SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Как ИИ меняет кибербезопасность

Как ИИ меняет кибербезопасность

Руслан Рахметов, Security Vision

 

Взрывной рост популярности систем ИИ стал одним из технологических феноменов последних лет: чат-боты встраиваются в приложения, ИИ-помощники позволяют существенно ускорить разработку ПО, а системы распознавания речи позволяют транскрибировать диалоги на совещаниях. При этом злоумышленники также используют ИИ – например, для создания дипфейков и фишинга, поиска уязвимостей и создания эксплойтов, а также для проведения автоматизированных кибератак, где большинство действий выполняются ИИ-агентами, а хакер лишь указывает цели и подтверждает критичные действия. Разумеется, технологии ИИ стали использоваться и для обеспечения кибербезопасности – от внедрения ИИ-ассистентов в классические СЗИ до создания новых типов защитных решений, чья архитектура выстроена на ИИ/ML. В данной статье обсудим, как технологии ИИ меняют кибербезопасность, как помогают облегчить работу ИБ-специалистов в SOC-центрах и как встраиваются в решения классов SIEM, SOAR, TIP и другие.

 

Технологии машинного обучения (ML, Machine Learning) и ИИ пришли на смену традиционным защитным архитектурам, которые были основаны на сигнатурах и правилах и работали в рамках жесткой логики, задаваемой администратором ИБ. Однако, такой подход не обеспечивал необходимой гибкости и не позволял отвечать на развивающиеся киберугрозы, включая действия организованных APT-групп, быстрые автоматизированные атаки и кибершпионаж с длительным скрытным присутствием атакующих в скомпрометированной инфраструктуре. Специалистам требовалась реакция ИБ-вендоров и их защитных продуктов на изменение техник и эволюцию инструментов кибератак, на продвинутые методы закрепления и горизонтального продвижения, на безфайловые атаки и взломы с использованием системных утилит (техника Living off the Land) и легитимных инструментов для туннелирования трафика и удаленного администрирования устройств. Подобные невидимые для классических СЗИ атаки обнаруживаются методами машинного обучения и ИИ, которые позволяют анализировать огромные массивы данных и выявлять атаки быстрее, чем это могут сделать традиционные сигнатурные СЗИ или человек вручную. При этом активное применение технологий ML и ИИ несет и определенные угрозы – от подверженности специфическим атакам на данные и модели до неверных выводов и выполнения несанкционированных действий, поэтому при внедрении подобных технологий важно обеспечить должный уровень их кибербезопасности, а также предоставлять «живому» эксперту возможность согласования или отмены любых действий (подход «human in the loop»).

 

Методы ML позволяют решить следующие задачи:

  • выявление ВПО (вредоносный софт, включая вирусы, трояны, стилеры, криптомайнеры и т.д.): ML позволяет анализировать поведение программ, сетевую и файловую активность, API и системные вызовы для поиска активности, для которой пока нет сигнатур и правил обнаружения;

  • обнаружение сетевых атак (DDoS, сканирование сетевого периметра, эксфильтрация трафика, соединения с C2-серверами): ML строит модель нормального сетевого поведения инфраструктуры, анализирует сетевой трафик и выявляет отклонения от нормы, что может говорить об атаке;

  • защита от фишинга: методы ML и NLP (Natural Language Processing, обработка естественного языка) помогают проверять заголовки и текст email-сообщений, выявлять невидимые человеку символы, анализировать ссылки на наличие фишинга и проверять доменные имена для выявления DGA-доменов;

  • приоритизация уязвимостей: методы ML помогают перейти от классических схем CVSS-приоритизации к риск-ориентированной и контекстуализированной оценке опасности уязвимостей за счет анализа информации киберразведки (TI-данных) и исторических сведений об эксплуатации уязвимостей, а также путем анализа сетевой топологии и конфигурации инфраструктуры для выявления наиболее критичных уязвимых активов;

  • использование данных аналитики киберугроз (киберразведки): методы ML и NLP помогают сканировать и анализировать множество источников данных о киберугрозах, включая неструктурированные отчеты и посты в соцсетях и на форумах, с выделением из индикаторов компрометации и индикаторов атак для использования в обнаружении взломов;

