SOC с двумя скоростями: почему автономный AI должен закрывать 98% алертов, а аналитик — только сложные кейсы

Коллеги, хочу обратить внимание на важную идею из сферы кибербезопасности: SOC должен работать в двух режимах.
Я вижу, что автономный AI может закрывать массовые алерты, быстро проверять сигналы и отсекать шум. Это экономит время и снижает нагрузку на команду.
Аналитик-ко-пилот нужен для оставшихся сложных 2%: расследований, охоты за угрозами, настройки детектов и решений, где важен контекст.
Почему это важно: если заставлять людей вручную разбирать всё подряд, выгорает команда и теряются реальные угрозы.
Как у Вас устроен SOC: больше автоматики или больше ручной triage?
#кибербезопасность #SOC #AI #ThreatDetection

