Агентный ИИ меняет центр мониторинга безопасности (SOC) с 100-кратным ростом активов

Агентный ИИ меняет центр мониторинга безопасности (SOC) с 100-кратным ростом активов

Атаки с использованием искусственного интеллекта, происходящие на машинной скорости, опережают возможности реагирования аналитиков SOC, что подталкивает отрасль к новой эре киберзащиты на базе автономных ИИ-агентов.

Когда злоумышленникам требуется всего 51 секунда для взлома и латерального перемещения внутри сети, командам SOC требуется дополнительная помощь. VentureBeat отмечает, что руководители служб безопасности отходят от ручной триажи в пользу автоматизированных ответов, соответствующих скорости работы машин.

Большинство команд SOC стремятся прежде всего повысить рентабельность инвестиций (ROI) от уже существующих ИТ-операций. В отчете Gartner 2025 Hype Cycle for Security Operations отмечается, что организации стремятся получить больше пользы от текущих инструментов, усиливая их с помощью ИИ для противодействия расширяющемуся ландшафту угроз.

В аналитической записке William Blair & Company от 18 сентября, посвященной компании CrowdStrike, прогнозируется, что «агентский ИИ потенциально представляет собой стократную возможность с точки зрения количества защищаемых активов», а общий объем адресуемого рынка (TAM) вырастет со 140 миллиардов долларов в текущем году до 300 миллиардов долларов к 2030 году.

Для масштабирования агентского ИИ требуется надежное управление

Чтобы агентский ИИ реализовал этот потенциал, системы управления должны выйти на новый уровень зрелости. Генеральный директор CrowdStrike Джордж Курц (George Kurtz) предупредил на конференции FalCon 2025: «ИИ-агент — это как предоставить стажеру полный доступ к вашей сети… Вам нужно установить для этого стажера определенные рамки».

Замечание Курца отражает опасения руководителей SOC и директоров по информационной безопасности (CISO) в самых разных отраслях. VentureBeat фиксирует, как предприятия экспериментируют с дифференцированными архитектурами для решения проблем управления.

Шломо Крамер (Shlomo Kramer), соучредитель и генеральный директор Cato Networks, поделился схожим мнением в интервью VentureBeat: «Cato активно использует ИИ… Но один лишь ИИ не способен решить весь спектр проблем, с которыми сталкиваются ИТ-команды. Правильная архитектура важна как для сбора данных, необходимых для работы ИИ-движков, так и для решения таких задач, как гибкость, объединение периметров предприятия и пользовательский опыт».

Крамер добавил: «Качественный ИИ начинается с качественных данных. Cato еженедельно фиксирует петабайты информации, собирая метаданные от каждой транзакции на платформе SASE Cloud Platform. Мы обогащаем это озеро данных сотнями лент угроз, что позволяет осуществлять поиск угроз, обнаружение аномалий и выявление деградации сети».

Надежное управление — это связующий элемент, объединяющий озера данных, инфраструктуру SASE и платформы агентского ИИ в единую слаженную стратегию.

Поскольку предприятия сталкиваются с прогнозируемым William Blair стократным ростом числа защищаемых активов, следующие десять технологий агентского ИИ будут иметь решающее значение для обеспечения безопасности SOC в масштабе и поддержания надежного управления:

1. Charlotte AI AgentWorks

Почему это важно: AgentWorks от CrowdStrike превращает Charlotte из ИИ-ассистента в автономного оркестратора SOC, развертывающего специализированных агентов, обученных на 14-летней истории размеченной телеметрии угроз. Эти агенты учатся на рабочих процессах, генерируют автоматизацию и воспроизводят паттерны рассуждений аналитиков. Набор данных платформы, исчисляемый триллионами событий, обеспечивает контекстуальное обучение, на создание которого у новых конкурентов у еще уйдет время. Это отправная точка для автономных операций на платформе FalCon.

Корпоративный инсайт. AgentWorks пополняет ряд таких решений на рынке агентских SOC, как Microsoft Copilot for Security, Palo Alto XSIAM, SentinelOne Purple AI, Google SecLM и IBM QRadar Assistant. Главное отличие CrowdStrike — данные для предметно-ориентированного обучения, накопленные за 14 лет. VentureBeat отмечает, что наиболее успешные внедрения начинаются с узких задач.

