КИБЕРБЕЗОПАСНОСТЬ

ИИ не заменил SOC, а усилил команду безопасности

Security Operations Center больше не выглядит обязательным условием зрелой защиты: The New Stack пишет, что ИИ не заменяет SOC, а масштабирует команду.

✍️ Редакция iTech News | 19.07.2026 | ⏱ 4 мин | Источник: The New Stack
🔐

Одну из главных аксиом ИБ последних лет снова пытаются пересобрать: зрелая защита больше не обязана начинаться с полноценного SOC. В колонке о том, как работает ИИ в кибербезопасности, автор The New Stack утверждает простую, но неприятную для рынка мысль: искусственный интеллект не увольняет команду безопасности, а резко увеличивает ее пропускную способность. Для российских продуктовых и инфраструктурных команд это важный сигнал: входной билет в сильный detection and response может стать ниже, чем привыкли думать.

Речь идет о материале Энди Гомбара, который, как пишет The New Stack, спорит не с хайпом вокруг ИИ вообще, а с давним устройством самого рынка security operations. Долгое время логика была почти школьной: если компания доросла до зрелой функции обнаружения и реагирования, ей нужен Security Operations Center со сменами, процессами, аналитиками и постоянной операционной нагрузкой. На этом фоне генеративный ИИ многие сначала пытались встроить в старую картину мира как очередной инструмент автоматизации. Гомбар предлагает другой взгляд: ИИ полезен не там, где он косметически ускоряет SOC, а там, где позволяет части компаний вовсе не копировать классическую модель в ее дорогом и тяжеловесном виде.

Это важное различие. Разговоры про автоматизацию ИБ обычно быстро скатываются в банальную фантазию: купить модель, сократить людей, оставить один дашборд и жить счастливо. На практике так не работает. Атаки не становятся проще, журналы событий не делаются чище, а ложноположительные срабатывания не исчезают от одного факта покупки «умной» системы. Поэтому тезис «ИИ заменит security team» выглядит скорее маркетинговым плакатом, чем рабочим планом. Тезис «ИИ умножит команду» звучит приземленнее, но именно он ближе к реальной эксплуатации: меньше ручной сортировки шума, быстрее первичная триажная обработка, проще связать разрозненные сигналы и дать специалисту не сырой поток, а контекст для решения.

Для рынка это не просто смена формулировки, а сдвиг в экономике безопасности. Классический SOC исторически был привилегией крупных компаний или тех, кто готов передать функцию на аутсорс. У остальных выбор часто выглядел грубо: либо жить без зрелого мониторинга, либо нанимать людей на дорогой и дефицитный контур. Если ИИ в кибербезопасности действительно снижает зависимость от большой дежурной команды, выигрывают не только корпорации. Выигрывают средние SaaS-компании, быстро растущие стартапы, платформенные команды и вообще все, кто уже понимает стоимость инцидента, но не может позволить себе полноценную фабрику из аналитиков L1-L3. Иначе говоря, ИИ здесь не про красивую презентацию, а про перераспределение доступа к зрелым практикам.

Разработчикам и платформенным инженерам из этого тезиса тоже есть что вынести. Если раньше security operations для многих выглядели как отдельная башня из SIEM, дежурств и закрытых процессов, то новая модель сильнее привязывает защиту к самим инженерным данным: логам, телеметрии, цепочкам действий, контексту из облачной инфраструктуры и приложений. Это значит, что качество сигналов становится таким же важным, как качество кода. Плохо структурированные события, дырявая observability и хаос в доступах мешают ИИ не меньше, чем человеку. Магической кнопки «подключили модель и получили зрелый SOC» здесь не будет. Будет более прозаичная работа: нормализовать источники данных, наводить порядок в событиях, уменьшать шум и только потом масштабировать аналитику поверх этого слоя.

Есть и еще один неприятный, но полезный вывод. Когда ИИ выступает не заменой, а мультипликатором, меняется и профиль самой команды безопасности. Нужны не только специалисты, умеющие руками разбирать инциденты, но и люди, которые могут проверить выводы модели, оценить качество корреляции, понять, где автоматизация действительно сокращает время реакции, а где просто производит уверенный, но бесполезный текст. На языке бизнеса это означает, что экономия на headcount не обязательно станет главным эффектом. Главным эффектом может оказаться другое: небольшая команда начнет закрывать объем работы, для которого раньше потребовалась бы гораздо более тяжелая организационная конструкция. Для CTO и CISO это хорошая новость, но с оговоркой: покупка ИИ не заменяет дисциплину, а только делает ее масштабируемой.

На этом фоне колонка Гомбара попадает в нерв всей индустрии. Почти каждый сегмент корпоративного ПО сейчас продает ИИ как средство сокращения людей, а security, возможно, быстрее других показывает предел этой логики. В защите слишком высока цена ошибки, чтобы бездумно вынимать человека из контура. Поэтому более реалистичный сценарий выглядит так: первая линия разбора, корреляция сигналов, обогащение инцидентов и подготовка гипотез уходят в сторону ИИ, а финальные решения, эскалация и ответственность остаются у команды. Не замена, а усиление. Не отмена SOC, а его пересборка в более легкую и доступную форму.

Главный вопрос теперь не в том, исчезнет ли SOC как класс, а в том, сколько компаний перестанут считать его единственно возможной точкой входа в зрелую защиту. Если ИИ в кибербезопасности действительно позволяет маленькой команде работать с нагрузкой, которая раньше требовала большой сменной структуры, рынок ИБ в ближайшие годы будет конкурировать уже не только качеством детекта, но и тем, насколько дешево, быстро и проверяемо этот детект можно встроить в обычную инженерную организацию.

Поделиться: Telegram X LinkedIn