Автономный SOC: что уже можно отдать машине
Какие процессы SOC в 2026 году уже можно автоматизировать полностью? Что можно поручить ИИ-агентам, а где решение по-прежнему должен принимать аналитик? И как перейти от экспериментов с искусственным интеллектом к безопасной промышленной эксплуатации? В эфире AM Live эксперты обсудили архитектуру автономного SOC и роль SIEM, SOAR, XDR, машинного обучения, больших языковых моделей и ИИ-агентов. Разобрали, какие этапы работы с инцидентом — от обогащения и первичного анализа до расследования, реагирования и проверки результата — можно выполнять с минимальным участием человека. Отдельно поговорили о практическом применении ИИ в SOC: чем ИИ-помощник отличается от ИИ-агента, как оценивать качество его решений, нужен ли аналитикам проверяемый ход расследования и можно ли использовать несколько специализированных агентов для работы над одним инцидентом. Также обсудили автономное реагирование: какие действия можно доверить системе, какие полномочия ей давать, как учитывать последствия ошибки и какие предохранители необходимы перед запуском в промышленную эксплуатацию. Разбираемся, как выбрать первый сценарий для автономизации SOC, провести пилот, измерить результат и понять, где автономность действительно повышает эффективность центра мониторинга информационной безопасности. В эфире приняли участие: Модератор: Елизавета Шатунова, ГУП «Московский метрополитен» Спикеры: ⚡️Андрей Шаляпин, BI.ZОNE ⚡️Михаил Карпенко, Security Vision ⚡️Максим Жевнерев, ГК Солар ⚡️Владимир Зуев, RED Security ⚡️Артём Кильдюшев, Positive Technologies Тайм-коды: 00:00:38 — Введение 00:04:51 — Зрелость и архитектура 00:07:37 — Доверие к моделям 00:09:16 — Жизненный цикл инцидента 00:11:56 — Роль человека 00:13:26 — Передача задач ИИ 00:14:22 — Трансформация роли L1 00:15:19 — Сложности автоматизации 00:16:58 — Доверие к ИИ 00:17:56 — Принятие ошибок ИИ 00:20:42 — Автоматизация ложных срабатываний 00:22:38 — Контроль агентов 00:25:25 — Различия в автоматизации инхаус-SOC и MSSP 00:26:02 — Роль ИИ в реагировании на инциденты 00:31:04 — Классы инцидентов, поддающиеся автоматизации 00:33:47 — Примеры автоматизации в комплаенсе 00:36:21 — Экономическая польза автоматизации 00:38:33 — Стоимость внедрения ИИ и автоматизации 00:39:25 — Эффективность автоматизации 00:40:13 — Масштабирование и экономия 00:42:10 — Архитектура автономного SOC 00:45:56 — Использование LLM в российских SOC 00:48:13 — Ресурсы для LLM 00:50:09 — Стратегии внедрения 00:51:16 — Функции LLM-роутера 00:54:52 — Деградация компетенций и ИИ 00:56:20 — Критическое мышление и автоматизация 00:58:15 — Процесс постанализа 00:59:20 — Задачи для ИИ и классической автоматизации 01:00:08 — Эффективность ML-моделей 01:04:01 — Результаты опроса 01:06:51 — Доверие к ML-моделям 01:09:10 — Проблема алерт-бэклога 01:10:09 — Ложные срабатывания 01:11:07 — Мультивендорная архитектура 01:13:50 — Преимущества моновендорности 01:16:40 — Работа с немоновендорными инфраструктурами 01:20:52 — ИИ и автономность SOC 01:21:52 — ИИ-помощник и ИИ-агент 01:24:48 — Эффективность агентов 01:26:12 — Ролевая модель агентов 01:28:23 — Построение гипотез 01:29:22 — Роль аналитика 01:34:53 — Автоматизация и доверие 01:36:42 — Обучение моделей 01:43:00 — Определение порога автономности 01:44:59 — Первые шаги к автономности 01:48:29 — Критерии автономности 01:54:20 — Ожидания от автономности 02:02:04 — Итоги Календарь трансляций AM Live https://amlive.ru/ https://t.me/anti_malware https://vk.com/anti_malware https://www.anti-malware.ru/ По вопросам рекламы: sales@anti-malware.ru
Название:
Автономный SOC: что уже можно отдать машине
Категория:
Технологии и интернет