По данным исследования Microsoft, около 46% алертов информационной безопасности в SOC оказываются ложными. Это означает, что реальная атака может пройти незамеченной, пока аналитик занят отсеиванием шума, что ставит под угрозу безопасность организаций.
Предыстория проблем с триажом
Контекст ситуации в сфере информационной безопасности таков: команды SOC (Security Operations Center) стремятся обеспечить защиту инфраструктуры от киберугроз. Однако, с каждым годом поток алертов увеличивается, а количество действительно значимых инцидентов — нет. Эта ситуация ведёт к «выгоранию» сотрудников и большой нагрузке на аналитиков, которые вынуждены закрывать множество несущественных заявок.
Термин «триаж» заимствован из медицины и подразумевает сортировку по приоритетности. В SOC это значит определение, какие алерты требуют немедленного внимания, а какие могут быть отложены. Это может быть по-прежнему обучаемая область, но в 2026 году проблемы с сортировкой алертов остаются актуальными.
Текущие проблемы и их последствия
На практике, в дежурную смену аналитик SOC может сталкиваться с несколькими тысячами алертов. Обычно только 5-10% из них действительно требуют расследования. Например, часто алерты от таких сервисов, как AWS GuardDuty или CloudTrail, вызывают беспокойство у сотрудников, но оказываются ложными. В Италии, согласно статистике от Microsoft/Omdia, в 2023 году около 71% случаев ложных срабатываний происходило именно из-за недостатков в триаже.
В исследовании поднимался вопрос об использовании систем автоматизации. Инструменты, такие как SIEM (Security Information and Event Management), могут упрощать процессы обработки алертов. Но даже они не могут устранить проблему полностью: если правила триажа неадекватны, это не спасёт от пропуска реальных угроз.
Выводы для отрасли
Для большинства организаций критически важно оптимизировать подход к триажу алертов. Необходимо пересматривать внутренние процессы, улучшая качество алертов и снижая количество ложных срабатываний. Это позволит аналитикам сосредоточиться на действительно опасных ситуациях и минимизирует риски несанкционированных атак.
В ближайшие месяцы вероятно внедрение новых технологий обработки данных и усовершенствование алгоритмов, что тянет за собой необходимость переобучения специалистов SOC.