Разработчики: | F.A.C.C.T. (ранее Group-IB в России) |
Дата премьеры системы: | 2019/11/08 |
Отрасли: | Информационные технологии |
Технологии: | Data Mining |
2019: Представление решения для графового анализа сетевой инфраструктуры
8 ноября 2019 года компания Group-IB сделала публичной свою внутреннюю разработку для графового анализа сетевой инфраструктуры, способную за несколько секунд выстроить связи между разрозненными данными, атрибутировать атаку до конкретной хакерской группы, исследовать и прогнозировать угрозы, релевантные для конкретной организации или отрасли.
Запатентованные технологии сетевого графа Group-IB интегрированы в публичные продукты компании Threat Intelligence и Threat Detection System. Данный шаг со стороны Group-IB призван помочь аналитикам ситуационных центров и CERT (Центры реагирования на инциденты), экспертам по киберразведке и компьютерным криминалистам исследовать тактику и инфраструктуру атакующих, улучшать собственную систему безопасности и обогащать свои навыки в области хантинга.
Со слов разработчика, сетевой граф Group-IB создавался в течение нескольких лет, постоянно обогащаясь за счет индикаторов, полученных в ходе расследования киберпреступлений, реагирований на киберинциденты, анализа вредоносного ПО и других угроз, обнаруженных системами Threat Intelligence и Threat Detection System. Собранный за 16 лет работы массив исторических данных об атакующих включает миллиарды записей о доменных именах, IP-адресах, цифровых отпечатках серверов, задействованных в атаках, а также профили отдельных хакеров и групп.
Согласно заявлению разработчика, сетевой граф Group-IB дает возможность уйти от «сырых» индикаторов компрометации к исследованию атакующих и управлению угрозами, релевантными для конкретного бизнеса. Аналитик, использующий его в продуктах Group-IB, вводит в поисковую строку домен, IP-адрес, email или отпечаток SSL-сертификата, и система в автоматическом режиме строит граф, демонстрирующий взаимосвязи: информацию о доменных именах, IP-адресах, цифровых отпечатках серверов и др. Несмотря на то что большинство атакующих — особенно киберкриминальные и APT-группировки — стараются действовать максимально скрытно в сети, большинство из них в начале своего пути допускали ошибки и уделяли недостаточно внимания своей анонимности.
«Без знаний о том, кто представляет для вас угрозу, невозможно защититься от нападения и предотвратить ущерб. Мы изучили десятки поставщиков разных графов, прежде чем пришли к тому, что нам нужна собственная разработка. Ни один из анализируемых графов не содержал полные коллекции исторических данных: домены, Passive DNS, Passive SSL, DNS-записи, открытые порты, запущенные сервисы на портах, файлы, взаимодействующие с доменными именами и IP-адресами. Мы начали создавать такие коллекции сами, включая все обновления в них с разной глубиной, достигающей 15 лет. Нас не устраивало ручное построение графа у других поставщиков и мы полностью автоматизировали свой граф. В ответ на огромный объем «мусорных связей», которые дают другие продукты, мы обучили нашу систему выявлять нерелевантные элементы по той же логике, как это делали наши эксперты руками. Задача нашего графа – хантинг, безошибочная атрибуция и глубокие исследование атакующих. На ноябрь 2019 года этот инструмент доступен в наших продуктах», |
Как отметили в Group-IB, граф позволяет не только находить связанные элементы, но и выявлять общие свойства — паттерны, характерные для определенной хакерской группы. Знание этих уникальных признаков позволяет распознавать инфраструктуру атакующих еще на этапе подготовки и даже без свидетельств, подтверждающих атаку, таких как фишинговые письма или вредоносные программы.
В случае с расследованием фишинговых атак, Интернет-мошенничества или пиратской деятельности, аналитики Group-IB автоматически строят графы связанных сетевых ресурсов и проверяют все найденные хосты на наличие аналогичного контента. Это позволяет выявлять как старые фишинговые сайты, которые были активны, но неизвестны, так и абсолютно новые, которые подготовлены для будущих атак, но еще не используются.
Кроме того, сетевой граф помогает при поиске бэкендов — серверной части: 99% кардшопов, хакерских форумов, множество фишинговых ресурсов и других вредоносных серверов скрываются как за собственными прокси-серверами, так и за прокси легитимных сервисов. Знание о реальном расположении вредроносного сервера поволяет установить хостинг-провайдера, а также построить связи с другими вредоносными проектами злоумышленников, подчеркнули в Group-IB.
Подрядчики-лидеры по количеству проектов
Loginom Company (ранее BaseGroup Labs Аналитические технологии) (125)
БизнесАвтоматика НПЦ (120)
Инфосистемы Джет (13)
Сбербанк (10)
Marketing Logic (Маркетинг Лоджик) (9)
Другие (624)
Ростелеком (3)
БизнесАвтоматика НПЦ (3)
IPavlov (Айпавлов) (2)
NLogic (2)
Сапиенс солюшнс (Sapiens solutions) (2)
Другие (48)
БизнесАвтоматика НПЦ (12)
OneFactor (Уанфактор) ЕдиныйФактор (3)
Мегапьютер Интелидженс (Megaputer Intelligence) (2)
Яндекс (Yandex) (2)
Московский центр инновационных технологий в здравоохранении (2)
Другие (57)
Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров
Loginom Company (ранее BaseGroup Labs Аналитические технологии) (2, 236)
БизнесАвтоматика НПЦ (2, 119)
Полиматика (Polymatica) (4, 15)
SL Soft (СЛ Софт) (4, 15)
Oracle (12, 14)
Другие (307, 171)
БизнесАвтоматика НПЦ (1, 3)
Полиматика (Polymatica) (1, 2)
SL Soft (СЛ Софт) (1, 2)
Dell EMC (1, 2)
IBM (1, 1)
Другие (6, 6)
БизнесАвтоматика НПЦ (1, 12)
Сбербанк (2, 2)
Мегапьютер Интелидженс (Megaputer Intelligence) (1, 2)
Loginom Company (ранее BaseGroup Labs Аналитические технологии) (1, 2)
Платформа больших данных (Platforma) (1, 2)
Другие (14, 16)
БизнесАвтоматика НПЦ (1, 5)
Сбербанк (2, 2)
Ситроникс КТ (ранее Кронштадт Технологии) (2, 2)
Полиматика (Polymatica) (1, 2)
CM.Expert (АвтоЭксперт) (1, 2)
Другие (15, 18)
БизнесАвтоматика НПЦ (1, 7)
SL Soft (СЛ Софт) (3, 4)
Полиматика (Polymatica) (3, 4)
Rubbles (Раблз) (1, 2)
Систематика, ООО (1, 1)
Другие (8, 8)
Распределение систем по количеству проектов, не включая партнерские решения
Deductor - 226
Visary BI Платформа бизнес-аналитики - 119
Polymatica Analytics Аналитическая платформа - 13
Loginom Аналитическая платформа - 10
IBM SPSS Decision Management - 10
Другие 160
Visary BI Платформа бизнес-аналитики - 3
EMC Greenplum Data Computing Appliance - 2
Polymatica Analytics Аналитическая платформа - 2
Informatica Axon Data Governance - 1
ЦРТ: Speech Analytics Lab - 1
Другие 5
Visary BI Платформа бизнес-аналитики - 12
PolyAnalyst Платформа визуальной разработки сценариев анализа данных и текстов - 2
Loginom Аналитическая платформа - 2
Platforma и HFLabs: Технология безопасного метчинга данных - 2
Webiomed - Платформа предиктивной аналитики и управления рисками в здравоохранении на основе машинного обучения - 2
Другие 11