Microsoft baut seine Sicherheitsplattform grundlegend um. Mit dem neuen Integrated Security Operations Center, kurz ISOC, sollen Administratoren Bedrohungen nicht mehr über mehrere voneinander getrennte Werkzeuge untersuchen müssen. Microsoft Defender wird dabei zur zentralen Oberfläche für SIEM, XDR, Bedrohungsinformationen, Automatisierung und zunehmend auch KI Agenten.

Microsoft hat ISOC am 23. September 2026 vorgestellt und auch unmittelbar als Preview bereitgestellt. Besonders für Unternehmen mit Microsoft Defender, Microsoft Sentinel und Microsoft 365 ist die Neuerung interessant.

Was ist Microsoft Defender ISOC?

ISOC steht für Integrated Security Operations Center. Microsoft möchte damit verschiedene Sicherheitsbereiche in einer gemeinsamen Plattform zusammenführen.

Bislang arbeiten Security Teams häufig mit mehreren Systemen. Endpoint Alarme stammen beispielsweise aus Microsoft Defender for Endpoint, Identitätswarnungen aus anderen Diensten und umfangreiche Logdaten werden in einem SIEM wie Microsoft Sentinel ausgewertet.

ISOC soll diese Informationen stärker miteinander verbinden. Microsoft beschreibt die Neuerung in der offiziellen Ankündigung zu ISOC in Microsoft Defender.

Wenn Du zunächst die Grundlagen des Microsoft Schutzes unter Windows kennenlernen möchtest, findest Du diese in unserem Beitrag Windows Sicherheit richtig konfigurieren.

Microsoft verbindet Defender und Sentinel enger miteinander

Ein zentraler Bestandteil von ISOC ist die Verbindung von Bedrohungsschutz und SIEM Funktionen.

Microsoft Defender erkennt beispielsweise verdächtige Aktivitäten auf Endgeräten, Benutzerkonten oder Cloud Diensten. Microsoft Sentinel kann dagegen große Mengen an Protokoll und Sicherheitsdaten aus unterschiedlichen Quellen sammeln und analysieren.

Mit ISOC sollen diese Informationen in einem gemeinsamen Arbeitsbereich zur Verfügung stehen.

BereichAufgabe in ISOC
Microsoft DefenderErkennung und Reaktion auf Angriffe
Microsoft SentinelSIEM, Logdaten und Sicherheitsanalysen
Threat IntelligenceBewertung bekannter Angreifer und Bedrohungen
AutomatisierungAutomatische Reaktionen auf Sicherheitsereignisse
KI AgentenUnterstützung bei Analyse, Bewertung und Reaktion

Wer Microsoft Defender for Endpoint einsetzt, kennt bereits die zentrale Auswertung von Endgeräten. Probleme beim Onboarding behandeln wir in unserer Anleitung zum Microsoft Defender for Endpoint Setup Fehler.

Warum Microsoft jetzt auf KI Agenten setzt

Microsoft begründet ISOC unter anderem mit der zunehmenden Geschwindigkeit moderner Cyberangriffe.

Auch Angreifer verwenden künstliche Intelligenz und automatisierte Agenten. Ein einzelner Angreifer kann dadurch Abläufe automatisieren, für die früher mehrere Personen notwendig waren.

Auf der Gegenseite sollen KI Agenten Security Teams bei zeitaufwendigen Aufgaben unterstützen.

Sie können beispielsweise Informationen aus unterschiedlichen Warnungen zusammenführen, Zusammenhänge erkennen, Vorfälle analysieren und mögliche Reaktionen vorbereiten.

Die endgültige Entscheidung soll trotzdem beim Menschen bleiben. Microsoft beschreibt das Prinzip vereinfacht so: Menschen bestimmen Strategie und Prioritäten, während automatisierte Systeme Geschwindigkeit und Skalierung übernehmen.

Was bedeutet der Integrated Protection Loop?

Microsoft spricht bei ISOC von einem Integrated Protection Loop. Dahinter steckt die Idee, dass Erkenntnisse aus einem Angriff unmittelbar wieder in die Schutzmaßnahmen einfließen.

Ein klassischer Ablauf sieht häufig so aus:

  1. Ein Angriff wird erkannt.
  2. Ein Administrator untersucht den Vorfall.
  3. Betroffene Geräte oder Konten werden isoliert.
  4. Die Ursache wird beseitigt.
  5. Schutzrichtlinien werden anschließend angepasst.

