Логотип
Баннер в шапке 1
Баннер в шапке 2

Angara Security: ML-решение для повышения эффективности мониторинга в SOC-центрах

Продукт
Разработчики: Angara Security (Ангара Технолоджиз Груп, АТ Груп) ранее Angara Technologies Group
Дата премьеры системы: 2024/06/20
Отрасли: Информационная безопасность
Технологии: ИБ - Управление информацией и событиями в системе безопасности (SIEM)

Основная статья: Машинное обучение (Machine Learning)

2024: Представление ML-решения для повышения эффективности мониторинга в SOC-центрах

Angara Security разработала ML-решение для повышения эффективности мониторинга в SOC-центрах. Об этом разработчик сообщил 20 июня 2024 года.

Анализ событий информационной безопасности при помощи правил детектирования и корреляции в SIEM-системах пока остается одним из основных способов выявления вредоносной активности в ИТ-инфраструктуре. На практике такой подход не всегда эффективен для обнаружения техник злоумышленников, связанных с большой вариативностью, так как создание и поддержание набора правил для всех известных процедур едва ли возможно.

Компания Angara Security разработала решение на базе нейронной сети, которое интегрируется с SIEM-системой. Сконструированная нейронная сеть состоит из комбинированных слоев, свойственных как сверточным сетям (Convolutional Neural Networks), так и рекуррентным (Recurrent Neural Networks). TAdviser выпустил Карту производителей российских программно-аппаратных комплексов 12.8 т

Решение позволяет дополнить классические методы анализа событий информационной безопасности и с высокой точностью определять вредоносную активность по характерным паттернам, выявленным ML-моделью. Такой подход в ряде сценариев расширяет перечень детектируемых процедур, а также помогает избежать необходимости писать отдельные правила детектирования для каждой новой утилиты или процедуры.

«
ML-модели являются отличным вспомогательным инструментом в работе аналитиков, так как с одной стороны позволяют расширить возможности по детектированию активности злоумышленников, с другой – автоматизировать часть процессов и высвободить ресурсы для задач, требующих участия человека, − сказал Артем Грибков, заместитель директора Angara SOC по развитию бизнеса. — На июнь 2024 года ML-модель используется для трех сценариев. В первую очередь, для выявления PowerShell-скриптов, которые активно используются злоумышленниками при проведении атак. Эксперты Angara SOC отмечают, что существует большое количество инструментов на языке PowerShell, которые могут применяться как в составе ВПО, так и непосредственно злоумышленником при компрометации системы. PowerSploit, Empire, Nishang – это лишь малая часть общеизвестных коллекций подобных утилит для автоматизации действий злоумышленника, направленных на сбор информации, эксплуатацию уязвимостей, повышение привилегий и т.д. Кроме того, во многих организациях ИТ-службы используют и легитимные скрипты для автоматизации администрирования. Отличить легитимное от вредоносного иногда довольно сложно, а проанализировать миллионы скриптов для написания правил скорее невозможно.
»

Второй сценарий использования – это выявление DGA-доменов и DNS-туннелирования. Классические методы анализа DNS-имен часто сопряжены с большим количеством ложноположительных срабатываний. Также среди злоумышленников популярны инструменты, которые позволяют генерировать доменные имена, на первый взгляд очень похожие на легитимные, что фактически делает автоматическое выявление вредоносных DNS-имен невозможным. ML-решение позволяет эффективно справляться с этой задачей.

Третий сценарий – анализ журналов веб-серверов. Использование ML-модели возможно как дополнение к средствам класса WAF или в качестве альтернативы в системе эшелонированной защиты web-ресурсов.



Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Интеллектуальная безопасность ГК (бренд Security Vision) (91)
  Positive Technologies (Позитив Текнолоджиз) (22)
  Инфосистемы Джет (16)
  SearchInform (СёрчИнформ) (14)
  Softline (Софтлайн) (12)
  Другие (135)

  Интеллектуальная безопасность ГК (бренд Security Vision) (6)
  R-Vision (Р-Вижн) (3)
  Softline (Софтлайн) (3)
  Инфосекьюрити (Infosecurity) (2)
  Инфосистемы Джет (2)
  Другие (10)

