Рынок обещает всем одно и то же: «у нас AI SOC-платформа». На практике под этой вывеской может скрываться либо чат-помощник поверх старого SIEM, либо система, где ИИ-агенты действительно ведут детектирование, триаж, расследование и часть реагирования. Для российских команд ИБ и CTO разница не академическая: она упирается в часы аналитиков, поток ложных срабатываний и в то, придется ли через два года снова перестраивать SOC.
Об этом пишет The Hacker News в материале от 6 июля 2026 года. Текст, правда, партнерский и построен вокруг Exaforce, но в нем есть вполне прикладная рамка оценки: не смотреть на ярлык «AI», а проверять шесть конкретных возможностей, которые отличают полноценную агентную платформу от аккуратно прикрученного ассистента.
Ключевой тезис статьи звучит трезво: важнее не то, как вендор называет продукт, а меняет ли он реальные метрики SOC. Речь идет о времени расследования, доле false positive, количестве возвращенных часов аналитиков и общей цене эксплуатации центра мониторинга. По версии The Hacker News, главная техническая граница проходит не по модели, а по данным. Если система строит выводы на коррелированном контексте в реальном времени, включая identities, ресурсы, конфигурации и поведенческие базовые линии, ей проще выдавать воспроизводимые и проверяемые вердикты. Если же ИИ подключен только на уровне суммаризации алертов, все заканчивается красивым пересказом того, что аналитик потом все равно перепроверяет руками.
Отсюда и шесть критериев, которые издание предлагает проверять еще на пилоте. Первый: есть ли у платформы собственная коррелированная data foundation, а не просто быстрый поиск по логам после инцидента. Второй: умеют ли агенты проходить полный цикл от детекта до ответного действия без потери контекста. Третий: можно ли аудировать вердикт, то есть увидеть, какие события, связи и выводы к нему привели. Четвертый: покрывает ли продукт данные за пределами SIEM, например облачные audit-логи, SaaS-сервисы, identity-слой или репозитории кода, которые часто не тянут в SIEM из-за цены ingestion. Пятый: как устроена ступенчатая автономность и где сохраняется человеческое подтверждение. Шестой: какие цифры по времени расследования и реагирования вендор готов подтвердить в POC, а не на слайде для совета директоров.
Именно этот список хорошо ложится на текущий рынок. За последний год почти любой SIEM, SOAR и MDR-поставщик научился говорить словами agentic, autonomous и AI-native. Но для покупателя это плохая новость: маркетинговый словарь выровнялся быстрее, чем сами продукты. Поэтому в практическом плане статья напоминает полезную вещь, о которой закупочные комитеты регулярно забывают: если вендор не может на живом кейсе провести один инцидент через детект, триаж, расследование и реакцию, значит автоматизация у него, скорее всего, обрывается на самом безопасном месте, то есть на Tier-1. Очередь алертов от этого движется быстрее, а SOC в целом — не обязательно.
В качестве примера The Hacker News разбирает Exaforce. У компании четыре специализированных агента: Detect, Triage, Investigate и Respond. Издание утверждает, что они работают на единой платформе данных и могут покрывать облако, SaaS, identity, endpoint и код. В материале приводятся и цифры от клиентов: у Guardant Health продукт якобы стал основным SIEM и MDR, а время расследования сократилось на 95%, то есть с часов или дней до минут; у Forcepoint среднее время реагирования на P0-инциденты, по данным публикации, составило 14 минут после перехода на MDR Exaforce. Это сильные показатели, но читать их стоит с поправкой на жанр: перед нами не независимое сравнительное исследование, а партнерский текст с выбранными кейсами.
Для разработчиков, платформенных команд и IT-руководителей из этого следует вполне приземленный вывод. Если AI SOC-платформа обещает «понять все по алерту», но не умеет показать нормальное поведение сущности, историю дрейфа конфигурации, права доступа и связи между событиями до срабатывания правила, то перед вами, вероятно, не новый класс SOC, а более удобный интерфейс к старым процессам. Для бизнеса это означает знакомый сценарий: пилот проходит бодро, демо выглядит убедительно, а через квартал выясняется, что дорогие люди по-прежнему вручную собирают контекст из пяти консолей. И наоборот, если платформа действительно тянет темные для SIEM источники и может документированно закрывать часть рутины под контролем человека, экономический эффект появляется не в презентации, а в смене.
Главный вопрос на 2026 год уже не в том, нужен ли SOC искусственный интеллект, а в том, на каком слое он живет. Пока одни вендоры продают чат над алертами, другие пытаются перестроить саму механику операций безопасности вокруг агентной модели и общей базы контекста. Для покупателей это означает простое правило: проверять не слово AI в названии, а способность системы стабильно принимать проверяемые решения на ваших данных и в ваших ограничениях. Исходный материал The Hacker News с примерами критериев и кейсов Exaforce доступен здесь: .