Журнал "Системы Безопасности" № 3‘2026

Ц И Ф Р О В А Я Т Р А Н С Ф О Р М А Ц И Я , И И , И Н Т Е Р Н Е Т В Е Щ Е Й 125 www.secuteck.ru июнь – июль 2026 Применение агента ИИ для обогащения информации об инцидентах в SIEM-системе Оператор SOC, который осуществляет мони- торинг инцидентов через SIEM-систему, тра- тит значительную часть свое времени, чтобы определить легитимность события, подсве- ченного правилами корреляции. Информа- цию о событии необходимо обогатить, выяснив, не привели ли к его возникновению легитимные факторы (работы системных администраторов), согласован ли выдавае- мый доступ и т.д. И тут на помощь можно призвать ИИ. Обучен- ный агент может обогатить информацию, используя различные внутренние источники (чаты, документооборот, почту), и сразу же выдать понятное заключение оператору SOC. Помимо этого, если результат, полученный от ИИ-агента, не вызывает сомнений, можно настроить и автоматическое реагирование, согласно результатам обогащения информа- ции, согласно заложенным в него планам реа- гирования (закрытие легитимных действий либо начальные действия по плану реагирова- ния на обнаруженный тип атаки), но ключевые действия плана, такие как блокировка доступа либо отключение пораженных сервисов от сети, стоит оставить за операторами и админи- страторами систем. Применение агента ИИ в DLP-системе для улучшения функционала блокировки исходящей информации Многие компании уже вовсю используют ИИ в чат-ботах для общения с клиентами, и важ- ным фактором остается контроль информа- ции, которая идет за пределы компании. Таким образом, ИИ-агент может выполнять функцию поиска конфиденциальной инфор- мации (персональные данные, счета компа- нии, данные договоров), которые запрещены для передачи, и будет отправлять данные на проверку вашей DLP-системе, которая, соглас- но настроенным в ней правилам, будет давать решение, можно ли указывать данную инфор- мацию в ответе клиенту или же она является конфиденциальной и стоит ответить отказом. Оператор SOC в этом случае отвечает за настройку политик DLP-системы и мониторинг критичных событий, связанных с намеренны- ми запросами конфиденциальной информа- ции через чат с ИИ. Выводы Многие решения на рынке ИБ уже имеют встроенные LLM для реализации вышеописан- ного. Но если даже в вашем решении их нет, никто не запрещает внедрить ИИ-агентов в схему процесса реагирования и обучить их всему необходимому для реализации его функционала. Данные действия существенно отразятся на времени реагирования на потен- циальный инцидент ИБ, а также упростят рабо- ту операторам SOC. n МНЕНИЕ ЭКСПЕРТА понимать команды, строить маршрут, анали- зировать состояние механизмов, останавли- вать движение при опасности и объяснять опе- ратору причину остановки. Для производств, складов, агропрома и охранной робототехни- ки это открывает путь к более автономным системам, которые не превращаются в беспо- лезный металл при потере связи. Преимущества и слабые места локальных моделей ИИ Плюсы локальных моделей понятны. Во-пер- вых, данные остаются ближе к владельцу. Во- вторых, снижается задержка: ответ приходит быстрее, потому что запрос не путешествует через полмира. В-третьих, появляется авто- номность: объект, офис или устройство про- должают работать даже при проблемах с сетью. В-четвертых, расходы становятся более предсказуемыми: не каждый токен превраща- ется в строку счета от облачного провайдера. В-пятых, локальный ИИ проще встроить в закрытые контуры, где внешние сервисы запрещены или ограничены. Но романтизировать тренд не стоит. Локаль- ные модели обычно слабее самых мощных облачных. Они требуют железа, обновлений, мониторинга, управления версиями, проверки качества и нормальной эксплуатации. Модель надо защищать, как любой критичный компо- нент ИТ-инфраструктуры. Если локальный агент получил доступ к документам, почте, заявкам и инструментам, он становится не игрушкой, а полноценным участником бизнес- процессов. Значит, нужны роли, права, аудит, журналирование, фильтрация запросов и контроль действий. Иначе вместо цифрового помощника компания получит очень стара- тельного, но плохо воспитанного стажера с пропуском во все кабинеты. Есть и аппаратный вопрос. NPU в ноутбуке хорош для небольших моделей, распознава- ния речи, изображений и фоновых задач. Для больших языковых моделей важнее объем памяти, пропускная способность и GPU. Поэто- му рынок движется не к одному универсаль- ному устройству, а к нескольким классам: ИИ- ноутбук для сотрудника, рабочая станция для разработчика, edge-сервер для объекта, кор- поративный GPU-кластер для тяжелых задач. Где-то рядом уже маячат специализированные чипы, где модель или ее архитектура букваль- но превращается в кремний. Это даст огром- ную скорость, но снизит гибкость: зашитую модель нельзя обновлять так же легко, как обычное ПО. Будущая корпоративная архитектура Скорее всего, она будет гибридной. Простые и чувствительные задачи выполняются локально. Сложные сценарии уходят в корпоративный ЦОД. Самые тяжелые и универсальные запро- сы отправляются в облако, если политика без- опасности это разрешает. Между этими слоями должен стоять AI Gaеeway – диспетчер, кото- рый решает, куда направить запрос, что можно передать, что нужно замаскировать, какую модель выбрать и какой след оставить в жур- нале. Локальный ИИ – это не шаг назад от облака, а взросление рынка. Интеллект спускается с небес дата-центров на рабочие места, в камеры, шлюзы, роботов и производственные линии. Для бизнеса это шанс использовать ИИ там, где раньше мешали задержка, стоимость и страх утечки. Для служб безопасности – новый фронт ответственности. Модель стано- вится ближе к данным, но вместе с ней ближе становятся и риски. Именно поэтому выигрывать будут не те, кто просто купит модный AI PC, а те, кто встроит локальные модели в архитектуру: с политика- ми, контролем доступа, журналированием, понятными сценариями и трезвой оценкой ограничений. Облако останется верхним эта- жом этой конструкции. Но первый этаж – там, где люди, устройства и данные, – все чаще будет думать сам. n Алексей Коржебин Эксперт редакции журнала "Системы безопасности" Использование ИИ в процессе реагирования на инциденты информационной безопасности Искусственный интеллект (ИИ) уже повсеместно применяется многими компаниями в различных аспектах работы. Сегодня хотелось бы выделить такой сегмент, как SOC (Security Operation Center) и понять, каким образом ИИ может быть полезен при реагировании на инциденты информационной безопасности (ИБ). Денис Богданов Независимый эксперт

RkJQdWJsaXNoZXIy Mzk4NzYw