Innostage TDIR
Продукт, который усиливает Ваши SIEM* / SOAR*-системы за счет снижения количества ложноположительных срабатываний и исторической корреляции
- Автоматизирует ряд процессов и задач аналитика SOC
- Повышает скорость реагирования на реальные инциденты
- Стандартизирует процесс анализа и расследования инцидентов
Проблематика
SIEM - система управления событиями и информационной безопасности;
SOAR - платформа оркестрации, автоматизации и реагирования;
ITSM - подход к управлению и организации ИТ-услуг, направленный на удовлетворение потребностей бизнеса;
SOC - центр мониторинга и реагирования на кибератаки.
TDIR - комплексный подход к кибербезопасности, объединяющий технологии SIEM, EDR, SOAR и процессы для выявления, анализа и устранения угроз в реальном времени
Threat Intelligence (TI) — процесс сбора, анализа и контекстуализации данных о текущих и потенциальных киберугрозах для проактивной защиты
Innostage TDIR
Интеллектуальная автоматизация расследования инцидентов ИБ (далее по тексту — Innostage TDIR)
Выявляет ложноположительные срабатывания (False Positive), анализирует контекст инцидента, историю атак и внутренние данные, предоставляет готовый вердикт с рекомендациями.
Преимущества
Innostage TDIR не заменяет SIEM и SOAR-системы, а выступает в роли их усилителя для масштабирования технологических возможностей
Innostage TDIR не всегда требует наличия SOAR-системы в инфраструктуре Заказчика и может взять на себя часть её функций, например, обогащение данных по инциденту. При этом, продукт не является заменой SOAR, так же как и финальным центром принятия решений — им остается аналитик SOC.
Аналитик обобщает информацию, полученную от SIEM и SOAR, и инициирует дальнейшие процедуры реагирования.
Innostage TDIR с помощью ИИ-агента ускоряет
процесс расследования инцидента:
Минимизация времени реагирования и снижение затрат на операционную деятельность
Работа с любыми SIEM*, SOAR* и TI*-системами без перестройки процессов
Унификация правил для головного офиса и филиалов с возможностью локальной адаптации
Интерфейс
FAQ
Решение On-Premise (In-house). Оно разворачивается внутри инфраструктуры Заказчика, т.к. работа с инцидентами подразумевает обработку чувствительных данных, которые небезопасно отправлять в облако.
Innostage TDIR учитывает исторические данные инцидента. Рассматривается ретроспектива минимум за полгода, и этот контекст учитывается при формировании рекомендаций, предварительных вердиктов, а также при обогащении. Помимо этого, модель дообучается на новых инцидентах, сохраняя экспертизу SOC.
Для анализа и обогащения инцидента используются:
- Базовые индикаторы (IoC): хэши файлов, IP-адреса, домены/URL, сетевые порты;
- Хостовые и системные данные: имена хостов, пути к файлам и процессам, PID, записи реестра, журналы событий (Event Logs);
- Объекты доступа: учётные записи пользователей, группы безопасности, службы;
- Контекст окружения: версии ОС и ПО, данные из SIEM, сведения об уязвимостях.
Обогащение выполняется за счёт внешних TI-источников (репутация IP/доменов, геолокация, WHOIS) и внутренней базы активов компании (критичность хоста, сегмент сети).
Мультиагентная система позволяет принимать решение даже на основе небольшого количества данных, т.к. решение принимается по данным из множества источников. Например, AntiFP может выносить вердикт даже при полном отсутствии исторических инцидентов.
Система оценивает инцидент по совокупности подтверждённых фактов с помощью балльной шкалы. Анализируются признаки, указывающие на атаку (индикаторы компрометации, аномалии, цепочки действий), и признаки, говорящие в пользу ложного срабатывания (ошибки, тестовый характер). На основе соотношения этих факторов система выносит вердикт: FP (ложное срабатывание), TP (реальная атака) или эскалация эксперту при недостатке данных для однозначного вывода.
Существуют шаблоны запросов, созданные на основе экспертизы SOC. В следующих релизах продукта запланирована реализация механизма, при котором LLM сама сможет формировать запросы в SIEM.
Количество зависит от Заказчика. Со стороны Innostage TDIR ограничений по количеству правил корреляции нет.
Да. Аналитик может просматривать вердикты системы, оставлять свои комментарии, ссылки и аргументацию, если он не согласен с решением. На основе этих правок модель может дообучаться. Помимо этого, векторизуется информация, на которую Innostage TDIR опирается при формировании рекомендаций и вынесении вердикта.
Пилот на инфраструктуре Заказчика (с полной интеграцией) — от 1,5 месяцев.
Пилот в облаке Innostage (на синтетических данных) — от 2 недель.
Материалы
Сертификаты совместимости
Новости
Заказать демонстрацию
Заполните форму, и мы свяжемся с Вами, чтобы обсудить детали