Кібербезпека
ШІ робить роботу SOC кращою — і ускладнює підйом по кар’єрній драбині в кібербезпеці

Штучний інтелект знімає частину найповторюванішої роботи в центрах операцій безпеки, проте ті самі підвищення ефективності можуть послаблювати традиційний шлях у цю професію.
Це напруження знаходиться в центрі нове дослідження від Swimlane. У опитуванні 500 фахівців та керівників операцій безпеки в Сполучених Штатах і Сполученому Королівстві 88 % зазначили, що ШІ зробив їхню роботу більш задовільною. У той же час 47 % вважають, що ШІ ускладнить вхід у кібербезпеку, підвищивши вимоги до молодших ролей або зменшивши можливості набуття базового досвіду.
Результат не є простим розповіддю про автоматизацію, що замінює аналітиків. Це історія про перерозподіл роботи — і про те, що організаціям потрібно перепроектувати підготовку, перш ніж зникне перша сходинка кар’єрної драбини SOC.
ШІ перерозподіляє робочий день аналітика
повний звіт Swimlane вказує, що найтерміновішим ефектом ШІ є збільшення потужності. 47 % респондентів назвали можливість керувати більшою кількістю безпекової активності однією з двох найзначущих змін з моменту впровадження ШІ в їхніх організаціях. 35 % сказали, що у них більше часу на складні розслідування загроз, а інші 35 % повідомили про більше часу для стратегічної чи міжфункціональної роботи.
Найбільш очевидна економія часу була досягнута за рахунок повторюваних завдань. 43 % зазначили, що ШІ скоротив час, який вони витрачають на розслідування відомих або повторюваних шаблонів загроз. Розробка рекомендацій щодо реагування або усунення проблем зайшла на 34 %, а перегляд вхідних сповіщень і їхнє сортування — на 32 %.
Проте автоматизоване сортування не усуває людську працю. Воно змінює центр тяжіння процесу. 34 % респондентів зазначили, що тепер вони витрачають більше часу на перегляд або валідацію результатів, згенерованих ШІ. Аналітик стає менш ручним обробником сповіщень і більше — дослідником, оцінювачем та приймачем рішень.
Цей зсув може бути позитивним. Він також може створити проблему підготовки.
Парадокс початкового рівня
Команди безпеки традиційно розвивали судження через постійний контакт зі сповіщеннями, розслідуваннями, документацією та рішеннями щодо усунення. ШІ тепер може виконувати частину цієї навчальної роботи зі швидкістю машини. Якщо організації автоматизують ці завдання, не замінюючи їхньої навчальної цінності, молодші аналітики можуть бути змушені валідувати системи, не набувши достатнього досвіду для їхнього критичного оцінювання.
Респонденти Swimlane, схоже, бачать цей ризик. 37 % очікують підвищення вимог до знань та досвіду для ролей початкового рівня, а 10 % вважають, що молодші аналітики матимуть менше можливостей отримати базовий досвід. Порівняно з цим, 41 % передбачають нові ролі, орієнтовані на контроль, валідацію та оркестрацію ШІ. Лише 1 % очікує, що кар’єрний шлях у SOC залишиться в основному незмінним.
Це вказує більше на трансформацію, ніж на масове скорочення робочих місць. Лише 10 % очікує скорочення традиційних ролей аналітиків, тоді як з’являються нові ролі в безпеці. Негайнішою проблемою є те, що залишкові вакансії початкового рівня можуть вимагати судження середньої кар’єри.
Цей виклик особливо важливий, оскільки NIST NICE Workforce Framework for Cybersecurity розглядає можливості кібербезпеки як комбінацію завдань, знань і навичок. Видалення повторюваних завдань з роботи може підвищити продуктивність, але також усуває джерело практики, якщо організації навмисно не відновлять це навчання в іншому місці.
Задоволеність не дорівнює зростанню навичок
Найбільш показовим висновком звіту може бути розрив між тим, як робота відчувається, і тим, чого навчаються працівники.
Лише майже чверть респондентів зазначили, що ШІ обмежив їхню здатність розвивати навички безпеки. Проте 91 % цієї групи все ще повідомляли про підвищену задоволеність роботою. Серед респондентів, які стверджували, що ШІ покращив їхній розвиток навичок, 92 % повідомили про вищу задоволеність — майже той самий результат.
У всій вибірці 62 % зазначили, що ШІ покращив розвиток навичок, 24 % — що він обмежив розвиток, і 14 % повідомили про відсутність значного впливу. Ці дані застерігають від використання задоволеності працівників як показника готовності. Робочий день може стати швидшим і менш нудним, навіть коли шлях до майбутньої експертизи звужується.
