Sumo Logic предлагает лечить главную болезнь современных SOC не новым потоком логов, а нормальным контекстом вокруг инцидента. Идея простая: аналитик должен видеть не россыпь алертов, а связанную картину по пользователю, хосту или сервисному аккаунту.
Для русскоязычных ИТ-команд сигнал понятный: стратегия «соберем всё, а потом разберемся» уже бьет не только по бюджету, но и по времени реакции на атаку. Об этом пишет The New Stack в материале по итогам вебинара с Chas Clawson, VP of Security Strategy в Sumo Logic.
Проблема не в нехватке данных, а в их шуме
Clawson говорит о проблеме, знакомой почти любому SOC: компании годами расширяли сбор телеметрии, но вместе с обзором получили лавину ложных и второстепенных срабатываний. SIEM, который покупали как «единое окно», в реальности часто превращается в то, что он сам иронично называет «single glass of pain».
Логика Sumo Logic в другом. Широкий сбор данных остается, но до человека должен доходить уже отфильтрованный набор сигналов, из которого видно возможную цепочку атаки. Clawson называет это funnel of fidelity — воронкой, где на каждом этапе отсекают шум и повышают точность.
И здесь нет волшебной кнопки. По его словам, проблему не решить покупкой еще одного инструмента: нужны и дисциплина в обработке телеметрии, и другой процесс триажа.
Вместо отдельных событий — работа с сущностями
Ключевой тезис вебинара — переход к entity-centric detection. Речь о том, чтобы группировать сигналы не по отдельным алертам, а вокруг конкретной сущности: пользователя, устройства, сервисного аккаунта, IP-адреса или файла с заданным хэшем.
Практический смысл в том, что уведомления из почтовой защиты, EDR и систем управления идентификацией перестают жить поодиночке. Для аналитика это уже не три несвязанных события, а одна история, которую можно расследовать без ручного «сшивания» артефактов.
Для рынка это важный сдвиг. Многие команды упираются уже не в качество детектов, а в то, что каждый детект существует отдельно от соседнего. Пока аналитик собирает пазл вручную, злоумышленник выигрывает время.
ИИ в SOC предлагают использовать не вместо правил, а после них
Еще один важный момент: Sumo Logic не продает идею полностью автономного SOC. Для срабатываний в реальном времени компания по-прежнему делает ставку на детерминированные правила. ИИ, по версии Clawson, полезнее подключать позже — когда нужно суммировать выводы, связывать артефакты и ускорять расследование по уже очищенному набору сигналов.
Аргумент приземленный и потому убедительный. Если дать модели сырые и плохо нормализованные логи, она потратит ресурсы не на поиск угроз, а на разбор того, где вообще находится нужное поле и что означает конкретное событие. Для инженеров это старый добрый вывод: нормализация данных важнее модных слов про агентный ИИ.
Отдельный риск Clawson связывает с нечеловеческими учетными записями и автономными агентами. По его оценке, Red Team-команды будут всё активнее атаковать такие системы через социальную инженерию: доступов у них много, а здравого смысла нет. Формулировка у него жесткая: агент — это «малыш без уличной смекалки, но со всеми ключами от королевства».
Проверяемость агентов становится обязательным требованием
На этом фоне Sumo Logic отдельно подчеркивает проверяемость Dojo.ai — платформы, где работают специализированные агенты, в том числе SOC Analyst Agent. По словам Clawson, ранние пользователи быстро дали понять рынку простую вещь: еще один черный ящик службам безопасности не нужен.
Поэтому компания делает ставку на трассируемость действий агента: каждый шаг должен сводиться к конкретному запросу, который можно перепроверить. Для корпоративного рынка в России и СНГ это, пожалуй, главный вывод всей истории. Без аудита такие инструменты останутся демонстрацией для пилотов. С аудитом у них появляется шанс попасть в реальные процессы, где потом придется отвечать перед внутренним контролем, заказчиком или регулятором.
Значение для рынка
Новость важна не только ИБ-командам. Если рынок действительно уйдет в сторону entity-centric detection и проверяемых ИИ-агентов, выиграют не те, кто хранит больше логов, а те, кто быстрее собирает из них понятный контекст. Для стартапов это вопрос скорости и стоимости SOC, для корпораций — вопрос зрелости процессов и управляемости риска.
Следующий шаг здесь очевиден: поставщики будут всё активнее продавать не «еще больше телеметрии», а связку из нормализации данных, контекстной корреляции и проверяемой автоматизации.
Источник: The New Stack. Материал опубликован 24 июля 2026 года по итогам спонсируемого вебинара Sumo Logic.