Искусственный интеллект уже меняет работу центров мониторинга безопасности, или SOC (Security Operations Center). Злоумышленники генерируют фишинговые кампании, ускоряют разработку вредоносного ПО и автоматизируют операции. Защитники отвечают разбором оповещений, созданием правил обнаружения и автоматической подготовкой отчётов. Claude, Codex и Cursor умеют объяснять подозрительную активность PowerShell, писать детекты, помогать в поиске угроз и сжимать многостраничное расследование до понятной сводки. Поэтому вопрос «нужен ли ИИ в SOC» почти потерял смысл. Гораздо полезнее выяснить, какой ИИ следует ставить на каждую конкретную работу, не поддаваясь FOMO, то есть страху упустить новую технологию.
Архитектуру современного SOC можно представить в виде трёх слоёв. Внизу находятся уже развёрнутые средства защиты: SIEM, EDR, системы облачной безопасности, платформы управления идентификацией, защита электронной почты и остальные источники оповещений. Средний слой занимает автономный AI SOC. Он непрерывно принимает алерты, сопоставляет сведения из разных систем, учитывает устройство конкретной организации и решает, где действительно нужен человек. Верхний слой составляют интерактивные платформы Claude, Cursor и Codex, с которыми аналитики, инженеры по обнаружению угроз и специалисты по реагированию обсуждают гипотезы, пишут запросы и принимают решения. Эти слои решают разные задачи и потому не заменяют друг друга.
Claude-подобные платформы создавались прежде всего как помощники человеку. Аналитик может попросить Claude разобрать цепочку процессов PowerShell, составить правило Sigma, перевести детект на другой язык запросов или подготовить отчёт по уже собранным материалам. Но расследование тысяч ежедневных оповещений устроено иначе: система должна работать круглосуточно, напрямую обращаться к средствам защиты, помнить контекст организации и не ждать нового промпта. Поручить такой поток универсальному ИИ примерно то же самое, что посадить блестящего консультанта отвечать на каждый звонок перегруженного кол-центра. Он справится, но дорогое экспертное время уйдёт на повторяющиеся действия.
Ограничение хорошо видно через «токеномику». Для обоснованного решения большой языковой модели могут понадобиться телеметрия конечной точки, деревья процессов, журналы аутентификации, история электронной почты, данные threat intelligence, прежние расследования, правила обнаружения и внутренние знания организации. Весь этот контекст расходует токены. Если Claude помогает разобрать несколько инцидентов в день, затраты обычно остаются понятными. Если же SOC получает тысячи алертов, отдельный диалог модели по каждому из них превращается в десятки тысяч AI-разговоров ежедневно. Причём большая часть завершится прозаичным вердиктом: активность безопасна.
Автономный AI SOC должен быть устроен экономнее. Вместо новой полномасштабной беседы с большой языковой моделью для каждого алерта он сочетает детерминированные рабочие процессы, forensic analysis, организационную память, кэшированный контекст и выборочное AI reasoning. Модель подключается там, где действительно требуется рассуждение, а не на каждом техническом шаге. Это позволяет круглосуточно проверять весь поток и предсказуемее считать расходы. Использовать Claude для каждого алерта всё равно что развозить посылки на болиде Formula 1: машина быстрая и технически сложная, но массовая логистика требует другой конструкции.
Отдельная проблема возникает у компаний, передавших мониторинг провайдеру MDR, то есть Managed Detection and Response. Обычно у MDR остаются рабочий процесс расследования, собственные аналитики, система управления делами, накопленная история и обогащённая телеметрия. Заказчик видит главным образом эскалированные инциденты и периодические отчёты, а не все собранные доказательства. Claude не сможет воспроизвести расследование, не имея сырых алертов, телеметрии, артефактов и исторического контекста. Даже сильная модель рассуждает лишь о доступных ей данных; неизвестные ей журналы невозможно компенсировать качеством промпта.
