КИБЕРБЕЗОПАСНОСТЬ

Anthropic показала, как Claude ускорил расследования в SOC

Платформы AI, такие как Claude, трансформируют кибербезопасность, автоматизируя процессы и улучшая эффективность SOC.

✍️ Редакция iTech News | 23.09.2025 | ⏱ 3 мин | Источник: The Hacker News
AI в кибербезопасности: влияние Claude на SOC

Anthropic рассказала, как использует Claude Code внутри собственной команды кибербезопасности. Компания утверждает, что её внутренняя платформа CLUE сократила долю ложных срабатываний с примерно трети до 7%, а часть расследований, на которые раньше уходили часы, теперь укладывается в 3–4 минуты.

Для SOC это не абстрактная история про «ещё один ИИ». Речь о вполне прикладной задаче: как разгрести поток предупреждений, не нанимая аналитиков быстрее, чем растёт очередь в SIEM.

Anthropic встроила Claude в триаж и расследования

CLUE расшифровывается как Claude Looks Up Evidence. Это внутренняя платформа команды Detection Platform Engineering в Anthropic, которая помогает аналитикам разбирать предупреждения и собирать контекст из разных систем: журналов, внутренних документов, репозиториев, Slack и хранилищ данных.

Сценарий знаком любому SOC: одно предупреждение тянет за собой пять консолей, несколько языков запросов и ручную проверку, не обсуждала ли команда плановые работы в чате. Anthropic решила убрать этот зоопарк интерфейсов и дать аналитикам естественный язык поверх внутренних инструментов. По словам техлида Джеки Боу, «это золотой век для инженера по безопасности».

Компания заявляет о 12 тысячах запросов за 30 дней

Самые сильные цифры в кейсе такие: прототип CLUE команда собрала за один день, а документацию, план разработки и реализацию закрыла примерно за неделю. В рабочих расследованиях платформа в среднем выполняет 25 вызовов инструментов и почти 11 запросов за сессию — объём, который человек вручную обычно делает заметно медленнее.

За 30 дней использования CLUE, по данным Anthropic, автоматизировала около 12 тыс. запросов и 27 тыс. вызовов инструментов. Компания оценивает экономию в 1 870 часов, или 234 человеко-дня, а общий выигрыш по времени — в 5–10 раз по сравнению с ручным триажем. Долю ложных срабатываний Anthropic оценивает как падение с примерно одного из трёх предупреждений до 7%.

Но здесь есть важная оговорка: это собственный кейс Anthropic, а не независимый отраслевой тест. Цифры выглядят убедительно, но воспринимать их лучше как демонстрацию подхода, а не как гарантированный результат для любого SOC.

Рынок уходит от жёстких плейбуков к агентам с контекстом

На практике Anthropic описывает сдвиг от классического SOAR-подхода, где каждый шаг расписан заранее, к агентной модели: системе дают цель, доступ к инструментам и границы, а маршрут расследования она строит сама. Это особенно важно там, где сигналов слишком много, а шаблонные правила пропускают нетипичные цепочки событий.

Для российского и СНГ-рынка вывод простой: ценность теперь не только в самом LLM, а в том, насколько глубоко он подключён к внутреннему контексту компании. Если модель не видит корпоративные чаты, документацию, историю инцидентов и поведение сервисов, она останется дорогим помощником для написания запросов. Если видит, уже может стать вторым уровнем аналитика, который не устаёт к обеду.

Значение для рынка

Кейс Anthropic показывает, куда двигается корпоративная ИБ: не к полной замене SOC-аналитиков, а к автоматизации первого разбора, обогащения предупреждений и рутинных расследований. Для банков, телекомов, интеграторов и крупных продуктовых команд это сигнал пересматривать не только модели, но и доступ к данным, права агентов, аудит действий и стоимость каждого такого расследования.

Следующий шаг очевиден: вендоры будут продавать не просто «ИИ для безопасности», а связку из модели, доступа к внутренним системам и контролей, без которых такой помощник быстро становится новым источником риска.

Источник: Anthropic.

Поделиться: Telegram X LinkedIn