Чтобы ИИ добился успеха в SOC, директорам по информационной безопасности необходимо разрушить уставшие барьеры уже сейчас

Чтобы ИИ добился успеха в SOC, директорам по информационной безопасности необходимо разрушить уставшие барьеры уже сейчас

Разница между SOC (центрами мониторинга информационной безопасности), которые добиваются результатов благодаря своим стратегиям в сфере ИИ, и теми, у которых это не получается, заключается в директорах по информационной безопасности (CISO), берущих на себя ответственность за инициативы в области ИИ и заранее предвидящих препятствия, систематически разрушая устаревшие барьеры на своем пути.

Разрыв между обещаниями ИИ и их реализацией стал главной темой обсуждений на саммите Forrester по безопасности и рискам (Security & Risk Summit) на прошлой неделе. «Сегодня у нас появился собственный агент хаоса, — отметила ведущий аналитик Элли Меллен (Allie Mellen) во время своего основного выступления. — И этот агент хаоса — вы догадались — генеративный ИИ».

Ее выступление было посвящено тому факту, что многие организации и их команды по кибербезопасности заперты за самодельными барьерами, которые ограничивают их потенциал.

Ликвидация разрыва между победителями и проигравшими в области агентного ИИ

Разрыв между победителями и проигравшими в сфере ИИ в кибербезопасности связан не с технологиями, а с организационной готовностью.

В то время как ведущие организации, включая Carvana, город Лас-Вегас, Copperbelt Energy Corporation Plc, Inductive Automation, Salesforce и многие другие, добиваются роста эффективности, большинство предприятий остаются заложниками барьеров, возводившихся десятилетиями. Согласно «Отчету о глобальных угрозах за 2025 год» (2025 Global Threat Report) компании CrowdStrike, злоумышленники способны совершить прорыв всего за 51 секунду, при этом 80% команд безопасности предпочитают интеграцию генеративного ИИ в более широкую платформу безопасности. Таким образом, разрушение устаревших барьеров — это не просто стратегия, это вопрос выживания. По данным недавнего исследования Института SANS, более 70% предприятий только за последний год столкнулись хотя бы с одним инцидентом безопасности, связанным с ИИ, причем генеративные модели теперь являются их главной целью.

Однако последние данные отрасли представляют собой тревожный парадокс. Бенчмарк AgentCompany университета Карнеги — Меллона показывает, что ИИ-агенты терпят неудачу в 70–90% случаев при выполнении сложных корпоративных задач. Исследование компании Salesforce подтверждает, что уровень сбоев ее внутренних агентов превышает 90% при применении защитных механизмов. Тем не менее 79% руководителей сообщают о заметном росте производительности благодаря внедренным ИИ-агентам. Решение заключается не в совершенствовании самого ИИ, а в устранении организационных преград, препятствующих его эффективному развертыванию.

«Традиционный SOC в его нынешнем виде не может конкурировать. Он превратился в современного пожарного», — предупредил генеральный директор CrowdStrike Джордж Курц (George Kurtz) во время своего выступления на конференции Fal.Con 2025. «Мир вступает в гонку вооружений за превосходство в области ИИ, поскольку злоумышленники задействуют ИИ для ускорения атак. В эпоху ИИ безопасность сводится к трем вещам: качеству ваших данных, скорости реагирования и точности правоприменения».

В среднем корпоративные SOC используют 83 инструмента безопасности от 29 различных производителей, каждый из которых генерирует изолированные потоки данных, которые с трудом поддаются интеграции в новейшее поколение систем искусственного интеллекта. Фрагментация систем и отсутствие интеграции представляют собой главную уязвимость ИИ и самую легко устранимую проблему организаций.

Математика разрастания инструментов (tool sprawl) оказывается разрушительной. Организации, внедряющие ИИ в разрозненные наборы инструментов, фиксируют значительно возросший уровень ложноположительных срабатываний. Это эквивалентно примерно одному из каждых четырех предупреждений, а некоторые команды сталкиваются с более чем 30-процентным или еще большим числом ложных тревог. Большинство предприятий (74%) полагаются на многовендорные экосистемы кибербезопасности, причем 43% из них называют отсутствие межплатформенной интеграции серьезным операционным бременем.

Устранение управленческого тупика с помощью архитектуры единого агента

Традиционное управление безопасностью было создано из расчета на скорость работы человека, состоящую из ежеквартальных обзоров, ежемесячных аудитов и ежедневных согласований. ИИ-агенты работают на машинной скорости, принимая миллионы решений в секунду. Это несоответствие скоростей порождает кризис управления, который парализует внедрение ИИ.

Выстраивание правильного управления — одна из самых сложных задач для CISO, которая часто включает в себя устранение давних препятствий для обеспечения возможности организации взаимодействовать и вносить свой вклад во все бизнес-процессы. CrowdStrike, Palo Alto Networks, SentinelOne, Trellix и другие компании решают эту задачу на архитектурном уровне своих платформ.

