40% команд информационной безопасности уже используют ИИ в SOC каждый день, еще 56% находятся на этапе пилотов и тестов. Для русскоязычного IT-рынка это важный сигнал: AI в безопасности перестал быть слайдом из стратегии и превратился в рабочий инструмент, который закрывает вполне приземленную проблему — люди не успевают разбирать поток алертов.
Такие цифры приводит исследование Prophet Security State of AI in Security Operations 2026, подготовленное на основе опроса более 250 специалистов по кибербезопасности, сообщает The Hacker News. На этом фоне лишь 4% респондентов сказали, что вообще не планируют внедрять AI в операционную безопасность. Иными словами, дискуссия «нужен ли нам ИИ в SOC» быстро сужается до более неприятного вопроса: что именно автоматизировать первым и где оставить человека в контуре.
Причина ажиотажа довольно прозаична. Средняя команда безопасности получает около 100 алертов в день, а в крупных компаниях речь нередко идет уже почти о 1000 событиях ежедневно. Более четверти команд сталкиваются с потоком свыше 500 алертов в сутки. При этом штат не растет с той же скоростью: у части организаций меньше десяти аналитиков, хотя отдельные гиганты могут позволить себе сотню и больше специалистов. На полноценное расследование одного алерта уходит в среднем 75 минут, а до первого взгляда аналитика он может пролежать почти час. Если атакующему хватает 29 минут, чтобы закрепиться и начать движение по сети, такая математика быстро перестает быть вопросом эффективности и становится вопросом ущерба.
Отсюда и следующий неприятный вывод из отчета: около 28% алертов вообще не расследуются. И это не просто косметическая недоработка в очереди тикетов. 60% опрошенных признали, что пропущенный или проигнорированный сигнал позже оборачивался серьезным инцидентом — от утечки данных до простоя систем. У трети из этой группы подобное случалось три раза и более за последний год. Отдельно исследование отмечает еще одну практику, знакомую многим SOC без лишних иллюзий: до 40% организаций отключают часть предупреждений просто потому, что на них некому смотреть. С точки зрения detection engineering отключать бесполезное правило нормально. Отключать правило из-за нехватки рук — уже признание того, что покрытие сужается не по модели угроз, а по кадровому лимиту.
Почему AI стал приоритетом
На этом фоне неудивительно, что безопасность AI-систем и использование AI для защиты впервые вышли в топ приоритетов, обогнав более привычные темы вроде облачной и дата-безопасности. Мотивация у команд не философская, а операционная: 73% ждут ускорения реакции на инциденты, 71% — лучшего покрытия детектов, 56% — возможности делать больше тем же составом, 37% — снижения выгорания аналитиков. В переводе на язык бизнеса это выглядит еще проще: компании не верят, что смогут бесконечно нанимать людей под растущий объем событий, поэтому покупают или собирают автоматику.
Причем история уже не про красивые обещания на демо. Среди тех, кто использует AI, почти три четверти — 72% — сообщили, что время расследования сократилось как минимум на 25%. В среднем это около 25 минут экономии на каждом алерте. Побочные эффекты тоже ожидаемые и вполне ценные: лучшее покрытие 24/7, меньше ложных срабатываний и больше времени на работу уровнем выше, чем бесконечный triage. Для IT-директора или CISO здесь важен не сам факт наличия модели, а то, что ИИ в SOC начинает влиять на метрики команды: mean time to investigate, глубину анализа и доступность экспертизы вне рабочего графика.
Есть и отрезвляющий блок для компаний, которые уверены, что все разумнее написать самим. 72% пользователей AI пытались строить внутренние инструменты, но особого преимущества по скорости это не дало: доля команд, получивших сокращение времени расследования на 25% и более, почти совпала с общим уровнем по выборке — 73% против 72%. Зато по устойчивости разница заметнее: 46% таких DIY-проектов в итоге закрыли, не довели до production или заменили коммерческим продуктом. Для разработчиков и продакт-команд вывод неприятный, но полезный: собрать пилот на внутренних данных можно, а вот дотащить его до надежного SOC-инструмента с аудитом, интеграциями и предсказуемым качеством — уже совсем другой класс задачи.
Где AI помогает, а где ему пока не доверяют
Полной автономии у AI в безопасности пока нет и, похоже, это устраивает рынок. 57% команд требуют, чтобы человек проверял каждое решение модели перед закрытием алерта. Чаще всего AI работает как помощник: 44% используют его для рекомендации действий, которые потом выполняет аналитик, и только 30% разрешают системе самостоятельно делать low-risk remediation. Ни один респондент не сообщил, что доверяет AI полностью без надзора. Это важная деталь для тех, кто боится массовой замены людей: автоматизация заходит в SOC не как «черный ящик с правами администратора», а как ускоритель для рутинной части процесса.
Освободившееся время команды тратят не на созерцание дешбордов, а на threat hunting. Примерно половина респондентов регулярно занимается активным поиском скрытых угроз, и 38% уже находили вредоносную активность, которую автоматические средства пропустили. У тех, кто проводит охоту еженедельно или чаще, результативность достигает 49%, тогда как у команд, которые не занимаются hunting вообще, показатель составляет лишь 8%. Для бизнеса это, пожалуй, один из самых практичных эффектов от ИИ в SOC: если машина забирает первичный разбор, люди наконец-то могут заняться тем, что действительно повышает шансы поймать неочевидную атаку.
При этом разговоры о немедленном сокращении штата пока выглядят сильно преувеличенными. 57% участников опроса ожидают, что размер команды не изменится, еще 9% даже ждут роста. Меняются скорее роли: меньше ручного triage, больше incident response, hunting и проверки защитных механизмов. Главный барьер для масштабирования AI тоже вполне земной — не качество маркетинговых обещаний, а приватность и объяснимость. 44% опасаются, как модели обращаются с данными и на чем обучаются, еще 41% хотят понимать, почему система пришла к тому или иному выводу. И вот здесь рынок, похоже, быстро разделится на тех, кто умеет показывать audit trail и внятную модель доступа к данным, и тех, кто по-прежнему продает магию в коробке.
Для отрасли это означает довольно простой сдвиг: следующий раунд конкуренции в безопасности пойдет не вокруг самого факта использования AI, а вокруг доверия к нему и глубины интеграции в процессы SOC. Победят не те, кто громче всех обещает автономный центр безопасности, а те, кто сможет расследовать больше сигналов без потери контроля, прозрачности и качества. Подробнее об исходных цифрах и выводах исследования можно посмотреть в материале .