26 августа 2026 / время чтения: 7 мин. / всего просмотров: 7

Не вместо, а вместе. Как ИИ-платформы расширяют возможности банковского SOC


Классическая банковская ИБ-служба сегодня, как правило, физически не успевает за ростом киберугроз. По данным центра противодействия кибератакам Solar JSOC группы компаний «Солар», финансовый сектор в России входит в топ‑5 наиболее атакуемых отраслей, а на одну организацию в среднем приходится 6000 кибератак в год. При этом возможности наращивать штат ограничены дефицитом квалифицированных кадров и бюджетными рамками.

В результате разрыв между объёмом мониторинговых активов и возможностями команды постоянно увеличивается, а основные зоны риска — ​подрядчики, API, региональные филиалы — ​остаются вне покрытия. Один из перспективных подходов к решению этих проблем — ​гибридная модель, которая расширяет возможности SOC за счёт ИИ-платформы, предоставляемой по сервисной модели. Платформа берёт на себя рутину и закрывает слепые зоны, позволяя команде фокусироваться на сложных задачах и стратегии.

Работа Центра мониторинга и управления инцидентами информационной безопасности (Security Operations Center, SOC) строится на трёх известных всем китах: люди, процессы, технологии. И если последние два подлежат оптимизации, то с первым возникает фундаментальное ограничение. Аналитик SOC — ​дорогой и дефицитный специалист, чья загрузка напрямую зависит от количества событий, требующих обработки. Расширять штат бесконечно невозможно: рынок квалифицированных кадров ограничен, а бюджеты на информационную безопасность (ИБ) не растут пропорционально объёму угроз. К этому добавляется выгорание: аналитики первых линий значительную часть времени тратят на разбор однотипных инцидентов и ложных срабатываний. Рутина снижает мотивацию и качество работы, а вместе с ними — ​и общую эффективность SOC.

Параллельно меняется и сам ландшафт угроз. Согласно отчёту центра исследования киберугроз Solar 4RAYS, в 2025 году интенсивность атак на одну организацию выросла на 51%, а доля целевых атак профессиональных APT-группировок достигла 32%. При этом 80% всех угроз представляли собой инструменты для шпионажа и похищения данных — ​злоумышленники действуют не массово, а точечно, фокусируясь на ценной информации. Параллельно с этим на стороне самих корпоративных инфраструктур количество веб-уязвимостей за год выросло в 3,2 раза, и в 82% случаев они имеют сетевой вектор, то есть их можно эксплуатировать удалённо.

Атаки всё чаще нацелены на API мобильных приложений, партнёрских интеграций и микросервисов. Традиционные системы обнаружения плохо приспособлены для выявления таких угроз: вредоносная активность здесь часто выглядит как легитимные запросы. Это делает API уязвимыми к автоматизированному перебору, инъекциям и несанкционированному сбору данных.

Главный вызов — ​скорость. Злоумышленники действуют значительно быстрее, чем может отреагировать даже зрелый SOC в ручном режиме. Когда от момента компрометации до попытки эксфильтрации данных проходит менее часа, время, затрачиваемое на принятие решений человеком, становится критической проблемой. Именно эта несовместимость скоростей делает необходимым переход к моделям, где рутинные операции обнаружения и сдерживания выполняются без участия человека.

Новая модель: ИИ-платформа как партнёр

Современные средства защиты — ​SIEM, Endpoint Detection and Response (EDR), Data Loss Prevention (DLP) — ​успешно автоматизируют обнаружение известных угроз. Они отрабатывают запрограммированные сценарии, блокируют сигнатурные вредоносы, пресекают утечки по формальным признакам. Развитие этой логики привело к появлению Extended Detection and Response (XDR) и Managed XDR (MXDR)-платформ (управляемое / расширенное управление и реагирование), которые объединяют разрозненные источники данных в единую среду и применяют корреляцию событий и поведенческий анализ для выявления сложных атак.

Однако внедрение классических XDR/MXDR-решений часто требует глубокой интеграции или даже замены существующей инфраструктуры, что для многих банков экономически и технически сложно. Гибридная модель предлагает альтернативу: она реализует принципы сквозного мониторинга и автоматизированного реагирования поверх уже работающих средств защиты, без необходимости их перестройки.

Такой подход не заменяет существующие инструменты, а надстраивается над ними. Собственная команда сохраняет контроль над процессами безопасности и фокусируется на задачах, требующих человеческого интеллекта: расследовании сложных атак, проактивном поиске угроз, стратегическом планировании. Рутинные операции — ​фильтрация ложных срабатываний, первичный разбор типовых инцидентов, автоматическое сдерживание известных угроз — ​уходят на сторону платформы.

Архитектура расширения: облачное ядро и лёгкие клиентские агенты

Чтобы реализовать такой подход на практике, платформа должна соответствовать определённым архитектурным требованиям. Гибридная модель предполагает, что решение построено по облачной сервисной модели с модульной структурой и не требует замены существующих инструментов или развёртывания дополнительной инфраструктуры на стороне банка.

Ключевой принцип — ​разделение функций: вычислительно ёмкие задачи выполняются в защищённом облаке провайдера, тогда как на стороне банка размещаются только лёгкие компоненты сбора телеметрии и коннекторы к существующим источникам данных. Это позволяет запустить расширенный мониторинг в течение нескольких часов, не затрагивая работающую инфраструктуру безопасности.

