Отчёт Prophet Security «Состояние ИИ в операциях безопасности в 2026 году» основан на опросе ViB более чем 250 специалистов по кибербезопасности. Ежедневно ИИ применяют 40% команд, ещё 56% тестируют такие системы. Планов внедрения нет лишь у 4% опрошенных. Иными словами, 96% организаций уже используют ИИ либо проверяют его пригодность, поэтому для центров управления безопасностью, Security Operations Center (SOC), он фактически стал обычным рабочим инструментом.
Средняя команда получает около 100 предупреждений в сутки, крупная компания нередко приближается к 1 000. Более четверти опрошенных обрабатывают свыше 500 сигналов ежедневно. При этом штат часто не превышает десяти человек, такие группы в отчёте названы «командами-скелетами». Лишь отдельные корпорации могут содержать более 100 аналитиков, а общий рост численности отстаёт от нагрузки. Полная проверка одного сигнала занимает в среднем 75 минут, причём почти час он может просто ждать своей очереди. Получается примерно два часа от срабатывания до ответа, хотя злоумышленнику порой достаточно 29 минут, чтобы вырваться за пределы первоначально взломанной системы и начать перемещение по сети. Тут задержка уже означает потерю шанса на своевременную локализацию атаки.
Около 28% предупреждений вообще остаются без расследования. У 60% респондентов пропущенный или проигнорированный сигнал позднее оборачивался серьёзной проблемой: утечкой данных либо простоем систем. Треть этой группы столкнулась с подобным не менее трёх раз за предыдущий год. До 40% организаций отключали отдельные оповещения из-за нехватки сотрудников. Между разумной настройкой и опасным отключением есть вполне практическая граница. Удаление правила, которое никогда не приводит к полезной эскалации, относится к нормальной инженерии обнаружения. Выключение нужного сигнала лишь потому, что его некому читать, оставляет дыру в контроле. Реальные объёмы нагрузки и уязвимость компаний, вероятно, выше зафиксированных в опросе.
ИИ оказался по обе стороны сетевого периметра. За предыдущий год 56% специалистов заметили рост атак с его применением, особенно заметный в финансах и здравоохранении. В ход идут составленные ИИ фишинговые письма, поддельные аудио- и видеозаписи, массовый перебор украденных учётных данных, а также сгенерированное вредоносное ПО. На этом фоне две задачи впервые одновременно возглавили список приоритетов: защита самих ИИ-систем и использование ИИ для киберзащиты. Они обошли безопасность облаков и данных. Главной причиной внедрения 73% участников назвали ускорение реагирования, 71% рассчитывают расширить покрытие обнаружения, 56% хотят выполнять больше работы прежним составом, 37% пытаются снизить выгорание аналитиков.
Среди уже использующих ИИ команд 72% сократили время расследования минимум на 25%. В пересчёте на один сигнал это около 25 возвращённых минут. Респонденты также сообщили о более полном круглосуточном покрытии, уменьшении числа ложных тревог и высвобождении времени для сложных задач. Собственные разработки, впрочем, дают смешанный результат. Создать внутренние ИИ-инструменты пытались 72% пользователей, но вопрос о возможности своими силами построить автономный SOC пока не закрыт. У команд с такими проектами сокращение времени минимум на четверть встречалось в 73% случаев, почти столько же, сколько среди всех пользователей ИИ, где показатель составил 72%. Зато 46% самодельных решений были заброшены, не дошли до промышленной эксплуатации либо уступили место коммерческому продукту. Их слабым местом оказалась долговечность, а не первоначальная скорость.
Доверие к машинным заключениям растёт, хотя самостоятельного цифрового оператора пока нет ни у кого. По словам большинства участников, мнение ИИ большую часть времени совпадает с оценкой специалиста. Тем не менее 57% организаций требуют, чтобы человек проверял каждое решение перед закрытием предупреждения. В 44% команд система рекомендует действия, а выполняет их сотрудник. Ещё 30% разрешают автоматическое исправление последствий с низким риском. Ни один респондент не предоставил ИИ полную бесконтрольную автономию: пока это помощник аналитика, а не его независимая замена.
Освободившиеся часы чаще направляют на поиск угроз, которые не вызвали стандартного оповещения. Примерно половина команд регулярно занимается threat hunting, или проактивной охотой за угрозами; 38% при этом находили вредоносную активность, пропущенную автоматическими средствами. Частота имеет заметную связь с результатом. Среди тех, кто проводит поиск еженедельно или чаще, доля обнаружений достигла 49%. У команд, которые никогда этим не занимаются, она составила лишь 8%. Автоматизация первичной проверки поэтому ценна ещё и тем, что возвращает аналитикам время на проверку гипотез, а не на бесконечное перелистывание однотипных сигналов.
