Кибербезопасность
ИИ делает работу SOC лучше — а карьерная лестница в кибербезопасности становится труднее для подъёма

Искусственный интеллект снимает часть самой повторяющейся работы в центрах операций безопасности, но те же самые повышения эффективности могут ослаблять традиционный путь входа в профессию.
Это напряжение находится в центре нового исследования Swimlane. В опросе 500 специалистов и руководителей по операциям безопасности в США и Великобритании 88 % заявили, что ИИ сделал их работу более удовлетворительной. В то же время 47 % считают, что ИИ сделает кибербезопасность труднее для входа, повышая требования к младшим ролям или сокращая возможности получения базового опыта.
Результат — это не простая история об автоматизации, заменяющей аналитиков. Это история о перераспределении работы и о том, что организациям необходимо пересмотреть обучение, пока первая ступень карьерной лестницы SOC не исчезнет.
ИИ перераспределяет рабочий день аналитика
В полном отчете Swimlane указывается, что самым непосредственным эффектом ИИ является повышение пропускной способности. 47 % респондентов назвали возможность управлять большим объёмом безопасности одной из двух наиболее значимых перемен с момента внедрения ИИ в их организациях. 35 % сообщили, что у них появилось больше времени для сложных расследований угроз, а ещё 35 % — больше времени для стратегической или межфункциональной работы.
Самая очевидная экономия времени пришлась на повторяемые задачи. 43 % заявили, что ИИ сократил время, затрачиваемое на исследование известных или повторяющихся шаблонов угроз. Разработка рекомендаций по реагированию или исправлению заняла 34 %, а проверка и триаж входящих оповещений — 32 %.
Однако автоматизированный триаж не устраняет человеческий труд. Он меняет центр тяжести работы. 34 % респондентов сообщили, что теперь тратят больше времени на проверку или валидацию выводов, сгенерированных ИИ. Аналитик становится менее оператором ручного оповещения и больше исследователем, оценщиком и принимающим решения.
Это изменение может быть положительным. Оно также может создать проблему обучения.
Парадокс начального уровня
Традиционно команды безопасности развивали суждение через повторяющееся взаимодействие с оповещениями, расследованиями, документацией и решениями по исправлению. ИИ теперь может выполнять части этой учебной работы на машинной скорости. Если организации автоматизируют эти задачи, не заменяя их учебную ценность, младшим аналитикам может потребоваться валидировать системы до того, как они накопят необходимый опыт для их критической оценки.
Судя по ответам респондентов Swimlane, они видят этот риск. 37 % ожидают более высоких требований к знаниям и опыту для ролей начального уровня, а 10 % считают, что у младших аналитиков будет меньше возможностей получить базовый опыт. Для сравнения, 41 % предвидят появление новых ролей, сосредоточенных на контроле, валидации и оркестрации ИИ. Лишь 1 % полагают, что карьерный путь в SOC останется в основном неизменным.
Это указывает скорее на трансформацию, чем на массовые потери рабочих мест. Всего 10 % ожидают сокращения традиционных ролей аналитиков, одновременно появляясь новые роли в сфере безопасности. Более насущная проблема в том, что оставшиеся начальные должности могут требовать уровня суждения, характерного для специалистов среднего уровня.
Проблема особенно важна, потому что NIST NICE Workforce Framework for Cybersecurity рассматривает возможности в кибербезопасности как сочетание задач, знаний и навыков. Удаление повторяющихся задач из работы может повысить продуктивность, но также устраняет источник практики, если организации сознательно не восстанавливают это обучение в другом месте.
Удовлетворённость не равна росту навыков
Самым поразительным выводом отчёта может стать разрыв между тем, как работа ощущается, и тем, чему сотрудники учатся.
Почти четверть респондентов заявили, что ИИ ограничил их возможность развивать навыки в области безопасности. Тем не менее 91 % этой группы всё ещё отмечали более высокий уровень удовлетворённости работой. Среди тех, кто сказал, что ИИ улучшил их развитие навыков, 92 % сообщили о более высокой удовлетворённости — почти такой же результат.
По всему выбору 62 % заявили, что ИИ улучшил развитие навыков, 24 % — что он ограничил развитие, а 14 % сообщили об отсутствии значимого эффекта. Эти цифры предостерегают от использования удовлетворённости сотрудников в качестве индикатора готовности. Рабочий день может стать быстрее и менее утомительным, даже когда поток будущей экспертизы сужается.
