Команды SOC автоматизируют первичную обработку инцидентов, но 40% потерпят неудачу без границ управления

Команды SOC автоматизируют первичную обработку инцидентов, но 40% потерпят неудачу без границ управления

Среднестатистический центр мониторинга информационной безопасности (SOC) на предприятии ежедневно получает 10 000 оповещений. На тщательное расследование каждого уходит от 20 до 40 минут, однако даже полностью укомплектованные штаты могут справиться лишь с 22% из них. Более 60% специалистов по безопасности признались, что игнорируют оповещения, которые впоследствии оказывались критическими.

Управлять эффективным SOC еще никогда не было так сложно, и теперь сама суть этой работы меняется. Задачи аналитиков первого уровня (Tier-1) — такие как триаж, обогащение данных и эскалация — превращаются в программные функции, и все больше команд SOC обращаются к контролируемым ИИ-агентам для обработки таких объемов. Человеческие аналитики переключают свои приоритеты на расследования, проверку и принятие решений в нестандартных ситуациях. Время реагирования сокращается.

Однако отказ от интеграции человеческой интуиции и понимания ситуации обходится слишком дорого. По прогнозам Gartner, к концу 2027 года более 40% проектов на базе агентного ИИ будут отменены, причем главными причинами станут неясная бизнес-ценность и ненадлежащее управление. Еще более важно правильно выстроить управление изменениями и гарантировать, что генеративный ИИ не превратится в SOC в агента хаоса.

Почему устаревшую модель SOC необходимо менять

Эмоциональное выгорание во многих современных SOC достигло такого уровня, что старшие аналитики задумываются о смене карьеры. Устаревшие SOC, использующие множество не связанных друг с другом систем, которые выдают противоречивые оповещения, создают идеальные условия для выгорания, а кадровый резерв просто не успевает восполнять потери.

В «Глобальном отчете об угрозах за 2025 год» (2025 Global Threat Report) компании CrowdStrike зафиксировано, что время прорыва составляет всего 51 секунду, а также указано, что 79% атак теперь обходятся без вредоносного ПО. Вместо этого злоумышленники полагаются на злоупотребление учетными данными, их кражу и легитимные инструменты администрирования (living-off-the-land). Ручной триаж, рассчитанный на циклы реагирования продолжительностью в час, больше не может с этим конкурировать.

Как рассказал в интервью CSO Online Мэтью Шарп, директор по информационной безопасности (CISO) в компании Xactly: «Злоумышленники уже используют ИИ для атак на машинно-обусловленных скоростях. Организации не могут защититься от атак с применением ИИ с помощью реакций на человеческой скорости».

Как ограниченная автономность сокращает время реагирования

Развертывания SOC, позволяющие сократить время реагирования, имеют общую черту: ограниченную автономность (bounded autonomy). ИИ-агенты автоматически выполняют триаж и обогащение данных, но люди одобряют меры по локализации в случаях высокой степени опасности. Такое разделение труда позволяет обрабатывать огромные объемы оповещений на машинно-скоростях, сохраняя при этом человеческий контроль над решениями, несущими операционные риски.

Графовые методы обнаружения меняют то, как специалисты видят сеть. Традиционные SIEM-системы показывают изолированные события. Графовые базы данных демонстрируют взаимосвязи между этими событиями, позволяя ИИ-агентам прослеживать пути атак вместо того, чтобы разбирать оповещения поодиночке. Подозрительный вход в систему выглядит иначе, когда система понимает, что учетная запись находится всего в двух шагах от контроллера домена.

Прирост скорости поддается количественной оценке. ИИ сокращает временные затраты на расследование угроз, одновременно повышая точность по сравнению с решениями опытных аналитиков. Другие внедрения показывают, что триаж на базе ИИ достигает более чем 98% совпадений с решениями экспертов-людей, одновременно сокращая ручную нагрузку более чем на 40 часов в неделю. Но скорость ничего не значит, если падает точность.

ServiceNow и Ivanti знаменуют собой более широкий переход к агентным ИТ-операциям

По прогнозам Gartner, к 2028 году доля многоагентного ИИ в сфере обнаружения угроз вырастет с 5% до 70% от общего числа внедрений. Только в 2025 году компания ServiceNow потратила около $12 млрд на приобретения в сфере безопасности. Компания Ivanti, которая сократила трехлетний план укрепления ядра ОС до 18 месяцев после того, как поддерживаемые государством хакеры продемонстрировали всю срочность проблемы, объявила о внедрении возможностей агентного ИИ для управления ИТ-услугами (ITSM), привнося модель ограниченной автономности, преображающую SOC, в службу технической поддержки. Предварительные запуски для клиентов запланированы на I квартал, а общий релиз — на вторую половину 2026 года.

Рабочие нагрузки, разрушающие SOC, подтачивают и службы техподдержки. Роберт Хэнсон, ИТ-директор Grand Bank, столкнулся с тем же ограничением, которое хорошо знакомо лидерам в сфере безопасности. «Мы можем обеспечить поддержку в режиме 24/7, освободив нашу службу поддержки для решения сложных задач», — отметил Хэнсон. Непрерывное покрытие без соразмерного увеличения штата сотрудников. Именно этот результат стимулирует внедрение технологии в финансовом секторе, здравоохранении и государственных структурах.

Три границы управления для ограниченной автономности

Ограниченная автономность требует четких границ управления. Командам следует определить три вещи: на какие категории оповещений агенты могут реагировать автономно, какие ситуации требуют обязательной проверки человеком независимо от уровня уверенности, и какие сценарии эскалации применяются, если степень достоверности падает ниже порогового значения. Инциденты высокой степени тяжести требуют одобрения человека до принятия мер по локализации.

Наличие системы управления до внедрения ИИ в SOC имеет решающее значение, если какая-либо организация хочет получить те преимущества во времени и локализации, которые может предложить это новое поколение инструментов. Когда злоумышленники превращают ИИ в оружие и активно эксплуатируют уязвимости CVE быстрее, чем защитники успевают реагировать, автономное обнаружение становится новым минимальным требованием для поддержания устойчивости в мире с нулевым доверием (zero-trust).

Путь вперед для лидеров в сфере безопасности

Командам следует начать с рабочих процессов, в которых ошибки поддаются исправлению. Три рабочих процесса потребляют 60% времени аналитиков, принося при этом минимальную ценность для расследований: триаж фишинга (пропущенные эскалации можно выявить при повторной проверке), автоматический сброс паролей (низкий радиус поражения) и сопоставление с известными индикаторами угроз (детерминированная логика).

Автоматизируйте их в первую очередь, а затем в течение 30 дней проверяйте точность их работы в сравнении с решениями людей.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.