РЫНОК IT-ТРУДА

46% алертов в SOC оказываются ложными — как это исправить

Ошибки при сортировке алертов могут привести к пропуску реальных атак. Узнайте, как улучшить триаж в безопасности.

✍️ Редакция iTech News | 07.11.2025 | ⏱ 2 мин | Источник: Habr / Карьера
Как ошибки триажа алертов ставят под угрозу безопасность SOC

По данным исследования Microsoft, около 46% алертов информационной безопасности в SOC оказываются ложными. Это означает, что реальная атака может пройти незамеченной, пока аналитик занят отсеиванием шума, что ставит под угрозу безопасность организаций.

Предыстория проблем с триажом

Контекст ситуации в сфере информационной безопасности таков: команды SOC (Security Operations Center) стремятся обеспечить защиту инфраструктуры от киберугроз. Однако, с каждым годом поток алертов увеличивается, а количество действительно значимых инцидентов — нет. Эта ситуация ведёт к «выгоранию» сотрудников и большой нагрузке на аналитиков, которые вынуждены закрывать множество несущественных заявок.

Термин «триаж» заимствован из медицины и подразумевает сортировку по приоритетности. В SOC это значит определение, какие алерты требуют немедленного внимания, а какие могут быть отложены. Это может быть по-прежнему обучаемая область, но в 2026 году проблемы с сортировкой алертов остаются актуальными.

Текущие проблемы и их последствия

На практике, в дежурную смену аналитик SOC может сталкиваться с несколькими тысячами алертов. Обычно только 5-10% из них действительно требуют расследования. Например, часто алерты от таких сервисов, как AWS GuardDuty или CloudTrail, вызывают беспокойство у сотрудников, но оказываются ложными. В Италии, согласно статистике от Microsoft/Omdia, в 2023 году около 71% случаев ложных срабатываний происходило именно из-за недостатков в триаже.

В исследовании поднимался вопрос об использовании систем автоматизации. Инструменты, такие как SIEM (Security Information and Event Management), могут упрощать процессы обработки алертов. Но даже они не могут устранить проблему полностью: если правила триажа неадекватны, это не спасёт от пропуска реальных угроз.

Выводы для отрасли

Для большинства организаций критически важно оптимизировать подход к триажу алертов. Необходимо пересматривать внутренние процессы, улучшая качество алертов и снижая количество ложных срабатываний. Это позволит аналитикам сосредоточиться на действительно опасных ситуациях и минимизирует риски несанкционированных атак.

В ближайшие месяцы вероятно внедрение новых технологий обработки данных и усовершенствование алгоритмов, что тянет за собой необходимость переобучения специалистов SOC.

Поделиться: Telegram X LinkedIn