Не вместо, а вместе. Как ИИ-платформы расширяют возможности банковского SOC

BIS Journal №3(62)2026

26 августа, 2026

Не вместо, а вместе. Как ИИ-платформы расширяют возможности банковского SOC

Классическая банковская ИБ-служба сегодня, как правило, физически не успевает за ростом киберугроз. По данным центра противодействия кибератакам Solar JSOC группы компаний «Солар», финансовый сектор в России входит в топ‑5 наиболее атакуемых отраслей, а на одну организацию в среднем приходится 6000 кибератак в год. При этом возможности наращивать штат ограничены дефицитом квалифицированных кадров и бюджетными рамками.

В результате разрыв между объёмом мониторинговых активов и возможностями команды постоянно увеличивается, а основные зоны риска — ​подрядчики, API, региональные филиалы — ​остаются вне покрытия. Один из перспективных подходов к решению этих проблем — ​гибридная модель, которая расширяет возможности SOC за счёт ИИ-платформы, предоставляемой по сервисной модели. Платформа берёт на себя рутину и закрывает слепые зоны, позволяя команде фокусироваться на сложных задачах и стратегии.

Работа Центра мониторинга и управления инцидентами информационной безопасности (Security Operations Center, SOC) строится на трёх известных всем китах: люди, процессы, технологии. И если последние два подлежат оптимизации, то с первым возникает фундаментальное ограничение. Аналитик SOC — ​дорогой и дефицитный специалист, чья загрузка напрямую зависит от количества событий, требующих обработки. Расширять штат бесконечно невозможно: рынок квалифицированных кадров ограничен, а бюджеты на информационную безопасность (ИБ) не растут пропорционально объёму угроз. К этому добавляется выгорание: аналитики первых линий значительную часть времени тратят на разбор однотипных инцидентов и ложных срабатываний. Рутина снижает мотивацию и качество работы, а вместе с ними — ​и общую эффективность SOC.

Параллельно меняется и сам ландшафт угроз. Согласно отчёту центра исследования киберугроз Solar 4RAYS, в 2025 году интенсивность атак на одну организацию выросла на 51%, а доля целевых атак профессиональных APT-группировок достигла 32%. При этом 80% всех угроз представляли собой инструменты для шпионажа и похищения данных — ​злоумышленники действуют не массово, а точечно, фокусируясь на ценной информации. Параллельно с этим на стороне самих корпоративных инфраструктур количество веб-уязвимостей за год выросло в 3,2 раза, и в 82% случаев они имеют сетевой вектор, то есть их можно эксплуатировать удалённо.

Атаки всё чаще нацелены на API мобильных приложений, партнёрских интеграций и микросервисов. Традиционные системы обнаружения плохо приспособлены для выявления таких угроз: вредоносная активность здесь часто выглядит как легитимные запросы. Это делает API уязвимыми к автоматизированному перебору, инъекциям и несанкционированному сбору данных.

Главный вызов — ​скорость. Злоумышленники действуют значительно быстрее, чем может отреагировать даже зрелый SOC в ручном режиме. Когда от момента компрометации до попытки эксфильтрации данных проходит менее часа, время, затрачиваемое на принятие решений человеком, становится критической проблемой. Именно эта несовместимость скоростей делает необходимым переход к моделям, где рутинные операции обнаружения и сдерживания выполняются без участия человека.

 

Новая модель: ИИ-платформа как партнёр

Современные средства защиты — ​SIEM, Endpoint Detection and Response (EDR), Data Loss Prevention (DLP) — ​успешно автоматизируют обнаружение известных угроз. Они отрабатывают запрограммированные сценарии, блокируют сигнатурные вредоносы, пресекают утечки по формальным признакам. Развитие этой логики привело к появлению Extended Detection and Response (XDR) и Managed XDR (MXDR)-платформ (управляемое / расширенное управление и реагирование), которые объединяют разрозненные источники данных в единую среду и применяют корреляцию событий и поведенческий анализ для выявления сложных атак.

Однако внедрение классических XDR/MXDR-решений часто требует глубокой интеграции или даже замены существующей инфраструктуры, что для многих банков экономически и технически сложно. Гибридная модель предлагает альтернативу: она реализует принципы сквозного мониторинга и автоматизированного реагирования поверх уже работающих средств защиты, без необходимости их перестройки.

Такой подход не заменяет существующие инструменты, а надстраивается над ними. Собственная команда сохраняет контроль над процессами безопасности и фокусируется на задачах, требующих человеческого интеллекта: расследовании сложных атак, проактивном поиске угроз, стратегическом планировании. Рутинные операции — ​фильтрация ложных срабатываний, первичный разбор типовых инцидентов, автоматическое сдерживание известных угроз — ​уходят на сторону платформы.

 

Архитектура расширения: облачное ядро и лёгкие клиентские агенты

Чтобы реализовать такой подход на практике, платформа должна соответствовать определённым архитектурным требованиям. Гибридная модель предполагает, что решение построено по облачной сервисной модели с модульной структурой и не требует замены существующих инструментов или развёртывания дополнительной инфраструктуры на стороне банка.

Ключевой принцип — ​разделение функций: вычислительно ёмкие задачи выполняются в защищённом облаке провайдера, тогда как на стороне банка размещаются только лёгкие компоненты сбора телеметрии и коннекторы к существующим источникам данных. Это позволяет запустить расширенный мониторинг в течение нескольких часов, не затрагивая работающую инфраструктуру безопасности.