Автономный AI SOC можно разместить рядом с собственными SIEM, EDR, облачными, почтовыми и identity-системами. Тогда расследование начинается сразу после поступления алерта, а материалы и знания сохраняются внутри доступного организации контура. Это не означает мгновенного отказа от MDR. Скорее, компания получает возможность владеть своими расследованиями, институциональной памятью и со временем самими операциями безопасности. Интерактивные AI-платформы тоже выигрывают: вместо обрывочного отчёта они получают подготовленный массив доказательств, по которому уже можно задавать содержательные вопросы.
Потребность в такой мощности подтверждает анализ более чем 25 миллионов оповещений безопасности, обработанных в 2025 году. Почти 1% подтверждённых инцидентов начинался с алертов низкой серьёзности или информационного уровня. Степень серьёзности, назначенная системой, не равна реальному риску: слабый сигнал иногда оказывается первой частью длинной атаки. Обычной команде не хватает времени на стопроцентный разбор, поэтому она берёт прежде всего критические случаи. Требовать от аналитиков работать ещё быстрее бессмысленно. Нужна дополнительная расследовательская ёмкость, способная проверить каждый алерт и передать людям лишь случаи, где требуются опыт и суждение.
После первичного расследования Claude, Cursor и Codex оказываются на своём месте. Аналитик может расспросить систему о найденных связях, уточнить или написать правило обнаружения, проверить новую гипотезу, начать threat hunting, подготовить сводку для руководства и сформировать отчёт об инциденте. Автономный AI SOC берёт на себя бесконечный триаж, сбор доказательств и повторяемый анализ большого объёма. Интерактивные платформы помогают человеку думать, создавать детекты, объяснять результаты и разбирать сложные пограничные случаи. Человеку остаются стратегия, окончательное решение и улучшение защиты, а не ручное переключение между десятком консолей.
Itai Tevet, сооснователь и генеральный директор Intezer, и Lital Asher-Dotan, директор по маркетингу Intezer, разбирают это разделение на вебинаре, заявленном как «настоящий разговор, а не очередной душный вебинар». В программе: место ИИ в операциях безопасности, различия между конкурирующими платформами, подбор инструмента под задачу и практические примеры без рыночного шума. Участникам обещаны три конкретные темы: почему Claude помогает людям, но плохо подходит для массового расследования каждого алерта; как токеномика меняет расходы высоконагруженного SOC; где автономный AI SOC и интерактивные платформы усиливают друг друга. Регистрация также даёт возможность одним из первых получить полную работу Itai Tevet «Руководство CISO по внедрению ИИ в SOC» (CISO Guide for Incorporating AI in the SOC).
Архитектуру современного SOC можно представить в виде трёх слоёв. Внизу находятся уже развёрнутые средства защиты: SIEM, EDR, системы облачной безопасности, платформы управления идентификацией, защита электронной почты и остальные источники оповещений. Средний слой занимает автономный AI SOC. Он непрерывно принимает алерты, сопоставляет сведения из разных систем, учитывает устройство конкретной организации и решает, где действительно нужен человек. Верхний слой составляют интерактивные платформы Claude, Cursor и Codex, с которыми аналитики, инженеры по обнаружению угроз и специалисты по реагированию обсуждают гипотезы, пишут запросы и принимают решения. Эти слои решают разные задачи и потому не заменяют друг друга.
Claude-подобные платформы создавались прежде всего как помощники человеку. Аналитик может попросить Claude разобрать цепочку процессов PowerShell, составить правило Sigma, перевести детект на другой язык запросов или подготовить отчёт по уже собранным материалам. Но расследование тысяч ежедневных оповещений устроено иначе: система должна работать круглосуточно, напрямую обращаться к средствам защиты, помнить контекст организации и не ждать нового промпта. Поручить такой поток универсальному ИИ примерно то же самое, что посадить блестящего консультанта отвечать на каждый звонок перегруженного кол-центра. Он справится, но дорогое экспертное время уйдёт на повторяющиеся действия.
Ограничение хорошо видно через «токеномику». Для обоснованного решения большой языковой модели могут понадобиться телеметрия конечной точки, деревья процессов, журналы аутентификации, история электронной почты, данные threat intelligence, прежние расследования, правила обнаружения и внутренние знания организации. Весь этот контекст расходует токены. Если Claude помогает разобрать несколько инцидентов в день, затраты обычно остаются понятными. Если же SOC получает тысячи алертов, отдельный диалог модели по каждому из них превращается в десятки тысяч AI-разговоров ежедневно. Причём большая часть завершится прозаичным вердиктом: активность безопасна.
