Innostage TDIR

Интеллектуальная автоматизация расследования инцидентов ИБ

Продукт, который усиливает Ваши SIEM* / SOAR*-системы за счет снижения количества ложноположительных срабатываний и исторической корреляции

  • Автоматизирует ряд процессов и задач аналитика SOC
  • Повышает скорость реагирования на реальные инциденты
  • Стандартизирует процесс анализа и расследования инцидентов
Заказать демонстрацию

Проблематика

Более 80% ложноположительных срабатываний
Большое количество данных, требующих ручной обработки
Потеря критически важной экспертизы в случае увольнения ключевых сотрудников
Низкая пропускная способность аналитика ИБ в частности и линии в целом

SIEM - система управления событиями и информационной безопасности;

SOAR - платформа оркестрации, автоматизации и реагирования;

ITSM - подход к управлению и организации ИТ-услуг, направленный на удовлетворение потребностей бизнеса;

SOC - центр мониторинга и реагирования на кибератаки.

TDIR - комплексный подход к кибербезопасности, объединяющий технологии SIEM, EDR, SOAR и процессы для выявления, анализа и устранения угроз в реальном времени

Threat Intelligence (TI) — процесс сбора, анализа и контекстуализации данных о текущих и потенциальных киберугрозах для проактивной защиты


Innostage TDIR

Интеллектуальная автоматизация расследования инцидентов ИБ (далее по тексту — Innostage TDIR)

Выявляет ложноположительные срабатывания (False Positive), анализирует контекст инцидента, историю атак и внутренние данные, предоставляет готовый вердикт с рекомендациями.

Проверяет на ложные срабатывания, выносит автовердикт и рекомендации по реагированию
Предлагает решение по инциденту, исходя из истории аналогичных инцидентов
Автоматически находит связи с другими инцидентами и событиями безопасности, выявляя принадлежность к единой атаке
Выносит решение, опираясь на исторический опыт компании (архив инцидентов), экспертизу рынка (TI*) и векторную БД

Преимущества

До 30% сокращение ложных срабатываний
До 20% работы аналитика и инженера ИБ автоматизируется
В 3 раза ускорение расследований и принятия решений
Оставить заявку

Innostage TDIR не заменяет SIEM и SOAR-системы, а выступает в роли их усилителя для масштабирования технологических возможностей

Innostage TDIR не всегда требует наличия SOAR-системы в инфраструктуре Заказчика и может взять на себя часть её функций, например, обогащение данных по инциденту. При этом, продукт не является заменой SOAR, так же как и финальным центром принятия решений — им остается аналитик SOC.

Аналитик обобщает информацию, полученную от SIEM и SOAR, и инициирует дальнейшие процедуры реагирования.

Innostage TDIR с помощью ИИ-агента ускоряет
процесс расследования инцидента:

Обработка инцидентов вручную
Сбор данных из разных источников (логи, дашборды, почта, чаты)
Поиск похожих инцидентов в исторических данных (закрытых инцидентах, почтовых переписках, тикет-системах и т.д.) и анализ собранных данных
Оформление отчёта по инциденту вручную
Вынесение вердикта по инциденту
Сохранение полученного опыта через внесение в базу знаний / чек-листы / регламенты
Обработка инцидентов с ИИ-агентом Innostage TDIR
Автоматическое обогащение данных по инциденту сведениями из внутренних и внешних источников с помощью мультиагентной системы
Автоматический ретроспективный анализ с формированием перечня частично или полностью совпадающих инцидентов
Автоматическое формирование отчёта по инциденту, включая рекомендации по реагированию
Автоматическое вынесение вердикта по инциденту с аргументацией (False Positive, True Positive, Эскалация)
Выработка контекстнозависимых рекомендаций на основе исторических данных компании (архив инцидентов), отраслевой экспертизы (TI-фиды) и личного опыта специалистов SOC
Эффекты для бизнеса
Экономия ресурсов

Минимизация времени реагирования и снижение затрат на операционную деятельность

Быстрая интеграция

Работа с любыми SIEM*, SOAR* и TI*-системами без перестройки процессов

Единые стандарты

Унификация правил для головного офиса и филиалов с возможностью локальной адаптации

Заказать демонстрацию

Интерфейс

Дашборд эффективности
Дашборд эффективности
Список инцидентов
Список инцидентов
Карточка инцидента
Карточка инцидента
База правил
База правил

FAQ

Решение On-Premise (In-house). Оно разворачивается внутри инфраструктуры Заказчика, т.к. работа с инцидентами подразумевает обработку чувствительных данных, которые небезопасно отправлять в облако.


Innostage TDIR учитывает исторические данные инцидента. Рассматривается ретроспектива минимум за полгода, и этот контекст учитывается при формировании рекомендаций, предварительных вердиктов, а также при обогащении. Помимо этого, модель дообучается на новых инцидентах, сохраняя экспертизу SOC.


Для анализа и обогащения инцидента используются:

- Базовые индикаторы (IoC): хэши файлов, IP-адреса, домены/URL, сетевые порты;
- Хостовые и системные данные: имена хостов, пути к файлам и процессам, PID, записи реестра, журналы событий (Event Logs);
- Объекты доступа: учётные записи пользователей, группы безопасности, службы;
- Контекст окружения: версии ОС и ПО, данные из SIEM, сведения об уязвимостях.

Обогащение выполняется за счёт внешних TI-источников (репутация IP/доменов, геолокация, WHOIS) и внутренней базы активов компании (критичность хоста, сегмент сети).


Мультиагентная система позволяет принимать решение даже на основе небольшого количества данных, т.к. решение принимается по данным из множества источников. Например, AntiFP может выносить вердикт даже при полном отсутствии исторических инцидентов.


Система оценивает инцидент по совокупности подтверждённых фактов с помощью балльной шкалы. Анализируются признаки, указывающие на атаку (индикаторы компрометации, аномалии, цепочки действий), и признаки, говорящие в пользу ложного срабатывания (ошибки, тестовый характер). На основе соотношения этих факторов система выносит вердикт: FP (ложное срабатывание), TP (реальная атака) или эскалация эксперту при недостатке данных для однозначного вывода.


Существуют шаблоны запросов, созданные на основе экспертизы SOC. В следующих релизах продукта запланирована реализация механизма, при котором LLM сама сможет формировать запросы в SIEM.


Количество зависит от Заказчика. Со стороны Innostage TDIR ограничений по количеству правил корреляции нет.


Да. Аналитик может просматривать вердикты системы, оставлять свои комментарии, ссылки и аргументацию, если он не согласен с решением. На основе этих правок модель может дообучаться. Помимо этого, векторизуется информация, на которую Innostage TDIR опирается при формировании рекомендаций и вынесении вердикта.


Пилот на инфраструктуре Заказчика (с полной интеграцией) — от 1,5 месяцев.
Пилот в облаке Innostage (на синтетических данных) — от 2 недель.


Заказать демонстрацию

Заполните форму, и мы свяжемся с Вами, чтобы обсудить детали

Innostage-Group-mobile
Обратный звонок

Представьтесь, мы вам перезвоним.

Наш сайт использует файлы cookie, которые помогают нам делать этот сайт удобнее для пользователей. Продолжая работу с сайтом, вы подтверждаете свое согласие на обработку файлов cookies вашего браузера. Обработка данных пользователей осуществляется в соответствии с Политикой обработки персональных данных.