Модульность клиентских компонентов даёт возможность подключать только необходимые функции: контроль активности на конечных точках, мониторинг контейнерных сред, оценку кибергигиены. Это особенно важно для охвата нетиповых активов — ​наследованных, часто устаревших legacy-систем, региональных филиалов, устройств подрядчиков, которые ранее оставались вне зоны видимости из-за технических или экономических ограничений. Сервисная модель предполагает оплату только за используемые функции и покрываемые активы, что открывает доступ к продвинутым решениям для средних банков.

Контроль подрядчиков без доступа к их инфраструктуре

Описанный выше агентский подход работает для активов, которые банк контролирует напрямую. Для внешних партнёров, на чьей инфраструктуре установить агентов в большинстве случаев невозможно — ​ни технически, ни организационно, — ​требуется иной механизм. С развитием гибридных платформ это ограничение удалось снять за счёт анализа сетевого поведения. Крупный банк взаимодействует с сотнями таких организаций, каждая из которых потенциально может стать точкой входа для атаки.

В отличие от классической схемы, требующей установки агента на каждое устройство, здесь платформа опирается на телеметрию, которую уже собирает сетевое оборудование банка. Для каждого подрядчика выстраивается профиль нормальной активности: к каким ресурсам он обращается, в какое время, с какими объёмами трафика. Если партнёр, который месяцами работал только с бухгалтерской системой, вдруг пытается обратиться к серверу процессинга, платформа фиксирует это как аномалию и может автоматически инициировать сдерживание — ​без вмешательства в чужую инфраструктуру.

Масштабирование и дорожная карта

Автоматизация рутинных операций меняет экономику безопасности не через сокращение штата, а через радикальное расширение покрытия. По оценкам отраслевых экспертов, один аналитик при поддержке автоматизированной платформы способен контролировать объём активов, превышающий классические нормы в десятки раз. При этом команда перестаёт тратить время на разбор ложных срабатываний и типовых инцидентов, а фокусируется на сложных расследованиях и проактивном поиске угроз. Для банка это означает возможность масштабировать защиту на новые активы и внешних партнёров без пропорционального увеличения фонда оплаты труда.

Развитие гибридных платформ не останавливается на автоматизации первой линии. Следующий этап — ​интеграция с системами управления учётными записями на основе внешнего контекста угроз. Речь идёт о связке обнаружения и реагирования на угрозы идентификации (Identity Threat Detection and Response, ITDR) и непрерывного управления угрозами (Continuous Threat Exposure Management, CTEM) / защиты от киберрисков (Digital Risk Protection, DRP): платформа, обнаружив утечку учётных данных сотрудника во внешних источниках, сможет инициировать автоматическое сдерживание — ​например, блокировку записи — ​ещё до попытки её использования злоумышленником. Такую интеграцию мы уже реализовали на базе продукта по управлению доступом Solar inRights и сервиса мониторинга внешних цифровых угроз Solar AURA.

Банкам не нужно будет выбирать между собственным SOC и внешней платформой. Гибридная модель позволяет объединить сильные стороны обоих подходов: сохранить внутреннюю команду как центр экспертизы и принятия стратегических решений, а рутину и расширение покрытия передать ИИ-платформе. В условиях, когда скорость атак растёт, а их поверхность увеличивается за счёт API, подрядчиков и облачных сервисов, такой подход становится базовым требованием к устойчивости финансовой организации.

Пока такие решения находятся в стадии проработки, но они уже формируют требования к SOC следующего поколения. Пилотируя сегодня на базе нашего центра противодействия киберугрозам Solar JSOC проекты с применением искусственного интеллекта (ИИ), мы наблюдаем ощутимое ускорение многих процессов: например, для 1-й линии мониторинга экономия рабочего времени составляет по разным типам задач от 20% до 60%. В работе экспертов и сервис-менеджеров применимость ИИ заметно ниже, но и здесь можно ускорить отдельные процессы на 10–20%. Всё это позволяет оптимизировать стоимость услуг и предлагать уже и среднему бизнесу тот уровень защиты, который ещё недавно был доступен только Enterprise-сегменту. Думаю, в ближайшее время мы будем готовы официально представить рынку такое сервисное предложение на базе SOC нового поколения.

Реклама. ООО «ФИЛДС 4Е», ИНН: 9729171025,  Erid: 2VfnxxeDs6B

Похожие статьи

Статья

Гонка за суперинтеллектом на распутье: инициативупо контролю над LLM встретили с подозрительностью и скепсисом

Статья

Отягощённое интеллектом. Сложности испытательной лаборатории при оценке защищённости программного обеспечения, разработанного с использованием ИИ

Статья

Атаки на извлечение обучающих данных. Почему нейросеть может «проболтаться» о том, чему её учили

Статья

ИИ-безопасность становится реальностью. Российский бизнес на пороге новых киберрисков

  1. 05 «Доверие нельзя сертифицировать — его можно только построить». 11 вопросов после 11-го Certification Day
  2. 06 Как финансовым организациям защищаться от фрода с помощью технологии фингерпринта
  3. 07 ИИ против ИИ. Как искусственный интеллект меняет правила игры в кибербезопасности
  4. 08 Инциденты безопасности ИИ. Новые виды угроз, которые уже отслеживают в российских компаниях
  5. 09 Лучшие практики по организации работы SOC и VOC
  6. 10 Безопасная аутентификация — фундамент защиты информационных систем
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»