Классическая банковская ИБ-служба сегодня, как правило, физически не успевает за ростом киберугроз. По данным центра противодействия кибератакам Solar JSOC группы компаний «Солар», финансовый сектор в России входит в топ‑5 наиболее атакуемых отраслей, а на одну организацию в среднем приходится 6000 кибератак в год. При этом возможности наращивать штат ограничены дефицитом квалифицированных кадров и бюджетными рамками.
В результате разрыв между объёмом мониторинговых активов и возможностями команды постоянно увеличивается, а основные зоны риска — подрядчики, API, региональные филиалы — остаются вне покрытия. Один из перспективных подходов к решению этих проблем — гибридная модель, которая расширяет возможности SOC за счёт ИИ-платформы, предоставляемой по сервисной модели. Платформа берёт на себя рутину и закрывает слепые зоны, позволяя команде фокусироваться на сложных задачах и стратегии.
Работа Центра мониторинга и управления инцидентами информационной безопасности (Security Operations Center, SOC) строится на трёх известных всем китах: люди, процессы, технологии. И если последние два подлежат оптимизации, то с первым возникает фундаментальное ограничение. Аналитик SOC — дорогой и дефицитный специалист, чья загрузка напрямую зависит от количества событий, требующих обработки. Расширять штат бесконечно невозможно: рынок квалифицированных кадров ограничен, а бюджеты на информационную безопасность (ИБ) не растут пропорционально объёму угроз. К этому добавляется выгорание: аналитики первых линий значительную часть времени тратят на разбор однотипных инцидентов и ложных срабатываний. Рутина снижает мотивацию и качество работы, а вместе с ними — и общую эффективность SOC.
Параллельно меняется и сам ландшафт угроз. Согласно отчёту центра исследования киберугроз Solar 4RAYS, в 2025 году интенсивность атак на одну организацию выросла на 51%, а доля целевых атак профессиональных APT-группировок достигла 32%. При этом 80% всех угроз представляли собой инструменты для шпионажа и похищения данных — злоумышленники действуют не массово, а точечно, фокусируясь на ценной информации. Параллельно с этим на стороне самих корпоративных инфраструктур количество веб-уязвимостей за год выросло в 3,2 раза, и в 82% случаев они имеют сетевой вектор, то есть их можно эксплуатировать удалённо.
Атаки всё чаще нацелены на API мобильных приложений, партнёрских интеграций и микросервисов. Традиционные системы обнаружения плохо приспособлены для выявления таких угроз: вредоносная активность здесь часто выглядит как легитимные запросы. Это делает API уязвимыми к автоматизированному перебору, инъекциям и несанкционированному сбору данных.
Главный вызов — скорость. Злоумышленники действуют значительно быстрее, чем может отреагировать даже зрелый SOC в ручном режиме. Когда от момента компрометации до попытки эксфильтрации данных проходит менее часа, время, затрачиваемое на принятие решений человеком, становится критической проблемой. Именно эта несовместимость скоростей делает необходимым переход к моделям, где рутинные операции обнаружения и сдерживания выполняются без участия человека.
Новая модель: ИИ-платформа как партнёр
Современные средства защиты — SIEM, Endpoint Detection and Response (EDR), Data Loss Prevention (DLP) — успешно автоматизируют обнаружение известных угроз. Они отрабатывают запрограммированные сценарии, блокируют сигнатурные вредоносы, пресекают утечки по формальным признакам. Развитие этой логики привело к появлению Extended Detection and Response (XDR) и Managed XDR (MXDR)-платформ (управляемое / расширенное управление и реагирование), которые объединяют разрозненные источники данных в единую среду и применяют корреляцию событий и поведенческий анализ для выявления сложных атак.
Однако внедрение классических XDR/MXDR-решений часто требует глубокой интеграции или даже замены существующей инфраструктуры, что для многих банков экономически и технически сложно. Гибридная модель предлагает альтернативу: она реализует принципы сквозного мониторинга и автоматизированного реагирования поверх уже работающих средств защиты, без необходимости их перестройки.
Такой подход не заменяет существующие инструменты, а надстраивается над ними. Собственная команда сохраняет контроль над процессами безопасности и фокусируется на задачах, требующих человеческого интеллекта: расследовании сложных атак, проактивном поиске угроз, стратегическом планировании. Рутинные операции — фильтрация ложных срабатываний, первичный разбор типовых инцидентов, автоматическое сдерживание известных угроз — уходят на сторону платформы.
Архитектура расширения: облачное ядро и лёгкие клиентские агенты
Чтобы реализовать такой подход на практике, платформа должна соответствовать определённым архитектурным требованиям. Гибридная модель предполагает, что решение построено по облачной сервисной модели с модульной структурой и не требует замены существующих инструментов или развёртывания дополнительной инфраструктуры на стороне банка.
