В ближайшие годы 70% крупных центров безопасности (SOC) планируют внедрение AI SOC-агентов — систем, которые обещают оптимизировать обработку инцидентов и повысить эффективность работы аналитиков. Как показали исследования Gartner, большинство организаций задают неправильные вопросы или делают это недостаточно глубоко.
Рост рынка AI SOC-агентов
За последние 18 месяцев на рынок AI SOC-агентов вышло множество стартапов с обещаниями улучшить обработку предупреждений и повысить продуктивность аналитиков. Примеры предлагают инструменты, которые якобы уменьшают нагрузку на команды безопасности, позволяя им сосредоточиться на более сложных задачах. Однако Gartner предостерегает: всего 15% организаций добьются ощутимых улучшений, если не применят структурированную оценку своих потребностей и возможностей AI-решений.
Ключевые вопросы для оценки AI SOC-агентов
Эксперты Gartner выделили несколько критически важных вопросов, которые должны задать организации при оценке AI SOC-агентов:
- Снижает ли агент объем работы, который выполняет команда сегодня? Начать следует с выяснения, какие рутинные функции можно улучшить, а не просто со списка возможностей продукта.
- Как вы измеряете результаты, выходящие за рамки "обработанных предупреждений"? Количественные метрики могут быть обманчивыми — важнее отслеживать улучшения в времени обнаружения угроз, реагирования и количества ложных срабатываний.
- Насколько надежен выбранный вендор? Важно узнать, сможет ли компания-продавец обеспечить долгосрочное развитие и поддержку своей технологии.
Кроме того, необходимо понять, как инструмент повлияет на удовлетворенность аналитиков и улучшит выполнение процессов, не только их скорость. Gartner подчеркивает, что решение о внедрении AI SOC-агентов должно основываться на реальных бенчмарках, полученных в условиях эксплуатации.
Практическое значение для команд безопасности
Для российских команд по кибербезопасности ключевым выводом — необходимость тщательной оценки новых технологий перед их внедрением. Невозможность правильно задать вопросы может привести к спешке в критически важной области, где ошибки могут иметь серьезные последствия, вплоть до утечки данных.
Следующий шаг для организаций — проводить комплексное тестирование AI-решений, основываясь на реальных потребностях и ожиданиях, чтобы избежать привлечения технологий, которые не оправдают ожидания.