Массового сокращения штатов опрошенные не ждут: 57% считают, что размер их команд останется точно прежним, а 9% прогнозируют рост. Меняется содержание работы. После передачи базовой сортировки ИИ специалисты чаще занимаются реагированием на инциденты, поиском скрытых угроз и испытанием защитных механизмов. Главным препятствием остаются данные: 44% команд тревожат конфиденциальность и методы обучения моделей. Для 41% проблемой стала объяснимость, то есть возможность понять, почему система вынесла конкретный вердикт. Эти риски требуют тщательной проверки поставщика, архитектуры развёртывания и правил доступа; ожидание полного исчезновения всех вопросов на практике лишь сохраняет прежний дефицит расследований.
Prophet Security позиционирует себя как платформу агентного ИИ для SOC, рассчитанную именно на разрыв между числом поступающих сигналов и возможностями штатных аналитиков. Компания вошла в Rising in Cyber 2026 по итогам голосования более 150 директоров по информационной безопасности, CISO, и других руководителей отрасли. Prophet AI заявлен как инструмент проверки каждого предупреждения независимо от уровня серьёзности, с глубиной работы старшего аналитика. Он должен искать и угрозы, не породившие сигнал, превращать найденные факты в новые либо улучшенные правила обнаружения и подключаться к уже используемому организацией набору защитных технологий.
Расследование в Prophet AI не привязано к неподвижному сценарию. Система по ходу работы решает, какие вопросы задать, напрямую обращается к SIEM, EDR, средствам управления идентификацией, облачным и почтовым инструментам, затем меняет направление с учётом найденных свидетельств. Вердикт опирается на собранные данные; при нехватке доказательств система возвращает ответ «недостаточно данных для вывода», а не пытается угадать. В журнал попадают каждый вопрос, исполненный запрос и полученный фрагмент информации. Аналитик может скопировать запрос Prophet и самостоятельно повторить его. Такой след позволяет проверить рассуждение вместо получения непонятной итоговой оценки.
Вопросы конфиденциальности в Prophet решаются архитектурно: сведения клиентов не используются для обучения моделей, развёртывания изолированы по принципу single-tenant, а контур обработки данных может работать внутри собственного Virtual Private Cloud (VPC) заказчика. Автономность выдаётся отдельно для каждой категории действий, поэтому организация сама определяет, где допустимо автоматическое исполнение, а где нужен человек. Prophet AI Threat Hunter проводит подготовленные экспертами и плановые поиски, учитывает актуальный профиль компании и выявленные пробелы покрытия. Prophet AI Detection Engineer превращает результаты расследований и охоты в проверяемые правила, которые проходят обратное тестирование и сохраняют связь с исходными доказательствами. По данным Prophet Security, в JB Poindexter платформа сократила среднее время расследования до менее чем четырёх минут и позволила избежать 1 469 часов ручной работы аналитиков; компания предлагает проверить заявленные возможности на демонстрации Prophet AI.
Средняя команда получает около 100 предупреждений в сутки, крупная компания нередко приближается к 1 000. Более четверти опрошенных обрабатывают свыше 500 сигналов ежедневно. При этом штат часто не превышает десяти человек, такие группы в отчёте названы «командами-скелетами». Лишь отдельные корпорации могут содержать более 100 аналитиков, а общий рост численности отстаёт от нагрузки. Полная проверка одного сигнала занимает в среднем 75 минут, причём почти час он может просто ждать своей очереди. Получается примерно два часа от срабатывания до ответа, хотя злоумышленнику порой достаточно 29 минут, чтобы вырваться за пределы первоначально взломанной системы и начать перемещение по сети. Тут задержка уже означает потерю шанса на своевременную локализацию атаки.
Около 28% предупреждений вообще остаются без расследования. У 60% респондентов пропущенный или проигнорированный сигнал позднее оборачивался серьёзной проблемой: утечкой данных либо простоем систем. Треть этой группы столкнулась с подобным не менее трёх раз за предыдущий год. До 40% организаций отключали отдельные оповещения из-за нехватки сотрудников. Между разумной настройкой и опасным отключением есть вполне практическая граница. Удаление правила, которое никогда не приводит к полезной эскалации, относится к нормальной инженерии обнаружения. Выключение нужного сигнала лишь потому, что его некому читать, оставляет дыру в контроле. Реальные объёмы нагрузки и уязвимость компаний, вероятно, выше зафиксированных в опросе.
ИИ оказался по обе стороны сетевого периметра. За предыдущий год 56% специалистов заметили рост атак с его применением, особенно заметный в финансах и здравоохранении. В ход идут составленные ИИ фишинговые письма, поддельные аудио- и видеозаписи, массовый перебор украденных учётных данных, а также сгенерированное вредоносное ПО. На этом фоне две задачи впервые одновременно возглавили список приоритетов: защита самих ИИ-систем и использование ИИ для киберзащиты. Они обошли безопасность облаков и данных. Главной причиной внедрения 73% участников назвали ускорение реагирования, 71% рассчитывают расширить покрытие обнаружения, 56% хотят выполнять больше работы прежним составом, 37% пытаются снизить выгорание аналитиков.
Среди уже использующих ИИ команд 72% сократили время расследования минимум на 25%. В пересчёте на один сигнал это около 25 возвращённых минут. Респонденты также сообщили о более полном круглосуточном покрытии, уменьшении числа ложных тревог и высвобождении времени для сложных задач. Собственные разработки, впрочем, дают смешанный результат. Создать внутренние ИИ-инструменты пытались 72% пользователей, но вопрос о возможности своими силами построить автономный SOC пока не закрыт. У команд с такими проектами сокращение времени минимум на четверть встречалось в 73% случаев, почти столько же, сколько среди всех пользователей ИИ, где показатель составил 72%. Зато 46% самодельных решений были заброшены, не дошли до промышленной эксплуатации либо уступили место коммерческому продукту. Их слабым местом оказалась долговечность, а не первоначальная скорость.
Доверие к машинным заключениям растёт, хотя самостоятельного цифрового оператора пока нет ни у кого. По словам большинства участников, мнение ИИ большую часть времени совпадает с оценкой специалиста. Тем не менее 57% организаций требуют, чтобы человек проверял каждое решение перед закрытием предупреждения. В 44% команд система рекомендует действия, а выполняет их сотрудник. Ещё 30% разрешают автоматическое исправление последствий с низким риском. Ни один респондент не предоставил ИИ полную бесконтрольную автономию: пока это помощник аналитика, а не его независимая замена.
Освободившиеся часы чаще направляют на поиск угроз, которые не вызвали стандартного оповещения. Примерно половина команд регулярно занимается threat hunting, или проактивной охотой за угрозами; 38% при этом находили вредоносную активность, пропущенную автоматическими средствами. Частота имеет заметную связь с результатом. Среди тех, кто проводит поиск еженедельно или чаще, доля обнаружений достигла 49%. У команд, которые никогда этим не занимаются, она составила лишь 8%. Автоматизация первичной проверки поэтому ценна ещё и тем, что возвращает аналитикам время на проверку гипотез, а не на бесконечное перелистывание однотипных сигналов.
Массового сокращения штатов опрошенные не ждут: 57% считают, что размер их команд останется точно прежним, а 9% прогнозируют рост. Меняется содержание работы. После передачи базовой сортировки ИИ специалисты чаще занимаются реагированием на инциденты, поиском скрытых угроз и испытанием защитных механизмов. Главным препятствием остаются данные: 44% команд тревожат конфиденциальность и методы обучения моделей. Для 41% проблемой стала объяснимость, то есть возможность понять, почему система вынесла конкретный вердикт. Эти риски требуют тщательной проверки поставщика, архитектуры развёртывания и правил доступа; ожидание полного исчезновения всех вопросов на практике лишь сохраняет прежний дефицит расследований.
Prophet Security позиционирует себя как платформу агентного ИИ для SOC, рассчитанную именно на разрыв между числом поступающих сигналов и возможностями штатных аналитиков. Компания вошла в Rising in Cyber 2026 по итогам голосования более 150 директоров по информационной безопасности, CISO, и других руководителей отрасли. Prophet AI заявлен как инструмент проверки каждого предупреждения независимо от уровня серьёзности, с глубиной работы старшего аналитика. Он должен искать и угрозы, не породившие сигнал, превращать найденные факты в новые либо улучшенные правила обнаружения и подключаться к уже используемому организацией набору защитных технологий.
Расследование в Prophet AI не привязано к неподвижному сценарию. Система по ходу работы решает, какие вопросы задать, напрямую обращается к SIEM, EDR, средствам управления идентификацией, облачным и почтовым инструментам, затем меняет направление с учётом найденных свидетельств. Вердикт опирается на собранные данные; при нехватке доказательств система возвращает ответ «недостаточно данных для вывода», а не пытается угадать. В журнал попадают каждый вопрос, исполненный запрос и полученный фрагмент информации. Аналитик может скопировать запрос Prophet и самостоятельно повторить его. Такой след позволяет проверить рассуждение вместо получения непонятной итоговой оценки.
Вопросы конфиденциальности в Prophet решаются архитектурно: сведения клиентов не используются для обучения моделей, развёртывания изолированы по принципу single-tenant, а контур обработки данных может работать внутри собственного Virtual Private Cloud (VPC) заказчика. Автономность выдаётся отдельно для каждой категории действий, поэтому организация сама определяет, где допустимо автоматическое исполнение, а где нужен человек. Prophet AI Threat Hunter проводит подготовленные экспертами и плановые поиски, учитывает актуальный профиль компании и выявленные пробелы покрытия. Prophet AI Detection Engineer превращает результаты расследований и охоты в проверяемые правила, которые проходят обратное тестирование и сохраняют связь с исходными доказательствами. По данным Prophet Security, в JB Poindexter платформа сократила среднее время расследования до менее чем четырёх минут и позволила избежать 1 469 часов ручной работы аналитиков; компания предлагает проверить заявленные возможности на демонстрации Prophet AI.