ISOC soll diese einzelnen Schritte stärker miteinander verbinden.

Erkennt Defender beispielsweise eine laufende Angriffskette, können Informationen aus Endpunkten, Identitäten und anderen Quellen gemeinsam ausgewertet werden. Automatische Schutzmaßnahmen können dadurch bereits eingreifen, während der Angriff noch läuft.

Eine wichtige lokale Schutzschicht auf Windows Geräten bleibt trotzdem der Microsoft Defender Antivirus. Wie Du diesen kontrollierst, erklären wir im Beitrag Windows Defender aktivieren.

Welche Unternehmen können Microsoft Defender ISOC nutzen?

Microsoft nennt aktuell Microsoft 365 E5, Microsoft 365 E7 oder die Microsoft Defender Suite als mögliche Grundlage für ISOC. Zusätzlich wird ein Azure Abonnement benötigt.

Einige kleinere Security Pakete sowie bestimmte Education und Frontline Lizenzen gehören derzeit nicht zur genannten Berechtigung.

Für bestehende Microsoft Sentinel Kunden ändert sich zunächst nichts. Microsoft Sentinel bleibt weiterhin verfügbar. Berechtigte Sentinel Kunden sollen ab dem 15. November 2026 entscheiden können, ob sie auf ISOC wechseln möchten.

Deshalb solltest Du vor einem Pilotprojekt zuerst Deine vorhandenen Microsoft 365, Defender und Azure Lizenzen prüfen.

Microsoft Defender ISOC Schritt für Schritt vorbereiten

Schritt 1: Vorhandene Defender Komponenten erfassen

Erstelle zunächst eine Übersicht darüber, welche Microsoft Sicherheitsprodukte bereits eingesetzt werden. Dazu können Defender for Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps und Microsoft Sentinel gehören. Je sauberer diese Komponenten eingerichtet sind, desto sinnvoller lässt sich später eine zentrale Auswertung aufbauen.

Schritt 2: Endgeräte vollständig onboarden

Kontrolliere anschließend, ob alle vorgesehenen Windows Clients und Server tatsächlich in Defender for Endpoint registriert sind. Geräte ohne aktuelles Onboarding liefern keine vollständigen Sicherheitsinformationen. Auch die Defender Plattform sollte aktuell sein. Hinweise dazu findest Du in unserer Anleitung Windows Defender Download und Updates richtig prüfen.

Schritt 3: Identitätsschutz berücksichtigen

Moderne Angriffe betreffen nicht nur PCs. Häufig stehen Benutzerkonten, Tokens oder Administratorzugänge im Mittelpunkt. Deshalb sollte eine Security Strategie zusätzlich Multi Faktor Authentifizierung und moderne Anmeldeverfahren berücksichtigen. Wie Du Konten absicherst, zeigen wir in unserem Ratgeber zur Zwei Faktor Authentifizierung.

Schritt 4: Windows Clients härten

ISOC ersetzt keine lokale Absicherung der Endgeräte. Prüfe deshalb weiterhin Funktionen wie Credential Guard, SmartScreen, Exploit Schutz, Firewall und aktuelle Windows Updates. Besonders wichtig für Unternehmensgeräte ist der Windows Credential Guard, weil er bestimmte Anmeldeinformationen vor dem Auslesen schützt.

Schritt 5: Mit einer kleinen Pilotgruppe beginnen

Eine neue Security Plattform solltest Du nicht sofort produktiv für die gesamte Umgebung umstellen. Beginne mit einem begrenzten Bereich und prüfe zunächst, welche Warnungen, Logdaten und automatisierten Reaktionen tatsächlich sinnvoll sind. Gerade bei automatisierten Sicherheitsmaßnahmen ist wichtig, dass legitime Prozesse nicht versehentlich blockiert werden.

Aus der Administratorpraxis: KI darf keine schlechte Grundkonfiguration kaschieren

Die neuen KI Funktionen klingen beeindruckend. Trotzdem bleiben klassische Sicherheitsaufgaben entscheidend. Ein nicht gepatchter Server, zu viele lokale Administratoren oder deaktivierte Schutzfunktionen werden nicht automatisch sicher, nur weil eine KI den Vorfall schneller analysieren kann.

Bewährt hat sich deshalb ein mehrstufiges Sicherheitsmodell. Endgeräte werden gehärtet, Identitäten geschützt, Sicherheitsereignisse zentral gesammelt und erst darauf setzt die automatisierte Analyse auf.

Welche Schutzmaßnahmen Windows bereits mitbringt, erklären wir ausführlicher im Beitrag Was ist ein Exploit und wie schützt Du Windows?.

Praxistipp: Erst Sichtbarkeit schaffen, dann automatisieren

Bevor Du automatische Aktionen aktivierst, solltest Du sicherstellen, dass die zugrunde liegenden Daten zuverlässig sind. Prüfe beispielsweise, ob alle Endgeräte vorhanden sind, Benutzerkonten korrekt zugeordnet werden und relevante Server ihre Sicherheitsinformationen liefern. Erst danach lohnt es sich, automatische Reaktionen stärker einzusetzen.

Das reduziert Fehlalarme und verhindert, dass eine falsche Erkennung unnötig Benutzer, Geräte oder Dienste blockiert.

Was ändert sich für normale Windows 11 Nutzer?

Für private Windows 11 Nutzer ändert sich durch ISOC zunächst praktisch nichts. ISOC richtet sich in erster Linie an Unternehmen und professionelle Security Teams. Der normale Microsoft Defender Antivirus und die Windows Sicherheit bleiben unverändert wichtige Schutzfunktionen.

Privatanwender sollten deshalb weiterhin Windows aktuell halten, den Defender aktivieren, SmartScreen verwenden und wichtige Onlinekonten zusätzlich schützen. Wie SmartScreen gefährliche Downloads und Webseiten erkennt, zeigen wir in unserem Beitrag Windows SmartScreen Aufgabe und Funktion.

FAQ Microsoft Defender ISOC
KI-generierte Darstellung, kein Original-Screenshot.

FAQ zu Microsoft Defender ISOC

Was bedeutet ISOC bei Microsoft Defender?

ISOC steht für Integrated Security Operations Center. Microsoft führt damit SIEM, XDR, Threat Intelligence, Automatisierung und KI Funktionen stärker in Microsoft Defender zusammen.

Ist Microsoft Defender ISOC bereits verfügbar?

Microsoft hat ISOC am 23. September 2026 als Preview bereitgestellt. Die Verfügbarkeit hängt unter anderem von den eingesetzten Microsoft Lizenzen ab.

Ersetzt ISOC Microsoft Sentinel?

Nein. Microsoft Sentinel bleibt weiterhin verfügbar. ISOC verbindet Sentinel Funktionen jedoch enger mit Microsoft Defender und weiteren Security Komponenten.

Brauche ich Microsoft 365 E5 für ISOC?

Microsoft nennt Microsoft 365 E5, E7 oder die Microsoft Defender Suite als mögliche Berechtigungsgrundlage. Zusätzlich wird ein Azure Abonnement benötigt.

Was machen die KI Agenten in ISOC?

KI Agenten sollen Security Teams bei der Analyse von Warnungen, der Untersuchung von Vorfällen und der Vorbereitung oder Durchführung von Schutzmaßnahmen unterstützen.

Entscheidet die KI selbst über Sicherheitsmaßnahmen?

Microsoft setzt weiterhin auf menschliche Kontrolle. Administratoren bestimmen Prioritäten, Regeln und gewünschte Ergebnisse, während automatisierte Systeme bei Geschwindigkeit und Skalierung helfen.

Betrifft ISOC auch private Windows 11 PCs?

ISOC richtet sich hauptsächlich an Unternehmen und Security Teams. Für Privatanwender bleiben Windows Sicherheit und Microsoft Defender Antivirus die wichtigsten Schutzkomponenten.

Fazit zu Microsoft Defender ISOC

Mit ISOC versucht Microsoft, die bisher getrennten Bereiche moderner Sicherheitsoperationen enger zusammenzubringen. Defender, Sentinel, Bedrohungsinformationen, Automatisierung und KI Agenten sollen auf einer gemeinsamen Grundlage arbeiten.

Für Unternehmen kann das vor allem bei komplexen Angriffen interessant sein, weil Sicherheitsinformationen nicht mehr aus mehreren getrennten Werkzeugen zusammengesucht werden müssen. Die aktuell verfügbare Preview sollte trotzdem zunächst kontrolliert getestet werden. Besonders wichtig bleiben saubere Endpoint Konfigurationen, aktuelle Systeme, geschützte Identitäten und nachvollziehbare Sicherheitsrichtlinien.

Die KI kann Administratoren bei der Arbeit unterstützen. Sie ersetzt allerdings keine fehlende Sicherheit.