  • анализ поведения пользователей: ML используется в составе решений классов UEBA (User and Entity Behavior Analytics, поведенческая аналитика пользователей и сущностей), которые строят модели типового поведения учетных записей, устройств и приложений в инфраструктуре, а далее выявляют отклонения от паттернов нормального поведения;

  • реагирование на киберинциденты: ML позволяет обнаруживать признаки ложноположительных алертов, коррелировать события за счёт обнаружения неявных связей между ними, а также приоритизировать инциденты;

  • автоматизация работы центров мониторинга кибербезопасности (SOC-центров): ML используется для триажа и приоритизации алертов, отсеивания ложноположительных срабатываний, выявления аномалий и скрытых корреляций между событиями, группирования сходных инцидентов.

 

Для решения задач кибербезопасности используются следующие методы машинного обучения:

  • обучение с учителем (Supervised Learning), в котором применяются размеченные дата-сеты (обучающая выборка данных) и работа «учителя» (человека или системы), который обучает ML различать данные;

  • обучение без учителя (Unsupervised Learning), в котором алгоритм анализирует неразмеченные данные без участия человека, самостоятельно выявляет закономерности и связи в данных;

  • глубокое обучение (Deep Learning), в котором используются нейросети для обнаружения сложных закономерностей в данных и самообучения.

 

Машинное обучение активно применяется в индустрии кибербезопасности и сейчас, но с течением времени всё шире стали применяться системы ИИ – например, LLM (Large Language Models, большие языковые модели), генеративный ИИ (genAI), ИИ-агенты. Модели LLM обрабатывают запросы на естественном языке, genAI позволяет создавать новый контент с учетом существующих данных и знаний, а ИИ-агенты выступают в роли помощников для ИБ-специалистов и помогают выполнять прикладные задачи за счет взаимодействия с различными ИТ-системам и СЗИ.

 

Применение ИИ в кибербезопасности даёт следующие преимущества киберзащитникам:

  • анализ исходного кода, поиск уязвимостей и небезопасных конфигураций, проверка соответствия настроек различным рекомендациям и требованиям (регуляторным, корпоративным);

  • анализ ВПО и хакерских инструментов, обнаружение тенденций киберугроз, определение приоритетных целей для атаки и, соответственно, защиты;

  • анализ инфраструктуры, сетевых настроек, связей между активами для поиска вероятных маршрутов продвижения атакующих и блокирование их;

  • эффективное обнаружение угроз в массивном потоке данных с использованием корреляции и отсеиванием «шума»;

  • повышение качества обнаружения скрытых и сложных кибератак за счет выявления аномалий, распознавания паттернов, обучения на обработанных событиях, контекстуализации данных;

  • повышение скорости и эффективности реагирования на киберинциденты с помощью ИИ-агентов, интегрированных с ИТ/ИБ-системами компании и внешними аналитическими сервисами;

  • использование ИИ-ассистентов для помощи аналитикам, которые могут задавать вопросы на естественном языке и получать у чат-бота ответы по актуальным угрозам, конкретному инциденту и мерам противодействия;

  • глубокий анализ причинно-следственных связей, определение корневых причин инцидентов;

  • автоматизация формирования отчетности по ИБ, в том числе с соблюдением корпоративных и регуляторных требований к формам и шаблонам;

  • анализ регуляторных требований и норм, обработка входящей информации (запросы, уведомления) от регуляторов.

 

Системы ИИ активно применяются в SOC (центрах мониторинга кибербезопасности), где автоматизация ручного реагирования означает не только снижение ущерба от киберинцидентов, но и снижение расходов на дефицитных ИБ-специалистов для защищаемой организации. ИИ может применяться в SOC для решения в том числе следующих задач:

  • сбор и обработка массивов неструктурированной информации из различных источников (ИТ/ИБ-систем, облачных инфраструктур, интернет-сервисов);

  • создание правил агрегации, нормализации, корреляции, обнаружения инцидентов для SIEM-систем;

  • обнаружение ложноположительных и «шумящих» событий, снижение их количества и влияния на эффективность выявления реальных угроз;

  • контекстуализация и обогащение инцидентов за счет сбора информации ИИ-агентами из интегрированных систем и внешних аналитических сервисов;

  • обработка бюллетеней безопасности, отчетов по киберугрозам и трендовым уязвимостям, данных аналитики киберугроз, уведомлений от регуляторов и CERT-команд;