  Интеллектуальная безопасность ГК (бренд Security Vision) (13)
  Positive Technologies (Позитив Текнолоджиз) (6)
  CyberOK (СайберОК) (4)
  InnoSTage (Инностейдж) (4)
  Уральский центр систем безопасности (УЦСБ) (2)
  Другие (11)

  SearchInform (СёрчИнформ) (3)
  Лаборатория Касперского (Kaspersky) (2)
  МТС RED (Серенити Сайбер Секьюрити) ранее МТС Кибербезопасность (2)
  Softline (Софтлайн) (2)
  Интеллектуальная безопасность ГК (бренд Security Vision) (2)
  Другие (11)

  SearchInform (СёрчИнформ) (6)
  Positive Technologies (Позитив Текнолоджиз) (3)
  Softline (Софтлайн) (3)
  Перспективный мониторинг (1)
  Симпл (Simple) (1)
  Другие (6)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Интеллектуальная безопасность ГК (бренд Security Vision) (11, 91)
  Positive Technologies (Позитив Текнолоджиз) (15, 38)
  SearchInform (СёрчИнформ) (2, 15)
  Лаборатория Касперского (Kaspersky) (8, 13)
  ArcSight (5, 13)
  Другие (265, 104)

  Интеллектуальная безопасность ГК (бренд Security Vision) (4, 6)
  Positive Technologies (Позитив Текнолоджиз) (2, 3)
  R-Vision (Р-Вижн) (1, 3)
  IBM (2, 2)
  Инфосекьюрити (Infosecurity) (2, 2)
  Другие (7, 8)

  Интеллектуальная безопасность ГК (бренд Security Vision) (3, 13)
  InnoSTage (Инностейдж) (2, 4)
  Positive Technologies (Позитив Текнолоджиз) (2, 3)
  SearchInform (СёрчИнформ) (1, 2)
  Уральский центр систем безопасности (УЦСБ) (1, 2)
  Другие (5, 5)

  Лаборатория Касперского (Kaspersky) (3, 3)
  SearchInform (СёрчИнформ) (1, 3)
  Интеллектуальная безопасность ГК (бренд Security Vision) (1, 2)
  Спейсбит (Spacebit) (1, 1)
  CloudLinux (1, 1)
  Другие (9, 9)

  SearchInform (СёрчИнформ) (1, 7)
  Positive Technologies (Позитив Текнолоджиз) (2, 3)
  Лаборатория Касперского (Kaspersky) (3, 2)
  Перспективный мониторинг (1, 2)
  ARinteg (АРинтег) (1, 1)
  Другие (1, 1)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Security Vision Security Operation Center (SOC) - 37
  MaxPatrol SIEM - 32
  Security Vision Security Governance, Risk Management and Compliance (Security Vision SGRC и auto-SGRC) - 28
  СёрчИнформ SIEM - 15
  HPE ArcSight ESM (Security Information and Event Management, SIEM) - 11
  Другие 146

  R‑Vision SOAR (ранее R-Vision IRP) - 3
  Ngenix Облачная платформа - 2
  Security Vision: Центр интеллектуального мониторинга и управления информационной безопасностью - 2
  MaxPatrol SIEM - 2
  Security Vision Security Governance, Risk Management and Compliance (Security Vision SGRC и auto-SGRC) - 2
  Другие 13

  Security Vision: Центр интеллектуального мониторинга и управления информационной безопасностью - 9
  Security Vision Security Governance, Risk Management and Compliance (Security Vision SGRC и auto-SGRC) - 4
  CyberART Сервисная служба киберзащиты - 4
  Innostage SOAR (ранее Innostage IRP) - 4
  DATAPK - 2
  Другие 13

  СёрчИнформ SIEM - 3
  Security Vision Security Governance, Risk Management and Compliance (Security Vision SGRC и auto-SGRC) - 2
  Перспективный мониторинг: Ampire Киберполигон - 1
  F.A.C.C.T. Attack Surface Management - 1
  МТС RED SOC - 1
  Другие 11

  СёрчИнформ SIEM - 7
  Перспективный мониторинг: Ampire Киберполигон - 2
  Positive Technologies: MaxPatrol VM (Vulnerability Management) - 2
  Kaspersky Endpoint Detection and Response (KEDR) - 1
  Efros Config Inspector - 1
  Другие 4