2. ИИ-агенты угроз (Threat AI Agents): автономная защита на машинной скорости

Why it matters: Threat AI развертывает автономных агентов, которые обнаруживают, анализируют угрозы и реагируют на них без участия человека. Адам Майерс (Adam Meyers) подчеркнул во время своего выступления на FalCon, что эти «готовые к выполнению задач агенты, способные рассуждать, принимать решения и действовать», крайне необходимы, поскольку «злоумышленники движутся быстрее, чем когда-либо прежде, и делают это еще более скрытно, чем раньше».

Корпоративный инсайт: К конкурирующим подходам относятся Microsoft Sentinel, Splunk SOAR, Palo Alto Cortex XSIAM, SentinelOne Purple AI и Google SecLM. CrowdStrike выделяется за счет консолидации телеметрии посредством архитектуры с единым датчиком и 14 лет размеченных данных об угрозах.

3. Защита агентов Pangea (Pangea Agent Protection): ИИ-управление корпоративного уровня

Почему это важно: Приобретение компании Pangea позволяет CrowdStrike встроить защиту ИИ-агентов на этапе выполнения непосредственно в Falcon. Платформа защищает предприятия от инъекций промптов, вредоносных вызовов инструментов, утечки данных и небезопасного поведения агентов в браузерах, SaaS, облаках и конвейерах разработчиков. Интегрируя эти механизмы контроля в ядро платформы, CrowdStrike предоставляет руководителям службы безопасности единую видимость и обязательные стандарты безопасности для безопасного масштабирования ИИ.

Корпоративный инсайт: Среди конкурентов можно выделить Robust Intelligence (принадлежит Cisco), Protect AI (принадлежит Palo Alto Networks) и средства управления Microsoft Copilot. CrowdStrike интегрирует Pangea как систему защиты ИИ-агентов масштабом всего предприятия, привязанную непосредственно к телеметрии и структуре политик Falcon.

4. Falcon для ИТ (Falcon for IT): приоритизация уязвимостей на основе аналитики

Почему это важно: Falcon для ИТ расставляет приоритеты для патчей на основе реальных данных об эксплойтах, а не теоретических оценок CVSS. Майк Сентонас (Mike Sentonas) отметил вое время своего выступления, что «ежемесячно публикуются тысячи уязвимостей, но лишь малая их часть реально используется злоумышленниками», что делает приоритизацию на основе рисков критически важной для команд с ограниченными ресурсами.

Корпоративный инсайт: Подход CrowdStrike выделяется объединением аналитики об угрозах с управлением уязвимостями, что помогает командам сосредоточиться на тех уязвимостях, которые наиболее вероятно будут использованы в качестве оружия. Другие вендоры также добавляют ценные возможности в эту область. Qualys обеспечивает широкое покрытие и видимость с точки зрения соблюдения нормативных требований, в то время как Tanium сильна в оркестрации автоматизированных процессов исправления для крупных партий устройств. Сканирование уязвимостей приложений от Cato Networks привносит дополнительный контекст сетевого уровня, а Ivanti расширяет возможности снижения рисков за счет автоматизации установки патчей и анализа активов. В совокупности эти взаимодополняющие подходы иллюстрируют, как предприятия могут выстроить многоуровневую стратегию на основе аналитики для приоритизации уязвимостей и устранения их последствий.

5. Потоковая телеметрия Onum (Onum Streaming Telemetry): конвейер аналитики в реальном времени

Почему это важно: Onum обрабатывает телеметрию безопасности в режиме реального времени, устраняя задержки пакетной обработки. Майк Сентонас пояснил, что она обеспечивает «контроль над железнодорожными путями данных безопасности», позволяя осуществлять «обнаружение менее чем за секунду, что соответствует времени прорыва злоумышленников».

Корпоративный инсайт: Команды безопасности сталкиваются со стремительным ростом объемов телеметрии и растущим давлением расходов. Onum подчеркивает тенденцию к переходу на конвейеры реального времени, настроенные под задачи безопасности. Cribl и Splunk охватывают широкую обработку логов, Confluent выступает основой экосистем Kafka, Elastic обслуживает гибридные среды IT/OT, а Ivanti связывает телеметрию с данными об исправлениях и активами.

6. Единый корпоративный граф (Unified Enterprise Graph): контекстная аналитика на скорости памяти

Почему это важно: Enterprise Graph создает цифровой двойник в реальном времени, связывающий идентификационные данные, конечные точки и облачные ресурсы. Элиа Зайцев (Elia Zaitsev) охарактеризовал его во время своего выступления на FalCon как инструмент, обеспечивающий «унифицированный контекст в реальном времени для активов, удостоверений личности, данных и всего остального, что составляет вашу ИТ-среду».