  • скоринг инцидентов с определением риска, критичности, приоритета реагирования на инцидент;

  • поддержка сотрудников SOC с помощью ИИ-ассистента, который обрабатывает запросы на естественном языке и предоставляет рекомендации по реагированию на инцидент и дальнейшим действиям;

  • прогнозирование развития атаки, предотвращение горизонтального перемещения атакующих и дальнейшей компрометации инфраструктуры;

  • создание сценариев реагирования на инцидент в зависимости от его типа;

  • автоматизация реагирования на инцидент, выполнение активных действий для сдерживания и устранения угрозы с помощью ИИ-агентов или за счет интеграции систем ИИ с решениями класса SOAR;

  • поиск первопричин инцидентов, формирование итоговых отчетов по инцидентам, предоставление рекомендаций по повышению защищенности инфраструктуры на основе обработанных инцидентов.

 

Функционал ИИ встраивается в различные типы современных защитных решений для повышения их эффективности, например, в следующие продукты:

  • NGFW и IDS/IPS с модулями ИИ могут обнаруживать скрытые сетевые атаки и использовать TI-данные для кастомизации правил обнаружения;

  • решения класса NDR (Network Detection and Response, сетевое обнаружение и реагирование) с ИИ позволяют эффективно выявлять аномалии и признаки атак в сетевом трафике;

  • CNAPP, CASB, CWPP, CSPM и другие облачные СЗИ с ИИ-функционалом могут эффективно анализировать массивы данных, обрабатываемых в облаках;

  • SIEM-системы с ИИ-модулями позволяют упростить подключение новых источников и обработку (парсинг, нормализацию) данных от них, автоматизировать корреляцию и приоритизацию инцидентов, использовать естественный язык для поиска по собранным событиям, отфильтровывать ложноположительные срабатывания;

  • EDR/XDR с модулями ИИ эффективно обнаруживают аномалии на конечных точках и в трафике, а также способны связывать разрозненные события от различных систем;

  • SOAR-платформы с ИИ позволяют упростить скоринг инцидентов, построение сценариев реагирования, выполнение мер активного противодействия атакующим, формирование справок и отчетов по инцидентам.

Заказать демонстрацию Security Vision

Технологии ML и ИИ активно применяются и в продуктах Security Vision:


1) В продукте Security Vision SIEM технологии ИИ используются для обнаружения аномалий в собираемых событиях, для выявления некоторых типовых атак (ВПО, DDoS, ботнеты, C2-соединения, горизонтальное перемещение и т.д.), для обнаружения исполнения вредоносных команд или действий пользователей, триажа (анализа, классификации, приоритизации) инцидентов. В ближайших релизах Security Vision SIEM будет реализована автоматическая нормализация событий и автоматическое построение правил корреляции.


2) В продукте Security Vision TIP технологии ИИ используются для выявления фишинговых и подозрительных доменных имен или URL, сгенерированных с использованием Domain Generation Algorithm (DGA) или мимикрирующих под общеизвестные домены, а также для обнаружения типовых видов атак, для обнаружения исполнения вредоносных команд или действий пользователей, для автоматической обработки бюллетеней безопасности и связывания их с индикаторами конкретного обнаружения.


3) В продукте Security Vision UEBA технологии ИИ используются для выявления аномалий и отклонений от типового поведения различных сущностей (устройств, учетных записей, приложений, артефактов и т.д.) в инфраструктуре, для обнаружения типовых атак, для обнаружения исполнения вредоносных команд или действий пользователей.


