Идея Центра мониторинга кибербезопасности (SOC) в режиме «включил и забыл», где сбор логов, поиск аномалий, расследование и карательные меры происходят без участия человека, выглядит как манна небесная для компаний, которые уже устали искать специалистов по ИБ с горящими глазами. Все мечтают о волшебной кнопке, которая бы разгрузила аналитиков, ускорила обработку сигналов тревоги и, наконец, добила те самые 67% пропущенных событий, которые в обычных SOC-ах просто скромно лежат в цифровой корзине
Вендоры уже вовсю рисуют радужные картинки, но на практике все упирается в грабли, которых хватит на целый огород. Да, автоматизация помогает обогащать алерты и отсеивать ложные срабатывания, но до полноценного «робота-терминатора» в плане принятия решений пока далековато.
Внедрение нейросетей в SOC — штука логичная, но она лишь выводит на свет старые проблемы, с которыми все уже мучились на SIEM, XDR и SOAR: мусор на входе, зоопарк инструментов, недоверие аналитиков, нехватка контекста.
Если ваши логи похожи на кашу из топора, то ИИ сварит из них еще более несъедобный суп. Неполнота покрытия, кривая нормализация и грязное обогащение — для искусственного интеллекта это смертельно опасно, он слишком чувствительный, чтобы работать с такими данными. SIEM когда-то придумали, чтобы подружить всех, но дружба у многих так и не сложилась. Реклама сулит, что агенты сами прыгнут в EDR за телеметрией, но по факту мы просто прячем старый SIEM в подвал, оставляя его «под капотом». Даже когда ИИ дает подсказки, живые люди все равно перепроверяют его работу (и правильно делают). Агенты часто выдают вердикты «вроде подозрительно, но не факт», не умеют учиться на ошибках человека и паникуют при необходимости безопасной эскалации. Жизнь сложнее, чем сухие логи. Бизнес-процессы, коллективный опыт и устные договоренности — эту «незадокументированную магию» засунуть в нейросеть практически невозможно.
Кроме бюрократических проблем, есть и врожденные косяки самих моделей. Галлюцинации и отравление промптов. Представьте, что кто-то подменил поле в логе, и ваш «умный дом» решил заблокировать всех сотрудников. В полуавтоматическом режиме аналитик просто поржет и отменит действие, а в полностью автономном — ИИ нанесет удар по своим же войскам, как герой анекдота, переписавший политики доступа. Чтобы ИИ не начудил, приходится ставить человека-контролера. Это безопасно, но мгновенно убивает главный плюс робота — его молниеносность. Получается «быстро и страшно» или «медленно и скучно». А как вы будете аудиторам объяснять, почему нейросеть приняла то или иное стохастическое решение? Текущие регуляторные фреймворки не рассчитаны на то, что у вас в системе бардак устраивает сразу несколько цифровых «подрывников».
Как пытаются лечить этот зоопарк? Хитрые инженеры придумали способы хоть как-то обуздать это безумие. Если аккуратно и структурированно скормить модели данные об активах и пользователях, то галлюцинаций станет чуть меньше. Главное — не забыть про качество самих данных. Дайте агенту одно конкретное поручение («собери логи с хоста»), а не отправляйте его в «свободный поиск кибер-динозавров». На узкой дорожке он реже сворачивает в кювет. Система вычищает мусор из логов, сверяет планы с CMDB и следит, чтобы робот случайно не отключил критичную телеметрию. При этом вместо «да/нет» предлагают лестницу доверия. Сбор данных делается на автомате, а вот отключение серверов в проде — только после «добро» от живого оператора. Например, платформа LanG требует аж двух проверок человеком (спасибо NIST), хотя это и сводит на нет идею полной автономии. Пусть нейросеть ищет угрозы, но если надо изолировать хост — пусть сработает старый добрый код. Это устраивает аудиторов по стандартам SOC 2.
Если ваш текущий SOC напоминает свалку древних логов и склеенных скотчем процессов, то никакой ИИ этот бардак не вылечит. Сначала разгребем завалы, потом ставим роботов. Прогноз о том, что «полностью автономного SOC не будет никогда», в 2026-м выглядит все так же жизнеутверждающе. Искусственный интеллект снимает рутину, но не убирает инженеров. Просто вместо написания правил детектирования, мы переходим к написанию правил для ИИ и настройке того, как он ест данные и какает отчетами. Для продвинутых команд главный совет на ближайшие годы: воспринимайте «автономность» как направление движения, а не как финишную прямую. Пользу от ИИ можно получить уже сейчас, но каждую его способность обязательно нужно оборачивать в защитный пузырь с человеком.
По материалам Касперский