У средней корпоративной команды ИБ уже больше 40 защитных инструментов, но злоумышленники все равно могут оставаться внутри инфраструктуры около 43 дней. На этом фоне агентный ИИ в кибербезопасности перестает быть красивой вывеской для презентаций и превращается в попытку закрыть вполне земную проблему: люди и разрозненные системы больше не успевают за атаками, которые движутся почти с машинной скоростью.
Об этом пишет The Hacker News в материале о переходе от assistive AI, который помогает аналитикам по запросу, к agentic AI, который сам связывает данные, расставляет приоритеты и запускает многошаговые процессы между разными системами. Для русскоязычной IT-аудитории здесь важен не маркетинговый словарь, а практический вывод: если стек ИБ собран из десятков несвязанных продуктов, следующий узкий участок уже не в качестве алертов, а в архитектуре реакции.
Главный тезис источника звучит жестко, но знакомо многим SOC-командам: проблема не в нехватке усилий, а в том, как устроены процессы. В компаниях накопились threat intelligence-платформы, сканеры уязвимостей, BAS-инструменты для симуляции атак, SIEM и еще длинный хвост специализированных решений. Все они дают телеметрию, часто дублируют сигналы и шумят одновременно, но редко замыкают цикл от обнаружения до исправления. Пока аналитики вручную сводят данные, проверяют реальный риск, запускают валидацию и отправляют тикеты на remediation, атакующий уже успевает сменить точку входа, закрепиться или уйти глубже в контур.
На этом фоне в статье вспоминают модель Continuous Threat Exposure Management, или CTEM, которую продвигает Gartner. Ее идея проста на словах и тяжела в эксплуатации: оценка защищенности не должна быть разовым аудитом или квартальной кампанией. Нужен непрерывный цикл, где команда постоянно определяет зону анализа, находит экспозиции, приоритизирует их, проверяет устойчивость защитных мер и запускает ответные действия. Проблема в том, что у большинства организаций такой цикл существует либо на слайде для совета директоров, либо фрагментарно, потому что инструменты из этого цикла между собой не разговаривают без ручных прокладок.
Здесь и появляется агентный ИИ как отдельный класс автоматизации, а не просто очередной чат-бот поверх лога и базы знаний. Assistive AI, как описывает источник, ждет команды от человека: пересказать отчет, перевести описание уязвимости, достать нужный артефакт, собрать краткое резюме инцидента. Полезно, но это ускорение прежней ручной модели. Agentic AI, по версии авторов, работает иначе: он непрерывно получает контекст из нескольких систем, сам сопоставляет угрозы с живой картой активов и уязвимостей, запускает проверку защитных контролей и передает дальше уже не просто сводку, а приоритизированное действие. Иначе говоря, речь не о том, чтобы аналитик читал быстрее, а о том, чтобы сама связка «разведданные, проверка, реакция» перестала зависеть от бесконечных handoff'ов между командами и консолями.
В статье выделены три функции, которые при таком подходе должны перестать жить отдельно друг от друга. Первая — операционализация threat intelligence: непрерывный прием и структурирование данных об угрозах, экспозициях и уязвимостях с привязкой к конкретной среде компании. Вторая — постоянная проверка защитной позиции: действительно ли текущие контроли, процессы и сама команда выдерживают поведение тех противников, которых организация считает релевантными. Третья — мобилизация ответа: автоматическая приоритизация и маршрутизация исправлений на основе уже проверенного риска, а не на основании того, какой алерт громче всех кричал в панели мониторинга. Если эти три части замыкаются в единый цикл, CTEM перестает быть красивым сокращением и становится рабочей операционной моделью.
Для разработчиков и платформенных команд в этой истории есть не самый приятный, но полезный вывод. Чем быстрее бизнес наращивает инструменты, тем выше шанс, что ИБ-ландшафт превращается в музей интеграционных компромиссов. Еще один сканер, еще один EDR-коннектор, еще один feed, еще одна автоматизация в стиле «если событие пришло в Slack, открой Jira» уже не решают базовую задачу. Наоборот, они могут усугубить разрыв между видимостью и действием. Если смотреть прагматично, агентный ИИ здесь интересен не как магическая кнопка, а как оркестрационный слой, который пытается закрыть белые пятна между продуктами. Для CTO и CISO это означает сдвиг критерия выбора: важен не только список функций в каждом отдельном tool'е, но и то, умеет ли инфраструктура держать сквозной контекст и доводить решение до следующего шага без ручной склейки.
Есть и еще одно важное уточнение, которое в источнике проговаривается почти в лоб: универсальные LLM сами по себе для такой задачи недостаточны. Причина не в том, что они бесполезны, а в цене ошибки. Пересказать отчет о новой тактике атакующей группы может и общий языковой ассистент. Но понять, затрагивает ли эта тактика именно ваши активы, какие контроли должны были ее остановить, как это проверить в вашей среде и какой remediation действительно нужно поднять первым, можно только при наличии доменного контекста, доступа к продуктовым данным и права действовать не в одной вкладке браузера, а между системами. В этом смысле рынок ИБ постепенно уходит от идеи «прикрутим чат к SIEM и назовем это AI» к более дорогой и более зрелой идее инфраструктуры агентов.
Конкретных финансовых метрик или независимых сравнительных тестов в материале нет, зато есть понятный рыночный сигнал. Filigran продвигает собственный продукт XTM One CTEM Assistant и анонсирует две live-сессии: 30 июня 2026 года в 15:00 GMT / 10:00 EST и 2 июля 2026 года в 13:00 AEST. По сути, это уже не разговор про далекое будущее SOC, а попытка продать новый операционный слой здесь и сейчас. Для рынка это типичный момент перехода: сначала все спорят о терминах, потом начинают сравнивать не «есть ли у нас AI», а где именно автоматизация берет контекст, кто принимает финальное решение и что происходит, если агент ошибся.
Следующий большой вопрос для отрасли звучит так: кто быстрее перестроит архитектуру под непрерывную реакцию, а не просто добавит к старому стеку очередной AI-ярлык. Если ответом станет только еще один помощник для аналитика, шум никуда не денется. Если же агентный ИИ действительно станет прослойкой между threat intelligence, валидацией и remediation, выигрывать будут не те команды, у которых больше экранов в SOC, а те, у кого меньше пауз между сигналом и действием.