У автономных SOC-агентов обнаружилась проблема, которую человек в ИБ давно держит в голове как базовую поправку на реальность: если на устройстве нет EDR-агента, консоль не покажет его отсутствие. В свежем отчете Axonius Actionability Report 2026 эта слепая зона впервые получила внятную цифру: 12,7% устройств в медианной инфраструктуре из 298 тысяч хостов не имеют ожидаемого защитного агента. Для российских команд это неприятный, но полезный сигнал: прежде чем отдавать расследование и реакцию на инциденты автоматике, надо проверить, насколько вообще видима ваша инфраструктура.
Об этом сообщает VentureBeat со ссылкой на исследование Axonius и Ponemon Institute, в котором опросили 662 IT- и security-специалиста. Логика здесь неприятно простая. Устройство без агента не попадает в телеметрию, не участвует в политике контроля, не видно в стандартной отчетности EDR, а устаревшая запись в CMDB лишь усиливает иллюзию порядка. Пока в SOC сидит человек, он хотя бы интуитивно сомневается в красивой цифре вроде 98% покрытия. Автономный агент, наоборот, склонен принять такую метрику за истину и действовать на машинной скорости.
Проблема обострилась именно сейчас, потому что вендоры SOC и XDR активно двигают автономные сценарии расследования и ремедиации из демо-режима в прод. Если раньше неполное покрытие было источником ручной боли, то теперь оно рискует превратиться в системную ошибку автоматики. В материале VentureBeat приводится еще одна тревожная деталь: по словам Майка Римера, Field CISO в Ivanti, известные уязвимости в honeypot-сетях Azure атакуют меньше чем за 90 секунд. Иными словами, окно на реакцию сжимается, а значит, соблазн отдать решения машине будет только расти. Проблема в том, что машина ускоряет не только защиту, но и последствия плохих исходных данных.
Слепая зона не новая, но цена ошибки выросла
В Axonius говорят, что средний CISO видит примерно половину того, что реально находится в сети. Глава компании Джо Даймонд формулирует это грубо, но понятно: около 50% среды может оставаться в темной материи, про которую неизвестно, что это, где это находится, кто имеет к ней доступ и в каком она состоянии. На практике это не абстракция. У TransUnion после внешней проверки покрытие конечных точек выросло с 70% до 99%. У Western Union консолидация данных из 38 инструментов позволила поднять покрытие с 85% до 99% и вдвое сократить ручную работу. Самый показательный кейс у Lumen: компания обнаружила 1,1 млн активов там, где CMDB показывала всего 17 тысяч. Если перевести это в усредненную организацию, речь идет примерно о 37 тысячах неуправляемых endpoint-ов вне политик, патч-циклов и правил детекта.
Отдельный слой риска добавляют неучтенные AI-сервисы. В статье приводится пример с Claude Enterprise, установленным сотрудником в обход закупки: вместе с таким внедрением появляются новый SaaS-контур, идентификационная поверхность и следы API-токенов, которые endpoint-телеметрия не обязана увидеть. На этом фоне особенно показательно другое исследование, уже от Gravitee: 88% руководителей сообщили о подтвержденных или предполагаемых инцидентах, связанных с ИИ, но только 14,4% компаний запустили таких агентов в работу после полного согласования с безопасностью. То есть рынок одновременно хочет автоматизации и не очень понимает, на каких данных она вообще должна работать.
Еще один неприятный разрыв: 52% респондентов из исследования Axonius/Ponemon готовы разрешить автономным системам действовать по рекомендациям, но 63% признают, что в исходных данных не хватает важной информации. Это уже не спор о зрелости конкретного продукта, а вопрос гигиены данных как таковой. И здесь сходятся сразу несколько линий. CSA в своем Agentic Trust Framework требует верифицированного data governance до того, как агенту разрешат действовать по находке. А прозрачностные требования статьи 50 EU AI Act вступают в силу 2 августа 2026 года, хотя более жесткие обязательства для high-risk систем в мае 2026-го были сдвинуты пакетом Digital Omnibus на декабрь 2027-го. Регуляторы могут подождать, а операционный риск, как видно, уже нет.
Что проверять до включения авто-ремедиации
Самая полезная часть исходного материала не в драматичных цифрах, а в довольно приземленном чек-листе. Для того чтобы автономные SOC-агенты не стреляли по пустым координатам, Axonius предлагает пять порогов готовности. Первый: расхождение между результатами discovery, данными CMDB и числом агентов в EDR должно быть не выше 10%. Если дельта больше, автоматическую ремедиацию лучше не включать вовсе. Второй: в инфраструктуре не должно быть высокорисковых AI-сервисов вне утвержденного procurement-процесса; минимумом считаются еженедельные SaaS-сканы и отправка всех неуправляемых инстансов в IR-очередь.
Третий порог касается качества CMDB. В исследовании только 13% организаций сообщили о ежедневной сверке записей, а значит, подавляющее большинство живет на устаревших данных. Рекомендация жесткая, но здравая: не менее 85% записей должны подтверждаться как минимум тремя независимыми источниками телеметрии, например облачным инвентарем, EDR и IdP. Четвертый порог касается самого болезненного места: покрытие агентами должно быть не просто высоким, а подтвержденным внешним способом. В материале фигурирует ориентир в 95% покрытия, проверенного через network-based или API-driven discovery. Все, что ниже, блокирует доверие к авто-ремедиации.
Пятый пункт выглядит скучнее всего и поэтому чаще всего проваливается: ownership. Только 32% организаций, по данным исследования, применяют теги последовательно, а владельца для новых экспозиций назначают лишь в 51% случаев. Для машины это критично. Если в облаке, CMDB и EDR у одного и того же актива три разных владельца, автономный сценарий не понимает, кому эскалировать, кто должен согласовать изоляцию и кто отвечает за бизнес-последствия. Человек может дорешать это в чате или звонком. Автономный контур либо зависнет, либо начнет действовать по ошибочному маршруту.
Для разработчиков, платформенных команд и IT-директоров вывод тоже вполне прикладной. Если ваш security-стек считает покрытие только по самоотчету агентов, цифры на дашборде нельзя использовать как основание для уверенной автоматизации. Нужны внешнее обнаружение активов, сверка с CMDB, облаком и каталогом идентичностей, плюс понятная модель владения активом, ответственностью за ремедиацию и бизнес-владельцем как отдельными полями. Иначе автономные SOC-агенты будут не усиливать защиту, а быстро и очень уверенно закреплять ваши собственные слепые зоны.
Главный вопрос на ближайшие кварталы звучит уже не как «когда SOC станет автономным», а как «какие данные мы готовы положить под его решения». Пока EDR не умеет сообщать об отсутствии самого себя, зрелость такой автоматизации будет измеряться не количеством AI-функций в консоли, а качеством внешней верификации. Проверить исходные цифры и цитаты можно в материале .