Ключевой принцип — разделение функций: вычислительно ёмкие задачи выполняются в защищённом облаке провайдера, тогда как на стороне банка размещаются только лёгкие компоненты сбора телеметрии и коннекторы к существующим источникам данных. Это позволяет запустить расширенный мониторинг в течение нескольких часов, не затрагивая работающую инфраструктуру безопасности.
Модульность клиентских компонентов даёт возможность подключать только необходимые функции: контроль активности на конечных точках, мониторинг контейнерных сред, оценку кибергигиены. Это особенно важно для охвата нетиповых активов — наследованных, часто устаревших legacy-систем, региональных филиалов, устройств подрядчиков, которые ранее оставались вне зоны видимости из-за технических или экономических ограничений. Сервисная модель предполагает оплату только за используемые функции и покрываемые активы, что открывает доступ к продвинутым решениям для средних банков.
Контроль подрядчиков без доступа к их инфраструктуре
Описанный выше агентский подход работает для активов, которые банк контролирует напрямую. Для внешних партнёров, на чьей инфраструктуре установить агентов в большинстве случаев невозможно — ни технически, ни организационно, — требуется иной механизм. С развитием гибридных платформ это ограничение удалось снять за счёт анализа сетевого поведения. Крупный банк взаимодействует с сотнями таких организаций, каждая из которых потенциально может стать точкой входа для атаки.
В отличие от классической схемы, требующей установки агента на каждое устройство, здесь платформа опирается на телеметрию, которую уже собирает сетевое оборудование банка. Для каждого подрядчика выстраивается профиль нормальной активности: к каким ресурсам он обращается, в какое время, с какими объёмами трафика. Если партнёр, который месяцами работал только с бухгалтерской системой, вдруг пытается обратиться к серверу процессинга, платформа фиксирует это как аномалию и может автоматически инициировать сдерживание — без вмешательства в чужую инфраструктуру.
Масштабирование и дорожная карта
Автоматизация рутинных операций меняет экономику безопасности не через сокращение штата, а через радикальное расширение покрытия. По оценкам отраслевых экспертов, один аналитик при поддержке автоматизированной платформы способен контролировать объём активов, превышающий классические нормы в десятки раз. При этом команда перестаёт тратить время на разбор ложных срабатываний и типовых инцидентов, а фокусируется на сложных расследованиях и проактивном поиске угроз. Для банка это означает возможность масштабировать защиту на новые активы и внешних партнёров без пропорционального увеличения фонда оплаты труда.
Развитие гибридных платформ не останавливается на автоматизации первой линии. Следующий этап — интеграция с системами управления учётными записями на основе внешнего контекста угроз. Речь идёт о связке обнаружения и реагирования на угрозы идентификации (Identity Threat Detection and Response, ITDR) и непрерывного управления угрозами (Continuous Threat Exposure Management, CTEM) / защиты от киберрисков (Digital Risk Protection, DRP): платформа, обнаружив утечку учётных данных сотрудника во внешних источниках, сможет инициировать автоматическое сдерживание — например, блокировку записи — ещё до попытки её использования злоумышленником. Такую интеграцию мы уже реализовали на базе продукта по управлению доступом Solar inRights и сервиса мониторинга внешних цифровых угроз Solar AURA.
Банкам не нужно будет выбирать между собственным SOC и внешней платформой. Гибридная модель позволяет объединить сильные стороны обоих подходов: сохранить внутреннюю команду как центр экспертизы и принятия стратегических решений, а рутину и расширение покрытия передать ИИ-платформе. В условиях, когда скорость атак растёт, а их поверхность увеличивается за счёт API, подрядчиков и облачных сервисов, такой подход становится базовым требованием к устойчивости финансовой организации.
Пока такие решения находятся в стадии проработки, но они уже формируют требования к SOC следующего поколения. Пилотируя сегодня на базе нашего центра противодействия киберугрозам Solar JSOC проекты с применением искусственного интеллекта (ИИ), мы наблюдаем ощутимое ускорение многих процессов: например, для 1-й линии мониторинга экономия рабочего времени составляет по разным типам задач от 20% до 60%. В работе экспертов и сервис-менеджеров применимость ИИ заметно ниже, но и здесь можно ускорить отдельные процессы на 10–20%. Всё это позволяет оптимизировать стоимость услуг и предлагать уже и среднему бизнесу тот уровень защиты, который ещё недавно был доступен только Enterprise-сегменту. Думаю, в ближайшее время мы будем готовы официально представить рынку такое сервисное предложение на базе SOC нового поколения.
Реклама. ООО «ФИЛДС 4Е», ИНН: 9729171025, Erid: 2VfnxxeDs6B
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных