Microsoft Defender — a introdução do Integrated Security Operations Center (ISOC) muda o cálculo de custo e operação para equipes de segurança: o SIEM passa a rodar dentro do Defender para clientes Microsoft 365 E5 e E7 sem licença extra, forçando uma reavaliação de contratos, migrações e dependência tecnológica.
O que muda no acesso, custos e cobertura
Com o ISOC, o SIEM é combinado ao Defender XDR, inteligência de ameaças, automação e recursos de IA em um único portal, disponível em prévia pública desde 23 de setembro. Para organizações que já mantêm a maior parte da telemetria em produtos Microsoft, a integração elimina a cobrança de ingestão desses dados.
Dados oriundos de produtos Microsoft são ingeridos sem taxas durante a prévia; a partir de 1º de outubro, a ingestão de dados vindos de ferramentas de terceiros será cobrada a US$2,40 por GB em modelo pay-as-you-go. A prévia não exige número mínimo de assentos e está disponível para quem tem Microsoft Defender Suite e licença Microsoft 365 E5 ou E7, desde que não utilize atualmente um workspace ativo do Microsoft Sentinel.
"A segurança não pode operar na velocidade da IA quando proteção e operações são construídas como sistemas separados." — Rob Lefferts, corporate vice president de Microsoft Threat Protection.
Limites, retenção, workspace e riscos operacionais
Durante a prévia, o ISOC inclui telemetria de Defender for Endpoint, Office 365, Identity, Cloud Apps e Cloud, além de logs do Microsoft Entra ID Protection e atividade no Azure e Office 365. A retenção está em 30 dias na fase de prévia e sobe para 90 dias em 15 de novembro.
Chevelle SS 454: LS6 com peças originais sai do celeiro
Leia a matéria completa →
Samsung S85H: OLED 55″ com R$ 1.375,68 a menos que LG C6
Leia a matéria completa →
PlayStation 6 e Xbox Helix: chips com 40 vs 56 teraflops
Leia a matéria completa →
Tabela do Brasileirão 2026: classificação atualizadaVer classificação, artilharia e próximos jogos →Para além do que a prévia cobre, organizações que quiserem desbloquear mais conectores e capacidades precisarão criar um ISOC workspace com assinatura Azure; o workspace libera mais de 500 conectores, UEBA, repositórios CI/CD e inteligência de ameaças, mas também impõe nova configuração, custos de Azure e avaliação de total cost of ownership.
Analistas apontam prós e contras da consolidação: para ambientes fortemente Microsoft, a inclusão do SIEM em E5/E7 reduz custos e fricções; para ambientes multicloud ou com muita telemetria de terceiros, a comparação entre o gasto atual com SIEM e o novo modelo tarifário é necessária. A migração envolve retrabalho em deteções, custo de saída e possíveis perdas operacionais.
O que você acha? Você acredita que a consolidação facilitará a defesa ou aumentará a dependência do fornecedor? Para acompanhar mais, acesse nossa editoria.
Perguntas Frequentes
O que é o ISOC no Microsoft Defender e por que ele importa para clientes E5 e E7?
O ISOC no Microsoft Defender é um centro integrado que reúne SIEM, XDR, automação e inteligência de ameaças; ele permite que clientes Microsoft 365 E5 e E7 rodem SIEM dentro do Defender sem licença adicional, reduzindo a necessidade de uma compra separada do Microsoft Sentinel e potencialmente cortando custos de ingestão de dados da própria pilha Microsoft.
Como será a cobrança de ingestão de dados no ISOC do Microsoft Defender?
O modelo do ISOC prevê ingestão gratuita para logs gerados por produtos Microsoft; já a ingestão de dados de terceiros será cobrada a US$2,40 por GB, com cobrança em regime pay-as-you-go a partir de 1º de outubro. Organizações que precisarem de conectores adicionais ou retenção estendida podem exigir um ISOC workspace em Azure.
Quem pode acessar o ISOC no Microsoft Defender durante a prévia e quais são os prazos de retenção?
O ISOC está em prévia pública desde 23 de setembro e é acessível a organizações com Microsoft Defender Suite ativo e licença Microsoft 365 E5 ou E7 que não possuam um workspace do Sentinel; a retenção na prévia é de 30 dias, aumentando para 90 dias em 15 de novembro, e a migração de clientes Sentinel existentes permanece opcional.
Rafael Menezes