4) В продукте Security Vision SOAR технологии ИИ используются для определения ложноположительных инцидентов и уменьшения их числа, поиска схожих инцидентов и предложения методов их результативного решения, получения индикаторов компрометации из бюллетеней безопасности и связывания инцидентов с бюллетенями и APT-группировками, скоринга (всесторонней оценки) инцидентов. Технологии ИИ используются также для формирования списка рекомендованных дальнейших действий для аналитика на основе его предыдущих действий, на основе ранее выполненных результативных действий других сотрудников по сходным инцидентам, в соответствии с рекомендациями и лучшими российскими и мировыми практиками по ИБ. В продукте Security Vision SOAR присутствует ИИ-помощник, который отвечает на вопросы по конкретному инциденту (например, что тут произошло, какой требуется анализ и что с этим инцидентом делать далее), а также способен отвечать на общие вопросы по кибербезопасности и терминам ИБ. В Security Vision SOAR используются динамические сценарии реагирования (ноу-хау Security Vision), которые позволяют выполнить автоматическое реагирование на инциденты за счет интеграции с ИТ/ИБ-системами. Динамические плейбуки автоматически адаптируются под конкретный киберинцидент и учитывают свойства событий ИБ, атрибуты атакованных активов и пользователей, использованные техники и инструменты атаки, одновременно визуализируя цепочки атак и предоставляя специалистам экспертные рекомендации по реагированию с использованием нашего фирменного объектно-ориентированного подхода. В ближайших релизах Security Vision SOAR будет реализована автоматическая диспетчеризация инцидентов и автоматическое построение сценариев реагирования.


5) В продукте Security Vision AM технологии ИИ используются для оценки достижимости активов злоумышленниками и для скоринга активов.


6) В продукте Security Vision VS / VM технологии ИИ используются для оценки критичности уязвимостей с учетом их применимости в инфраструктуре, обогащения уязвимостей сведениями о вероятных цепочках связанных с ними атак в инфраструктуре.

 

Кроме того, платформа Security Vision автоматически выстраивает цепочку атаки, выполняя ретроспективный анализ окрестностей инцидента, собирая дополнительные данные напрямую с затронутых атакой объектов и предлагая комплексный сценарий по объектно-ориентированному реагированию, уникальный для каждой последовательности событий и вовлеченных объектов. Платформа Security Vision поддерживает генерацию отчетов по инцидентам с информацией и сводкой по выполненным действиям и реализует представление инцидентов на интерактивном графе и в табличном виде, непосредственно из которых можно выполнить расследование и реагирование. Решение позволяет выявлять многоступенчатые инциденты, выполняя ретроспективный анализ окрестностей инцидента и обогащая инцидент данными из внешних аналитических сервисов и дополнительными данными напрямую с затронутых атакой объектов, а также позволяет выявлять сложные незаметные атаки за счет механизма обнаружения аномалий. Платформой Security Vision поддерживается представление инцидентов и атак в виде интерактивного графа, который позволяет оценить атаку в целом, отобразив всю цепочку атаки и все затронутые ей объекты, в том числе показав неочевидные взаимосвязи, а также помогает провести глубокую аналитику (через обогащение и sigma-запросы) и выполнить расследование и реагирование непосредственно из графа.

ИБ для начинающих ИИ в ИБ Machine Learning SOAR SOC SIEM TIP UEBA Управление уязвимостями (VM) Управление ИТ-активами

Похожие статьи

DNS Rebinding: от внешнего сайта к локальному сервису
DNS Rebinding: от внешнего сайта к локальному сервису
Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Процессы ИБ в ITIL
Процессы ИБ в ITIL
Управление бизнес-услугами вместе с кибербезопасностью
Управление бизнес-услугами вместе с кибербезопасностью
Цифровое здоровье компаний
Цифровое здоровье компаний
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Сценарии реагирования на инциденты в кибербезопасности. Часть 2: ранбуки, плейбуки, динамические сценарии
Сценарии реагирования на инциденты в кибербезопасности. Часть 2: ранбуки, плейбуки, динамические сценарии
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Сетевая песочница как защита от угроз ИБ: как работает sandbox
Сетевая песочница как защита от угроз ИБ: как работает sandbox

Похожие статьи

DNS Rebinding: от внешнего сайта к локальному сервису
DNS Rebinding: от внешнего сайта к локальному сервису
Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Процессы ИБ в ITIL
Процессы ИБ в ITIL
Управление бизнес-услугами вместе с кибербезопасностью
Управление бизнес-услугами вместе с кибербезопасностью
Цифровое здоровье компаний
Цифровое здоровье компаний
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Сценарии реагирования на инциденты в кибербезопасности. Часть 2: ранбуки, плейбуки, динамические сценарии
Сценарии реагирования на инциденты в кибербезопасности. Часть 2: ранбуки, плейбуки, динамические сценарии
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Сетевая песочница как защита от угроз ИБ: как работает sandbox
Сетевая песочница как защита от угроз ИБ: как работает sandbox