Есть признаки появления новых возможностей обучения. Респонденты чаще всего упоминали стратегическое принятие решений, сложные расследования угроз и приоритизацию рисков как области, где ИИ создал больше пространства для развития. Высоко оценивались также коммуникация с бизнес‑руководителями и межкомандное сотрудничество. Это ценные навыки, но они не являются автоматической заменой практического повторения расследований.
Человеческое суждение остаётся контролирующим уровнем
Респонденты выразили высокую уверенность в своей способности контролировать ИИ: 92 % сказали, что могут выявить неверную или неполную рекомендацию. Когда их спросили, в каких случаях они скорее всего полагались бы на собственное суждение, 24 % выбрали конфликт между рекомендацией ИИ и доступными доказательствами, а 23 % — ситуации, способные нарушить работу или критические системы.
Это уверенность не следует путать с системой контроля. Девятнадцать процентов назвали чрезмерную зависимость аналитиков от рекомендаций ИИ наибольшим риском расширения ИИ в операциях безопасности — самым распространённым ответом. Риски утечки данных и конфиденциальности составили 17 %, а враждебные манипуляции с системами ИИ — 14 %.
Полученные данные соответствуют NIST AI Risk Management Framework, который подчёркивает ответственность, прозрачность, объяснимость и устойчивость ИИ. На практике командам безопасности необходимо показывать аналитикам доказательства, лежащие в основе рекомендации, определять, когда обязательна человеческая одобрение, фиксировать автоматические действия и обеспечивать простую возможность приостановить или переопределить систему.
Руководители и специалисты видят разные переходы
Отчёт также выявил заметный разрыв в восприятии. Семьдесят четыре процента руководителей сообщили о широком развертывании ИИ в нескольких функциях безопасности, по сравнению с 49 % специалистов. Руководители чаще отмечали более высокую пропускную способность, большую удовлетворённость работой, уверенность в обнаружении ошибок ИИ и формальное переосмысление ролей аналитиков.
Поскольку руководители и специалисты не были сопоставлены в рамках одних и тех же организаций, опрос не доказывает, что менеджеры и сотрудники на передовой расходятся во мнениях относительно одинаковых внедрений. Тем не менее, эта тенденция важна: руководители могут видеть завершённый развертывание технологий, тогда как специалисты сталкиваются с неравномерными изменениями в повседневной работе.
Формальное проектирование рабочей силы, по-видимому, связано с лучшими результатами. Среди респондентов, чьи организации официально переопределили роли аналитиков в сторону более ценной работы, 71 % сообщили о значительном росте удовлетворённости работой. Этот показатель упал до 29 % у респондентов без формального переопределения. Опрос демонстрирует корреляцию, а не причинно-следственную связь, но разрыв указывает на то, что внедрение инструментов без переопределения обязанностей может оставить команды в неудобном промежуточном состоянии.
Следующая карьерная лестница SOC должна быть разработана
Организациям не следует ждать нехватки опытных аналитиков, чтобы понять, что слишком много работы начального уровня было автоматизировано. Они могут сохранять развитие, одновременно извлекая выгоду из ИИ, создавая структурированные лаборатории расследований, требуя от аналитиков проверять доказательства, лежащие в основе автоматических выводов, ротировать младший персонал через сложные случаи и измерять прогресс навыков отдельно от объёма результатов и удовлетворённости.
Самыми успешными SOC, вероятно, окажутся те, которые рассматривают контроль ИИ как изучаемую дисциплину, а не как стандартную человеческую способность. Младшим аналитикам нужны безопасные возможности не соглашаться с ИИ, документировать причины и видеть последствия как правильных, так и ошибочных решений.
Опрос Swimlane был проведён онлайн компанией Sapio Research под руководством Swimlane в период с августа по сентябрь 2026 года. Респонденты работали в организациях США и Великобритании с численностью сотрудников не менее 500 человек, а проценты округлялись до целых чисел. Как и любой опрос, спонсируемый поставщиком, его результаты следует воспринимать как ориентировочные, а не универсальные.
Несмотря на это ограничение, главное предупреждение трудно игнорировать: ИИ может сделать работу SOC более удовлетворительной, одновременно усложняя развитие экспертизы. Автоматизация уже меняет карьерную лестницу. Станет ли она более прочной — или же окажется с недостающими нижними ступенями — зависит от того, насколько целенаправленно руководители безопасности переосмысливают этот путь.












