が利用可能に
20 26 /1 0上旬
インシデントケースの展開完了予定
20 26 /1 1/1 5
ISO C の保持が90日に／既存Sentinel顧客がISO C への移行を選択可能に
20 26 /1 1/1 7〜20
Microsoft Ig nite 2 02 6（追加発表の可能性）
20 27 /3 /31
Az ureポータル版 Sentinel のサポート終了（D efend erポータルのみに）
Microsoft Security｜エージェント時代のSOC
5


# Page. 6

![Page Image](https://bcdn.docswell.com/page/G75M9QYM74.jpg)

① ISOC（Integ rated Secur ity Operat io ns Cen ter ）
ISOCは新製品ではなく、E5 / E7 の「特典」
SentinelのSIEM機能を、既存ライセンスの範囲でDefenderポータルから使え
るようにする仕組み
&quot;Defender is your ISOC&quot;
エージェントのための基盤
保護のループを統合
実務者のための設計
人とエージェントが、シグナル・コンテ
侵害後の知見を侵害前の防御へ戻す（代
1つの製品・1つのシステム・1つのデー
キスト・制御を共有して動く
表例：Attack disruption）
タモデル
Microsoft Security｜エージェント時代のSOC
6


# Page. 7

![Page Image](https://bcdn.docswell.com/page/9J292PGRER.jpg)

① ISOC：使える機能
ワークスペースなしでも、初日から使える機能がある
ワークスペース不要
ISOCワークスペースが必要
• ケース管理
• UEBA
• 自然言語からのプレイブック生成（NL to SOAR）
• Content hub（コネクタ）
• 拡張自動化ルール
• CI/CD（リポジトリ）
• ワークブック
• 脅威インテリジェンス
• Azure・他社のセキュリティデータ
Defender for Endpoint / Office 365 / Identity / Cloud Apps / Cloud、Entra ID Protection のログは、取り込みなしでDefender上で利用できる
Microsoft Security｜エージェント時代のSOC
7


# Page. 8

![Page Image](https://bcdn.docswell.com/page/DEY4Y5V5JM.jpg)

① ISOC：対象とスケジュール
対象はSentinelを持たないE5 / E7 組織から
対象（現プレビュー）
Defender Suite / M365 E5 / E7 を持ち、アクティブなSentinelワークスペース
9/23
パブリックプレビュー開始
10/1
500超のコネクタ経由の取り込みを $2.40/GB
で従量課金
11/15
保持期間が30日から90日へ。既存Sentinel顧
客が移行を選択可能に
がない組織
対象外
ミニ／単体のセキュリティスイート、教育（EDU）・Frontline（F）SKU
注意
対象になるためだけに本番Sentinelを切断しないこと（Microsoft Learn
）
Microsoft Security｜エージェント時代のSOC
8


# Page. 9

![Page Image](https://bcdn.docswell.com/page/VJNYPNM478.jpg)

② ケース管理（Case man ag ement）
ケース＝SOCの「作業単位」
インシデント（何が起きたか）に、担当・SLA・タスク・証跡（どう対応するか）を重ねたもの
インシデントケース
汎用ケース
プレビュー：9/23開始、10月上旬に展開完了予定
提供中：2025年にSentinel顧客向けにGA済み
相関済みインシデントから作成。攻撃ストーリー・アラート
手動で作成。脅威ハンティング、検出チューニング、TIの集
・資産・証拠・対応アクションを1か所に。現時点ではイン
約など、インシデント以外の作業を管理
シデントと1対1
Microsoft Security｜エージェント時代のSOC
9


# Page. 10

![Page Image](https://bcdn.docswell.com/page/YE9P3RN4J3.jpg)

② ケース管理：機能と導 入ポイント
インシデント画面は「推奨の新体験」に置き換わる
主な機能
移行作業は不要
• ステータス・優先度・担当者・タグ・SLAポリシー
既存の自動化・プレイブック・連携・権限はそのまま動
• タスク・コメント・添付・アクティビティ履歴
く
• ケーステンプレート（カスタムフィールド・SLA）
• SecurityCaseEvent テーブルで監査・レポート
• マルチテナント（MTO）での管理
対象ライセンスが広い
E5 / E7 / Defender Suite / 単体SKU（MDE P2など）/ Sentinel
• エージェントセッション：Perceptionの調査エージェントをケースから実行
・追跡
Defenderポータルが前提
Azureポータル版のSentinelでは使えない
Microsoft Security｜エージェント時代のSOC
10


# Page. 11

![Page Image](https://bcdn.docswell.com/page/GE8DMWKVED.jpg)

③ Pr ojec t Perc ep tio n
「支援するAI」から「行動するAI」へ
Security Copilot＝支援するAI（チャット・要約）
Perception＝行動するAI（エージェント型システム）
赤：攻撃者の視点
青：調査と検出
緑：修正の優先順位
Recon Agent
Triage／Threat Intelligence／Attack
Investigation／Detection Authoring
Posture Prioritization Agent
攻撃経路・重要資産・構成不備・過剰権
限を洗い出す
露出・悪用可能性・資産の重要度から、
何を先に直すか決める
判定・攻撃ストーリーの再構成・検出ル
ールの作成
人が戦略を設定し、エージェントが負荷を担う。赤→青→緑のループが継続的に回る
Microsoft Security｜エージェント時代のSOC
11


# Page. 12

![Page Image](https://bcdn.docswell.com/page/LELM3NZR7R.jpg)