Корпоративный инсайт: Вендоры сходятся на использовании подходов на основе графов для унификации контекста безопасности между активами и учетными записями. Microsoft делает акцент на идентификации, Neo4j предлагает глубокую кастомизацию, а ServiceNow тесно интегрируется с управлением ИТ-активами. Граф от CrowdStrike ориентирован на мультиоблачную корреляцию и долгосрочный анализ тенденций.

7. Агент анализа вредоносного ПО (Malware Analysis Agent): автоматизированный обратный инжиниринг

Почему это важно: Агент анализа вредоносного ПО автоматизирует реверс-инжиниринг вредоносных программ, сокращая время анализа с часов до секунд. Адам Майерс и другие спикеры неоднократно упоминали этого агента во время своих выступлений. Майерс отметил, что агент анализа вредоносного ПО «сокращает время анализа вредоносных программ с часов до минут», одновременно «мгновенно передавая новые правила обнаружения обратно в граф Falcon».

Корпоративный инсайт: Автоматизированный анализ вредоносных программ становится ключевым элементом эффективности SOC. WildFire от Palo Alto широко применяется для обнаружения угроз нулевого дня, а VMRay и Joe Sandbox предлагают специалистам глубокий поведенческий анализ. В то же время CrowdStrike делает упор на скорость и масштабную корреляцию за счет интегрированной телеметрии.

8. Агентский гибридный SOAR (Agentic Fusion SOAR): оркестрация безопасности на основе намерений

Почему это важно: Fusion SOAR переводит естественный язык в автоматизированные рабочие процессы без написания кода. Майк Сентонас пояснил во время своего выступления: «аналитики описывают желаемый результат, а Charlotte динамически создает и выполняет рабочий процесс», что исключает необходимость использования статических плейбуков.

Корпоративный инсайт: Низкокодовая оркестрация (low-code) и оркестрация на основе естественного языка меняют облик систем SOAR. FortiSOAR делает акцент на широкой интеграции с решениями разных вендоров, Phantom требует более глубоких технических знаний, а Cato Networks применяет оркестрацию внутри сред SASE. Fusion отражает тенденцию к упрощению автоматизации для рабочих процессов, ориентированных на конечные точки.

9. Поисковый агент (Hunt Agent): проактивное обнаружение в масштабе машин

Почему это важно: Поисковый агент автоматизирует поиск угроз путем автономного генерирования и тестирования гипотез. Адам Майерс отметил во время своего выступления, что он «превращает охоту за угрозами из элитного искусства в масштабируемую науку» посредством непрерывного анализа закономерностей.

Корпоративный инсайт: Автоматическая генерация гипотез знаменует собой сдвиг от статических запросов к поиску на базе машинного обучения. Mandiant известна созданием профилей злоумышленников, Vectra AI — выявлением рисков со стороны инсайдеров, а Elastic — гибкостью, ориентированной на DevOps. CrowdStrike позиционирует поиск угроз как масштабируемую междисциплинарную возможность.

10. Управление по дизайну (Governance by Design): прозрачные автономные операции

Why it matters: Управление гарантирует, что ИИ-агенты работают в заданных пределах с полной возможностью аудита. Курц подчеркнул во время своего выступления, что «без прозрачности и соответствия требованиям ни один регулируемый клиент не станет развертывать ИИ-агентов».

Корпоративный инсайт: Управление становится важнейшим условием для внедрения ИИ в регулируемых отраслях. Microsoft делает акцент на настраиваемости, Google BeyondCorp закрепляет модели нулевого доверия (zero-trust), а OpenAI подчеркивает гибкость моделей. Встроенные средства принудительного контроля и аудита все больше ценятся финансовыми и жестко регулируемыми предприятиями.

Итог

Прогнозируемое William Blair стократное расширение числа активов требует сотрудничества в масштабах всей отрасли. Успех в борьбе с атаками ИИ требует единых архитектур, встроенного управления и совместной работы вендоров, а не конкуренции. Злоумышленники действуют сообща — защитники должны делать то же самое. Архитектура и партнерские отношения должны определять будущее агентского ИИ в SOC для обеспечения его успеха.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.