Директора по информационной безопасности отмечают в разговорах с VentureBeat, что безупречное управление — это одна из их важнейших задач. Необходима централизованная платформа, объединяющая все источники телеметрии, в идеале в рамках модели единого агента. Командам SOC требуются самые свежие данные телеметрии для выполнения корреляции в реальном времени, масштабирования обнаружения и реагирования. Например, платформа Falcon от CrowdStrike объединяет потоки данных с конечных точек, облаков, систем идентификации и аналитики угроз в единый конвейер телеметрии, позволяя командам SOC принимать решения по управлению с машинной скоростью и точностью. С точки зрения управления такая архитектура открывает несколько критически важных возможностей.

  • Политики как код для ИИ-агентов: Средства защиты (например, правила хранения данных, допустимого использования, ограничения привилегированных действий) могут быть закодированы один раз и последовательно применяться везде, где работают агенты, вместо того чтобы перереализовываться для каждого инструмента.

  • Единый источник достоверной информации для сбора свидетельств и аудита: Расследования, одобрения исключений и действия на базе ИИ подкрепляются единой инфраструктурой телеметрии и журналов, что упрощает нормативную отчетность и сокращает число замечаний по итогам аудита.

  • Непрерывный мониторинг средств контроля: Вместо квартальной проверки элементов контроля платформа может непрерывно тестировать, действительно ли политики идентификации, конечных точек и рабочих нагрузок эффективны в рабочей среде.

  • Замкнутый контур правоприменения: Обнаруженные нарушения политик могут автоматически запускать компенсационные меры — от отзыва токенов до изоляции рабочих нагрузок — без ожидания очередей на одобрение человеком при превышении порогов риска.

  • Последовательное управление на основе идентификационных данных: Сопоставление активности с учетными записями, а не только с устройствами или IP-адресами, позволяет CISO обеспечивать соблюдение принципа минимальных привилегий, отслеживать внутренние риски и ограничивать то, что ИИ-агенты могут делать от имени людей.

Эти проектные цели означают меньшее количество агентов для управления и исправления, меньшее количество конфликтующих политик и меньшее количество слепых зон в гибридных и мультиоблачных средах. Для CISO это трансформируется в нечто вполне осязаемое: убедительное обоснование для совета директоров и регулирующих органов в том, что инициативы в области ИИ не являются неконтролируемой автоматизацией, а функционируют в рамках доказуемой, контролируемой и принудительно исполняемой структуры управления, построенной на когерентной архитектуре, а не на хаотичном наборе разрозненных инструментов.

Трансформация культуры «нет» заставляет CISO мыслить стратегически

Превращение CISO из привратника безопасности в бизнес-ассистента и стратега — лучший шаг, который может сделать любой специалист по безопасности в своей карьере. Директора по информационной безопасности часто отмечают в интервью, что переход от роли надзирателя за приложениями и данными к роли драйвера нового роста с конечной целью демонстрации того, как их команды помогают увеличивать доходы, стал катализатором, необходимым для их карьеры.

Эндрю Обадиару (Andrew Obadiaru), CISO в компании Cobalt, подчеркивает актуальность проблемы: «В общем-то ничего принципиально нового не появилось, разве что ИИ стал свежеиспеченным трендом, а темпы всех процессов продолжают расти, но в 2025 году нам нужно лучше справляться со всем этим».

«Привязка результатов работы моих команд к новым доходам, которые мы обеспечили за счет стратегического мышления, — это лучшее решение, которое я принял для своих команд и своей карьеры», — рассказал VentureBeat директор по информационной безопасности одной из финансовых компаний.

Притеш Парех (Pritesh Parekh), CISO в PagerDuty, подчеркивает, что «когда безопасность выстроена правильно, мы фактически ускоряем бизнес, устраняя ручные контрольные точки и заменяя их автоматизированными защитными механизмами». Такой подход напрямую обеспечивает управление на машинной скорости, требуемое ИИ-агентам, и это же совпадает с той архитектурой управления, которую CrowdStrike и другие компании внедряют в свои платформы.

Организации с объединенными операциями безопасности и ИТ-операциями, как правило, преуспевают в управлении, а также сообщают о на 30% меньшем количестве серьезных инцидентов безопасности по сравнению с компаниями, имеющими изолированные команды. Когда злоумышленники совершают прорыв за 51 секунду, культурные барьеры превращаются в векторы атак.

Решение простое. Интегрируйте команды безопасности в процессы разработки и эксплуатации. Создавайте автоматизированные защитные механизмы, а не ручные точки контроля. Предоставьте ИИ-агентам возможность безопасно подключаться к единым потокам данных для мгновенного реагирования в процессе мониторинга в реальном времени. Таким образом, безопасность перестает быть отделом, который все замедляет, и становится интеллектом, управляющим автоматизированной защитой.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.