Автономный AI SOC должен быть устроен экономнее. Вместо новой полномасштабной беседы с большой языковой моделью для каждого алерта он сочетает детерминированные рабочие процессы, forensic analysis, организационную память, кэшированный контекст и выборочное AI reasoning. Модель подключается там, где действительно требуется рассуждение, а не на каждом техническом шаге. Это позволяет круглосуточно проверять весь поток и предсказуемее считать расходы. Использовать Claude для каждого алерта всё равно что развозить посылки на болиде Formula 1: машина быстрая и технически сложная, но массовая логистика требует другой конструкции.
Отдельная проблема возникает у компаний, передавших мониторинг провайдеру MDR, то есть Managed Detection and Response. Обычно у MDR остаются рабочий процесс расследования, собственные аналитики, система управления делами, накопленная история и обогащённая телеметрия. Заказчик видит главным образом эскалированные инциденты и периодические отчёты, а не все собранные доказательства. Claude не сможет воспроизвести расследование, не имея сырых алертов, телеметрии, артефактов и исторического контекста. Даже сильная модель рассуждает лишь о доступных ей данных; неизвестные ей журналы невозможно компенсировать качеством промпта.
Автономный AI SOC можно разместить рядом с собственными SIEM, EDR, облачными, почтовыми и identity-системами. Тогда расследование начинается сразу после поступления алерта, а материалы и знания сохраняются внутри доступного организации контура. Это не означает мгновенного отказа от MDR. Скорее, компания получает возможность владеть своими расследованиями, институциональной памятью и со временем самими операциями безопасности. Интерактивные AI-платформы тоже выигрывают: вместо обрывочного отчёта они получают подготовленный массив доказательств, по которому уже можно задавать содержательные вопросы.
Потребность в такой мощности подтверждает анализ более чем 25 миллионов оповещений безопасности, обработанных в 2025 году. Почти 1% подтверждённых инцидентов начинался с алертов низкой серьёзности или информационного уровня. Степень серьёзности, назначенная системой, не равна реальному риску: слабый сигнал иногда оказывается первой частью длинной атаки. Обычной команде не хватает времени на стопроцентный разбор, поэтому она берёт прежде всего критические случаи. Требовать от аналитиков работать ещё быстрее бессмысленно. Нужна дополнительная расследовательская ёмкость, способная проверить каждый алерт и передать людям лишь случаи, где требуются опыт и суждение.
После первичного расследования Claude, Cursor и Codex оказываются на своём месте. Аналитик может расспросить систему о найденных связях, уточнить или написать правило обнаружения, проверить новую гипотезу, начать threat hunting, подготовить сводку для руководства и сформировать отчёт об инциденте. Автономный AI SOC берёт на себя бесконечный триаж, сбор доказательств и повторяемый анализ большого объёма. Интерактивные платформы помогают человеку думать, создавать детекты, объяснять результаты и разбирать сложные пограничные случаи. Человеку остаются стратегия, окончательное решение и улучшение защиты, а не ручное переключение между десятком консолей.
Itai Tevet, сооснователь и генеральный директор Intezer, и Lital Asher-Dotan, директор по маркетингу Intezer, разбирают это разделение на вебинаре, заявленном как «настоящий разговор, а не очередной душный вебинар». В программе: место ИИ в операциях безопасности, различия между конкурирующими платформами, подбор инструмента под задачу и практические примеры без рыночного шума. Участникам обещаны три конкретные темы: почему Claude помогает людям, но плохо подходит для массового расследования каждого алерта; как токеномика меняет расходы высоконагруженного SOC; где автономный AI SOC и интерактивные платформы усиливают друг друга. Регистрация также даёт возможность одним из первых получить полную работу Itai Tevet «Руководство CISO по внедрению ИИ в SOC» (CISO Guide for Incorporating AI in the SOC).