③ Pr ojec t Perc ep tio n：仕組みと提供状況
人の承認と記録を前提に、動く
人間の監督
独自モデル
提供状況
影響の大きいアクションの前に一時停
MAI-Cyber-1-Flash を含むマルチモデル
招待制の Limited Public Preview。SCU（
止して承認を求める。判断・入出力・
構成。脆弱性ハーネスMDASHでタスク
Security Compute Unit）による従量課金
承認はすべてセッションに記録
の最大90%を処理（Microsoft発表値）
前提条件：全Defenderワークロードで URBAC を有効化／エージェントID（Entra Agent ID）への権限付与／Security Admin を1名以上
Microsoft Security｜エージェント時代のSOC
12


# Page. 13

![Page Image](https://bcdn.docswell.com/page/4JMYDXVPJW.jpg)

比較
3つの仕組みを並べると
項目
IS O C
ケース管理
P ro jec t P erc ep tio n
一言で
X D R ＋S IEM の統合基盤
S O C 作業の「器」
行動するA Iエージェント群
種別
ライセンス特典＋機能群
D efen d erポータルの機能
エージェント型システム
提供状況
パブリックプレビュー（9/23 〜）
インシデントケース：プレビュー／汎
用ケース：提供中
招待制の限定プレビュー
ライセンス
D efen d er S u ite / E5 / E7。追加取り込
みは $2.40/GB
E5 / E7 / D efen d er S uite / 単体S K U /
S entin el
S C U従量課金
何が新しい
S entin elを別購入せずS IEM 機能が使え
、二重保持も不要に
インシデントを作業管理の単位に。外
部チケットツール不要に
支援（C o pilot）から自律実行へ
3つともGA時期は未公表
Microsoft Security｜エージェント時代のSOC
13


# Page. 14

![Page Image](https://bcdn.docswell.com/page/PJR94N2Y79.jpg)

用語
似た名前に注意
混同しやすい用語
違い
IS O C ／ U nified S ecO ps
U nified S ecO ps は「画面の統合」（2024年〜）。IS O C はライセンスとデータまで含めた統合基
盤（2026年9月〜）
Tria g e A g en t ／ S ecu rity A lert Tria g e A g en t
前者はPercep tio nの青チーム。後者はS ecu rity C o p ilo tのエージェント（旧Ph ish ing Tria g e
A g ent）
S ecu rity C o p ilo t ／ Percep tio n
C o pilotは支援するA I、Percep tio nは行動するA I。課金単位はどちらもS C U
プレイブック（3種類）
①L o g ic A p p s ②IS O C の自然言語生成（Pytho n ） ③Percep tio nのエージェントプレイブック
M A I- C yb er- 1- Flash ／ M D A SH
前者はモデル、後者は脆弱性の発見・修正用ハーネス。Percep tio nはそれらを含むシステム全体
Microsoft Security｜エージェント時代のSOC
14


# Page. 15

![Page Image](https://bcdn.docswell.com/page/PEXQ2ND4JX.jpg)

推奨アクション
立場別：今やるべきこと
E5 / E7 あり・Sentinelなし
既存のSentinel顧客
全組織共通
• ワークスペース不要の機能を今すぐ試
• 本番ワークスペースは切断しない
• インシデントケースの運用ルール（担
す
• 他社ログは10/1以降の $2.40/GB で見
積もる
• 90日を超える保持が要る監査要件は別
途計画
• 11/15以降の移行は、無料取り込み枠
・ルール・IaCへの影響を確認して判
断
• 2027/3/31までにDefenderポータルへ
移行
当・SLA・クローズノート）を先に決
める
• Perceptionはアカウントチーム経由で
参加を相談
• URBACとエージェントIDの最小権限を
準備
Microsoft Security｜エージェント時代のSOC
15


# Page. 16

![Page Image](https://bcdn.docswell.com/page/3EK9MNXPED.jpg)

留意点
まだ決まっていないこと
• 3つともプレビュー。GA時期と、プレビュー中のISOC料金は未公表
• Perceptionの提供範囲は情報が食い違う（発表：8/3からパブリックプレビュー／Learn：招待制）
• ISOCワークスペースの実体・対応リージョン、Sentinelからの移行時のデータの扱いは未公表
• ISOC内でエージェントの操作をどう記録・監査・巻き戻すかは未公表（CSO Onlineが指摘）
• 日本：地域制限の明記はないが、日本語UI・日本リージョン対応も明示なし。data lake は Japan East のみ
• ベンチマークの数値（CyberGym 95.95%など）はMicrosoftの自社発表
Microsoft Security｜エージェント時代のSOC
16


# Page. 17

![Page Image](https://bcdn.docswell.com/page/L73WYV5475.jpg)

まと め
評価軸は「AI機能の数」ではなく、
人とエージェントが1つのシステムとして動けるか
戦略は人が、スケールは自律的に。人の役割は「スタックの運用」から「防御の指揮」へ
Microsoft Security｜エージェント時代のSOC
17


# Page. 18

![Page Image](https://bcdn.docswell.com/page/87DK58D5JG.jpg)

参考資料
一次情報
• Reimagining the SOC for the agentic era in Microsoft Defender（Microsoft Security Blog, 2026/9/23）
• Integrated Security Operations Center in Microsoft Defender（Tech Community）
• ISOC in Microsoft Defender (preview)（Microsoft Learn）
• Reimagining Case Management in Microsoft Defender（Tech Community）
• Case management in the Microsoft Defender portal（Microsoft Learn）
• Project Perception 製品ページ（日本語）
• What is Project Perception?（Microsoft Learn）
• Introducing MAI-Cyber-1-Flash inside MDASH（Microsoft AI）
• ITmedia エンタープライズ「ISOCをプレビュー提供 利用条件は？」（2026/9/25）
Microsoft Security｜エージェント時代のSOC
18


