Пропустили обновление гартнеровского Hype Cycle for Security Operations, прошедшего в начале лета. Как обычно, авторы попытались сличить
Две роли SIEM. Решение вечных проблем SIEM со сбором достаточных, но не избыточных данных, а также сложностью интеграции, плюс прохождение нового квеста по внедрению ИИ, идёт двумя разными способами. Первый — интегрированная платформа SOC (ISOC), все функции центра мониторинга в одной упаковке, от мониторинга до реагирования. Второй — SIEM теряет интерфейс и становится озером данных ИБ (security data lake), в который ныряют различные агенты и специализированные решения. При этом XDR прочат ту же дорогу, что и SOAR годом ранее — интеграция в платформы EDR и ISOC в качестве функции.
Управление уязвимостями получает апгрейд до CTEM, то есть непрерывного управления экспозицией. Это не новая позиция Гартнера, но в этом году они получили прекрасный набор дополнительных аргументов — от роста числа уязвимостей до потери их сплошного покрытия авторитетами вроде NVD. По смелым ожиданиям, топовые решения будут объединять платформу постоянного мониторинга и приоритизации угроз с непрерывной оценкой защищённости, поставляемой как услуга (сюда входят и red teaming, и bug bounty, и даже киберучения).
Глубокая интеграция киберразведки. Предполагается, что от ручной оценки аналитиком и применения TI в изолированных сценариях, компании перейдут к интеграции данных TI в оценку активов, уязвимостей, гипотез детектирования, где TI будет помогать автоматически расставлять приоритеты. Подобные системы будут в рамках одного процесса совместно использовать различные источники внешних сигналов и внутреннюю телеметрию.
Два сорта ИИ. ИИ-ассистенты и ИИ-агенты SOC рассматриваются как две отдельные категории, где ассистенты включаются в существующие продукты и, например, помогают читать логи или искать данные, а агенты самостоятельно действуют внутри SIEM, EDR, IAM, и так далее. Первая категория стремительно «остывает», к ней падает интерес, зато вторая находится прямо на пике. При этом авторы предупреждают, что внимание к агентам опережает их реальную зрелость, а основным риском 2026 является agent washing, когда нечто, продаваемое как ИИ-агент, является LLM, наспех прикрученной к продукту позапрошлого года.
#SOC #CISO @П2Т
