Microsoft anunció el 23 de septiembre de 2026 una nueva arquitectura denominada Integrated Security Operations Center (ISOC) dentro de Microsoft Defender. La función, disponible inicialmente en preview, integra capacidades de SIEM y protección frente a amenazas para que equipos de seguridad y agentes de inteligencia artificial trabajen sobre las mismas señales, contexto y controles.
El anuncio oficial de Microsoft Security presenta ISOC como una evolución del centro de operaciones de seguridad orientada a organizaciones que ya utilizan agentes de IA y necesitan investigar y responder a incidentes sin separar la protección preventiva de las herramientas de análisis.
Qué cambia con ISOC en Microsoft Defender
La propuesta combina en una misma base capacidades que tradicionalmente se gestionaban por separado: señales de seguridad, contexto de identidad y dispositivos, investigación, automatización, respuesta y controles de protección. El objetivo es reducir los pasos intermedios entre detectar una amenaza, comprenderla y actuar.
Microsoft explica que los agentes de IA pueden utilizar esa misma información para investigar incidentes, razonar sobre el contexto y ejecutar determinadas acciones, mientras las personas mantienen la definición de prioridades, políticas y decisiones de mayor impacto.
Microsoft quiere automatizar parte del trabajo continuo del SOC
La compañía denomina “integrated protection loop” al ciclo que conecta detección, contexto y respuesta. En la práctica, Defender puede utilizar telemetría y controles para interrumpir amenazas que ya están en curso y reforzar medidas preventivas a partir de lo aprendido durante el incidente.
Para una empresa, el valor potencial no está simplemente en “tener más IA”, sino en reducir tareas manuales repetitivas como correlacionar alertas, reconstruir contexto entre herramientas o mover información de un sistema a otro.
La novedad llega mientras crecen los ataques automatizados
El lanzamiento coincide con una intensificación de campañas que también utilizan automatización e inteligencia artificial. Microsoft acaba de documentar EvilTokens, una plataforma de phishing que ha comprometido más de 12.000 buzones corporativos, y anteriormente alertó de falsas herramientas de IA utilizadas para robar credenciales.
Las pymes que no operan un SOC propio siguen necesitando medidas más básicas antes de plantearse una arquitectura de este nivel. Entre ellas están mantener sistemas actualizados, revisar accesos, desplegar autenticación resistente al phishing y contar con procedimientos de respuesta.
Qué debería revisar una empresa que usa Microsoft 365
Para organizaciones que ya trabajan con Microsoft 365 y Defender, el primer paso es comprobar qué licencias y productos de seguridad utilizan y si la nueva vista integrada aporta valor frente a su configuración actual. También conviene revisar identidad y accesos: Microsoft ya ha convertido las passkeys en una opción prioritaria para reforzar Microsoft Entra.
La protección del entorno SaaS puede complementarse con controles externos, como la remediación automática de riesgos en Microsoft 365 mediante Cloudflare CASB. Para incidentes de mayor impacto, siguen siendo relevantes las medidas básicas explicadas en la guía de ransomware para pymes y las alertas de vulnerabilidades críticas de Fortinet.
Incluso una web corporativa puede convertirse en el punto de entrada o exposición si no se mantiene actualizada, como muestran los fallos corregidos recientemente en WordPress 7.1.1.
ISOC está en preview, por lo que una empresa no debería rediseñar su seguridad únicamente por este anuncio. La decisión práctica es evaluar si la integración reduce herramientas y tiempos de investigación reales, manteniendo controles humanos sobre las acciones automatizadas.
Fotografía: Tima Miroshnichenko / Pexels.