Є ознаки того, що з’являються нові можливості навчання. Респонденти найчастіше називали стратегічне прийняття рішень, складне розслідування загроз та пріоритизацію ризиків як сфери, у яких ШІ створив більше простору для розвитку. Комунікація з бізнес-лідерами та міжкомандна співпраця також отримали високі оцінки. Це цінні навички, проте вони не є автоматичними замінами практичної повторюваної розвідки.
Людське судження залишається контрольним рівнем
Респонденти висловили високу впевненість у своїй здатності контролювати ШІ: 92 % заявили, що можуть виявити неправильну або неповну рекомендацію. Коли їх запитали, у яких випадках вони найчастіше покладатимуться на власне судження, 24 % обрали конфлікт між рекомендацією ШІ та наявними доказами, а 23 % — ситуації, які можуть порушити роботу або критичні системи.
Цю впевненість не слід плутати з системою контролю. Дев’ятнадцять відсотків вважають надмірну залежність аналітиків від рекомендацій ШІ найбільшим ризиком розширення ШІ в операціях безпеки — найпоширенішою відповіддю. Ризики витоку даних та порушення конфіденційності склали 17 %, а маніпуляції зі сторони противників системами ШІ — 14 %.
Отримані результати відповідають NIST AI Risk Management Framework, який підкреслює відповідальність, прозорість, пояснюваність та стійкість ШІ. На практиці командам безпеки потрібно показати аналітикам докази, що стоять за рекомендацією, визначити, коли обов’язкове людське схвалення, фіксувати автоматизовані дії та забезпечити легкість операційної зупинки або перевизначення системи.
Лідери та практики спостерігають різні переходи
Звіт також виявив помітний розрив у сприйнятті. Сімдесят чотири відсотки лідерів повідомили про широке впровадження ШІ у кількох функціях безпеки, порівняно з 49 % практиків. Лідери частіше повідомляли про вищу продуктивність, більшу задоволеність роботою, впевненість у виявленні помилок ШІ та формальне переосмислення ролей аналітиків.
Оскільки лідери та практики не були зіставлені в межах одних і тих самих організацій, опитування не доводить, що менеджери та працівники на передньому плані розходяться у поглядах щодо однакових впроваджень. Проте ця закономірність важлива: керівники можуть бачити завершене розгортання технології, тоді як практики відчувають нерівномірні зміни у щоденній роботі.
Формальне проектування робочої сили, здається, пов’язане з кращими результатами. Серед респондентів, у яких організації формально переосмислювали ролі аналітиків, орієнтовані на більш цінну роботу, 71 % повідомили про значне підвищення задоволеності роботою. Цей показник впав до 29 % серед респондентів без формального переосмислення. Опитування демонструє кореляцію, а не причинно-наслідковий зв’язок, проте розрив вказує на те, що впровадження інструментів без визначення нових обов’язків може залишити команди в незручному проміжному стані.
Наступна кар’єрна драбина SOC має бути спроектована
Організації не повинні чекати нестачі досвідчених аналітиків, щоб зрозуміти, що занадто багато роботи початкового рівня було автоматизовано. Вони можуть зберегти розвиток, одночасно отримуючи переваги ШІ, створюючи структуровані лабораторії розслідувань, вимагаючи від аналітиків переглядати докази, що стоять за автоматизованими висновками, ротацію молодших співробітників через складні випадки та вимірювання прогресу навичок окремо від обсягу результатів і задоволеності.
Найуспішніші SOC, ймовірно, будуть тими, які розглядають контроль ШІ як навичку, яку треба вивчати, а не як вбудовану людську здатність. Молодшим аналітикам потрібні безпечні можливості не погоджуватись з ШІ, документувати причини та бачити наслідки як правильних, так і помилкових рішень.
Опитування Swimlane було проведено онлайн компанією Sapio Research за керівництвом Swimlane у період з серпня по вересень 2026 р. Респонденти працювали в організаціях США та Великобританії з щонайменше 500 співробітниками, а відсотки округлені до цілих чисел. Як і будь‑яке спонсороване постачальником опитування, результати слід сприймати як орієнтовні, а не універсальні.
Навіть з урахуванням цього обмеження головне застереження важко ігнорувати: ШІ може зробити роботу в SOC більш задовільною, одночасно ускладнюючи розвиток експертизи. Автоматизація вже змінює кар’єрну драбину. Чи стане вона міцнішою — чи залишаться нижні сходинки відсутніми — залежить від того, наскільки свідомо керівники безпеки переосмислюють цей шлях.












