EventHub

Автономный SOC 2026: что уже можно отдать машине

30 сентябряРоссияОнлайн
IT и информационные технологии
Год назад автономный SOC воспринимался скорее как направление развития. На практике компании автоматизировали обогащение событий, отдельные сценарии реагирования, работу с ложными срабатываниями и типовые действия через SOAR. Большие языковые модели в основном оставались помощниками аналитика. За год разговор заметно изменился. В SIEM, SOAR и XDR появляются ИИ-помощники и ИИ-агенты, а мировые вендоры уже демонстрируют работу нескольких агентов над одним расследованием. При этом зрелость заказчиков остаётся очень разной: по исследованию рынка SIEM, проведённому Yandex Cloud и Кибердомом среди 223 организаций, SOAR используют 38% опрошенных, 43% сталкиваются с ложными срабатываниями, а около 60% ограничивают объём собираемых событий. На AM Live разберём не футуристический SOC без людей, а практический путь к автономности. Где достаточно SIEM, SOAR и классического машинного обучения? Где большие языковые модели действительно меняют процессы? Что уже можно поручить ИИ-агентам? Какие расследования и действия допустимо выполнять без аналитика? И как выбрать первый автономный сценарий, безопасно довести его до промышленной эксплуатации и доказать экономический эффект? Программа Автономный SOC в 2026 году: зрелость и архитектура Какие задачи SOC ещё год назад выполнялись вручную, а сегодня уже автоматизированы? До какого этапа жизненного цикла инцидента сегодня реально дойти без постоянного участия аналитика? Какую долю работы L1 сегодня технически можно вывести из ручного контура? Что оказалось значительно сложнее автоматизировать, чем рынок ожидал год назад? Есть ли сегодня классы инцидентов, которые уже разумно расследовать и закрывать автономно, без просмотра аналитиком? Какие компоненты действительно обязательны для автономного SOC, а без каких можно обойтись? Какие процессы лучше вообще не отдавать ИИ, если они надёжно решаются детерминированной автоматизацией? Где классическое машинное обучение сегодня эффективнее больших языковых моделей? Можно ли вообще построить высокий уровень автономности при неполной телеметрии и фрагментированном контексте? Насколько мультивендорная архитектура ограничивает автономность SOC? Практика автономного SOC Какие сценарии применения ИИ в SOC сегодня реально применимы в промышленной эксплуатации? Где проходит практическая граница между ИИ-помощником и ИИ-агентом? Как заказчику отличить реального ИИ-агента от обычной автоматизации, которую просто назвали агентной? Что эффективнее для SOC: один универсальный ИИ-аналитик или несколько специализированных агентов? Достаточно ли от ИИ готового вердикта или аналитик должен получить проверяемую цепочку доказательств? Какие действия SOC сегодня уже безопасно выполнять полностью автономно? Как должна быть устроена цепочка автономного реагирования: ИИ принимает решение и сам выполняет действие - или ИИ анализирует ситуацию, а формальные условия проверяет и исполняет SOAR? Что должно определять допустимый уровень автономности - точность решения или последствия ошибки? Как выбрать первый процесс, который стоит сделать автономным? Какими метриками доказать, что автономизация SOC действительно работает и окупается? Итоги и прогнозы Какую работу SOC-аналитики практически перестанут делать вручную в ближайшие 3–5 лет? Какая ставка нынешнего рынка автономного и агентного SOC через несколько лет может оказаться ошибочной или сильно переоценённой? Что станет главным ограничителем автономности SOC в ближайшие 3–5 лет? Если у компании в 2027 году есть бюджет только на один проект по повышению автономности SOC - во что вы рекомендуете вложить его первым?

Регистрация и подробности — на официальном сайте организатора.

Назад в каталог

Похожие события