87% ИБ-специалистов готовы доверить ИИ советы по реагированию на инциденты

Участники эфира о российских SIEM рассказали, какие задачи в мониторинге безопасности уже можно отдать искусственному интеллекту, а что пока лучше оставить людям.
Большинство специалистов по информационной безопасности готовы делегировать искусственному интеллекту рутинные операции в SOC. По итогам опроса на эфире AM Live, 87% респондентов согласны получать от ИИ рекомендации по реагированию на инциденты, а 71% — доверить ему создание и доработку правил детектирования.
Участники опроса считают, что ИИ может взять на себя подготовку резюме расследований и сбор контекста — за это проголосовали 58%. Чуть меньше половины (44%) готовы поручить алгоритмам триаж и приоритизацию инцидентов, а 39% — формирование поисковых запросов. Лишь 13% опрошенных одобряют ситуации, когда ИИ действует полностью самостоятельно, без участия человека.
Скепсис вызывает передача ИИ права самостоятельно блокировать пользователей или отключать узлы сети: такие действия участники эфира оставляют за человеком. Участники опроса склонны видеть ИИ в роли ассистента: он снимает рутину и готовит план, но решение остается за человеком.
По мнению респондентов, к 2030 году SIEM-системы сильнее всего изменят именно ИИ и автономные агенты — этот вариант набрал 34% голосов. Ещё 28% ожидают более тесной интеграции SIEM с другими платформами информационной безопасности, а 14% прогнозируют перемены в моделях лицензирования. Новая архитектура данных, облачные и гибридные сценарии интересуют меньше — 13% и 9% соответственно, и только 2% считают, что существенных изменений не будет.
Для российских компаний, которые выбирают или обновляют SIEM, это сигнал: красивой презентации больше недостаточно. На пилотном проекте стоит проверять реальную скорость обработки событий, качество встроенного контента и удобство расследований. Важно заранее оценить совокупную стоимость владения, поскольку затраты на эксплуатацию часто превышают первоначальную цену лицензии.
Практический вывод: доверять ИИ можно рутину и подготовку рекомендаций, но автономные действия без подтверждения аналитика пока преждевременны. При выборе решения обращайте внимание на сценарии автоматизации, поддержку MITRE ATT&CK и UEBA, а также на то, как система справляется с ложными срабатываниями и масштабированием.