Модульность клиентских компонентов даёт возможность подключать только необходимые функции: контроль активности на конечных точках, мониторинг контейнерных сред, оценку кибергигиены. Это особенно важно для охвата нетиповых активов — ​наследованных, часто устаревших legacy-систем, региональных филиалов, устройств подрядчиков, которые ранее оставались вне зоны видимости из-за технических или экономических ограничений. Сервисная модель предполагает оплату только за используемые функции и покрываемые активы, что открывает доступ к продвинутым решениям для средних банков.

 

Контроль подрядчиков без доступа к их инфраструктуре

Описанный выше агентский подход работает для активов, которые банк контролирует напрямую. Для внешних партнёров, на чьей инфраструктуре установить агентов в большинстве случаев невозможно — ​ни технически, ни организационно, — ​требуется иной механизм. С развитием гибридных платформ это ограничение удалось снять за счёт анализа сетевого поведения. Крупный банк взаимодействует с сотнями таких организаций, каждая из которых потенциально может стать точкой входа для атаки.

В отличие от классической схемы, требующей установки агента на каждое устройство, здесь платформа опирается на телеметрию, которую уже собирает сетевое оборудование банка. Для каждого подрядчика выстраивается профиль нормальной активности: к каким ресурсам он обращается, в какое время, с какими объёмами трафика. Если партнёр, который месяцами работал только с бухгалтерской системой, вдруг пытается обратиться к серверу процессинга, платформа фиксирует это как аномалию и может автоматически инициировать сдерживание — ​без вмешательства в чужую инфраструктуру.

 

Масштабирование и дорожная карта

Автоматизация рутинных операций меняет экономику безопасности не через сокращение штата, а через радикальное расширение покрытия. По оценкам отраслевых экспертов, один аналитик при поддержке автоматизированной платформы способен контролировать объём активов, превышающий классические нормы в десятки раз. При этом команда перестаёт тратить время на разбор ложных срабатываний и типовых инцидентов, а фокусируется на сложных расследованиях и проактивном поиске угроз. Для банка это означает возможность масштабировать защиту на новые активы и внешних партнёров без пропорционального увеличения фонда оплаты труда.

Развитие гибридных платформ не останавливается на автоматизации первой линии. Следующий этап — ​интеграция с системами управления учётными записями на основе внешнего контекста угроз. Речь идёт о связке обнаружения и реагирования на угрозы идентификации (Identity Threat Detection and Response, ITDR) и непрерывного управления угрозами (Continuous Threat Exposure Management, CTEM) / защиты от киберрисков (Digital Risk Protection, DRP): платформа, обнаружив утечку учётных данных сотрудника во внешних источниках, сможет инициировать автоматическое сдерживание — ​например, блокировку записи — ​ещё до попытки её использования злоумышленником. Такую интеграцию мы уже реализовали на базе продукта по управлению доступом Solar inRights и сервиса мониторинга внешних цифровых угроз Solar AURA.

Банкам не нужно будет выбирать между собственным SOC и внешней платформой. Гибридная модель позволяет объединить сильные стороны обоих подходов: сохранить внутреннюю команду как центр экспертизы и принятия стратегических решений, а рутину и расширение покрытия передать ИИ-платформе. В условиях, когда скорость атак растёт, а их поверхность увеличивается за счёт API, подрядчиков и облачных сервисов, такой подход становится базовым требованием к устойчивости финансовой организации.

Пока такие решения находятся в стадии проработки, но они уже формируют требования к SOC следующего поколения. Пилотируя сегодня на базе нашего центра противодействия киберугрозам Solar JSOC проекты с применением искусственного интеллекта (ИИ), мы наблюдаем ощутимое ускорение многих процессов: например, для 1-й линии мониторинга экономия рабочего времени составляет по разным типам задач от 20% до 60%. В работе экспертов и сервис-менеджеров применимость ИИ заметно ниже, но и здесь можно ускорить отдельные процессы на 10–20%. Всё это позволяет оптимизировать стоимость услуг и предлагать уже и среднему бизнесу тот уровень защиты, который ещё недавно был доступен только Enterprise-сегменту. Думаю, в ближайшее время мы будем готовы официально представить рынку такое сервисное предложение на базе SOC нового поколения.

 

Реклама. ООО «ФИЛДС 4Е», ИНН: 9729171025,  Erid: 2VfnxxeDs6B

Стать автором BIS Journal

Смотрите также

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

26.08.2026
Телеком готовится принимать цифровые рубли
26.08.2026
Wildberries представила собственный мессенджер
26.08.2026
Банкиры просят допустить брокеров до «белого списка»
25.08.2026
NCSC выступил за сохранение человеческого надзора за LLM
25.08.2026
«Солар» сформировала техпортфель для защиты ПО от ИИ-рисков
25.08.2026
Пополнить цифровой кошелёк наличными напрямую не получится
25.08.2026
Авторизация с доставкой лично в руки (скамерам)
25.08.2026
Третий антифрод-пакет сбавил градус суровости
25.08.2026
«Эта технология несёт риски для наших базовых прав»
24.08.2026
Мультимодальные ИИ-агенты увеличат объём и скорость анализа на предмет фишинга

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных