SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Все продукты

TIP

Превратите данные
об угрозах в инструмент продвинутой киберразведки

Платформа для анализа угроз кибербезопасности и проведения киберразведки, которая объединяет внешние источники кибераналитики, внутренние события и аналитические сервисы для быстрого обнаружения и расследования атак.

Вы получаете тонны индикаторов компрометации из разных источников: коммерческие подписки, open-source фиды, данные отраслевых центров и пр., но разобраться в этом потоке, найти релевантные угрозы и вовремя отреагировать становится невозможно? А когда начинаете расследование, приходится вручную переключаться между десятком сервисов, чтобы обогатить индикаторы и понять, что на самом деле происходит? Решение есть: Security Vision TIP (Threat Intelligence Platform).

Это система, которая агрегирует данные об угрозах из любых источников: внутри компании (SIEM, NGFW, proxy, email-серверы, EDR и т.д.), внешних фидов (коммерческих и open-source), аналитических сервисов (VirusTotal, Shodan, MITRE ATT&CK, LOLBAS и др.). TIP обрабатывает индикаторы всех уровней: от технических (хэши, IP, URL, домены) до тактических (тактики, техники и процедуры атакующих), операционных (аналитика эксплойтов и уязвимостей) и стратегических (данные о злоумышленниках, их тактиках и инструментах, тренды киберугроз). А затем помогает аналитику увидеть связи между ними, понять контекст угрозы и принять меры — вплоть до блокировки подозрительной активности прямо из интерфейса платформы.

Как это работает

Security Vision TIP собирает индикаторы компрометации из трех типов источников. Внутренние источники — ваши SIEM, NGFW, прокси, почтовые серверы и т.д. (100+ коннекторов, поддержка универсальных форматов Syslog, CEF, LEEF, EMBLEM, Event log). Внешние фиды — коммерческие подписки (Kaspersky, F6, BI.Zone, RST Cloud, Solar, Гарда, CyberThreatTech и т.д.) и open-source (Alien Vault, Feodo Tracker, DigitalSide и другие) с гибкой настройкой частоты загрузки. Аналитические сервисы — VirusTotal, Shodan, IPgeolocation.io, KasperskyOpenTIP, HaveIBeenPwned, LOLBAS и другие для автоматического обогащения индикаторов.

Система обрабатывает индикаторы на всех уровнях: техническом (хэши, IP, URL, домены, email), тактическом (тактики, техники и процедуры атакующих), операционном (уязвимости, вредоносное ПО) и стратегическом (тренды киберугроз, цели и мотивация киберпреступных групп). Встроенные DGA-механизмы с использованием машинного обучения, match- и retro-поиск по собранным данным обнаруживают совпадения по любым параметрам объектов, а движок глубокой аналитики киберугроз second match обеспечивает вторичную проверку индикаторов компрометации. Результаты визуализируются в графах связей, показывая очевидные и неочевидные взаимосвязи между индикаторами, а аналитик может прямо из карточки запускать команды реагирования: заблокировать IP, добавить URL в черный список, завершить процесс или сеанс пользователя и т.д.

Ключевые возможности
и их ценность для бизнеса

securityvision.ru securityvision.ru

Обработка индикаторов всех уровней

Аналитическая база формируется на техническом уровне (хэш, IP-адрес, URL, домен, email), тактическом (тактики, техники и процедуры атакующих), операционном (уязвимости, ВПО) и стратегическом (данные о злоумышленниках и угрозах).

Ценность для бизнеса

Вы получаете не просто список индикаторов, а многослойную картину угрозы. Аналитик видит, какой именно злоумышленник, с какими инструментами и тактиками стоит за конкретным IP или хэшем. Это позволяет быстрее классифицировать угрозу и выбирать адекватные меры реагирования.

securityvision.ru securityvision.ru

Обработка событий из инфраструктуры

100+ коннекторов (с возможностью разработки новых в No-Code конструкторе) для получения событий из решений различных классов (SIEM, NGFW, Proxy/Email-сервера и др.) с использованием универсальных форматов (Syslog, CEF, LEEF, EMBLEM, Event log). Возможности match- и retro-поиска по собранным данным, движок second match для глубокой аналитики киберугроз. Оптимизация данных для долгосрочного хранения. Работа на больших потоках данных (от 100К EPS), агентская схема сбора данных с отдельных серверов.

Ценность для бизнеса

Вы используете уже имеющиеся данные от существующих средств защиты, не внедряя новые решения. TIP становится надстройкой, которая обогащает и контекстуализирует события, уже собираемые вашей инфраструктурой. Долгосрочное хранение позволяет проводить retro-поиск и расследования по историческим данным. Retro-поиск позволяет проверить, не было ли уже в прошлом контактов с индикаторами, которые сейчас признаны вредоносными.

securityvision.ru securityvision.ru

Продвинутые механизмы обнаружения и пакет фидов от вендора

Выявление алгоритмически генерируемых доменов (DGA) и фишинговых индикаторов с использованием машинного обучения. Пакет фидов от Security Vision с ежедневным обновлением в объеме около 50К IoC — без подписки и без ограничения по количеству запросов. В его составе — ключевые и оперативные фиды, включая данные из БДУ ФСТЭК, НКЦКИ, ФинЦЕРТ, учитывающие специфику атак и угроз для российского сегмента.

Ценность для бизнеса

Вы находите угрозы, которые пропускают традиционные средства защиты. DGA-механизмы выявляют алгоритмически генерируемые домены, характерные для сложного ВПО, а движок проактивного обнаружения фишинговых доменов позволяет предотвращать социоинженерные атаки. Встроенные фиды от вендора дают возможность перейти от ручного и реактивного подхода к проактивному — актуальные для российского сегмента угрозы автоматически обнаруживаются в вашей сети в кратчайшие сроки.

securityvision.ru securityvision.ru

Внешние аналитические сервисы и фиды

Поддержка коммерческих подписок (BI.Zone, Kaspersky, Solar, Гарда, CyberThreatTech, F6 и т.д.) и open-source источников (Alien Vault, Feodo Tracker, DigitalSide и другие). Автоматическое обогащение через VirusTotal, Shodan, IPgeolocation.io, IPInfo.io, KasperskyOpenTIP, HaveIBeenPwned, LOLBAS и другие.

Ценность для бизнеса

Вы получаете максимум контекста по каждому индикатору, не тратя время на ручные проверки в десятках сервисов. Комбинация коммерческих и open-source фидов позволяет балансировать между полнотой данных и бюджетом. Гибкая настройка частоты загрузки фидов позволяет следовать рекомендациям поставщиков и не перегружать систему.

securityvision.ru securityvision.ru

Визуализация и реагирование

Графы связей, показывающие очевидные и неочевидные взаимосвязи между объектами и индикаторами. Возможность запускать команды реагирования прямо из интерфейса: блокировка трафика для IP-адреса, добавление URL в политику Web-control, завершение процессов, смена пароля и другие действия.

Ценность для бизнеса

Скорость расследования и реагирования растет в разы. Вместо переключения между десятком систем аналитик видит полную картину в одном интерфейсе и может немедленно заблокировать угрозу, не теряя времени. Графы связей помогают обнаружить скрытые связи между, казалось бы, несвязанными инцидентами.

securityvision.ru securityvision.ru

Адаптация под любые процессы

Карточки и табличные представления можно адаптировать, добавляя новые свойства, колонки, кнопки без лицензионных ограничений. Low-Code / No-code конструкторы для настройки интеграций, процессов обработки данных киберразведки, отображения данных и ролевой модели.

Ценность для бизнеса

Security Vision TIP подстраивается под ваши рабочие процессы, а не наоборот. Вы можете добавлять собственные источники данных, создавать уникальные поля для индикаторов, настраивать права доступа аналитиков разных уровней — всё без привлечения разработчиков и дополнительных лицензий.

Результаты

Ускорение расследования инцидентов

Аналитик получает не разрозненные индикаторы, а полную картину: какой злоумышленник, с какими инструментами и тактиками стоит за угрозой, какие активы затронуты. Вместо часов на сбор контекста — минуты на принятие решения.

Проактивная защита

Благодаря обогащению индикаторов из внешних источников и механизмам обнаружения DGA и фишинговых доменов вы выявляете угрозы на ранних стадиях — до того, как они приведут к инциденту. Retro-поиск позволяет проверить, не были ли вы скомпрометированы в прошлом. Движки match и second match позволяют обнаружить угрозы в потоке событий в режиме реального времени и выполнить дополнительную корреляцию с внешними и внутренними системами.

Эффективное использование ресурсов SOC

Автоматическое обогащение индикаторов и визуализация связей снижают нагрузку на аналитиков, освобождая их время для реальной охоты за угрозами (threat hunting), а не рутинных проверок.

Соответствие требованиям

Сертифицированное решение (ФСТЭК России, ФСБ РФ, МО РФ) с готовыми интеграциями с ГосСОПКА и ФинЦЕРТ входит в Реестр отечественного ПО и закрывает требования 152‑ФЗ, 161‑ФЗ и 187‑ФЗ, приказов ФСТЭК России №117, 21, 31, положений и стандартов ЦБ РФ, ГОСТ 57580 и стандарта PCI DSS.

Хотите превратить поток индикаторов компрометации в продвинутую киберразведку, которая помогает быстро находить и блокировать угрозы? Security Vision TIP — ваш центр анализа угроз и киберразведки.
Техническая информация


Security Vision TIP использует источники внутри компании (SIEM, NGFW, proxy- и email-сервера и др.), различные фиды (коммерческие и open source), данные аналитических центров и универсальные форматы (Syslog, CEF, LEEF, EMBLEM, Event log) для быстрого анализа больших данных.

Аналитическая база формируется из поступающих в систему индикаторов компрометации (хэши, email-адреса и домены, IP и URL), атаки (ключи реестра, JARM и процессы), а также обогащается стратегическими атрибутами. Благодаря последним аналитик сможет проще и быстрее идентифицировать угрозу, злоумышленника, используемое им вредоносное ПО и уязвимости. Встроенные возможности реагирования позволят дополнить аналитику непосредственными действиями по защите периметра.

Применение продукта

Обработка индикаторов различных уровней


Аналитическая база формируется всех уровнях анализа угроз: технический (хэш, IP-адрес, URL, домен, email), тактический (процесс, JARM, ключ реестра), операционный (уязвимости, ВПО) и стратегическом (стратегическая атрибуция данных о злоумышленниках и угрозах)

Обработка событий в инфраструктуре


50+ коннекторов (с возможностью разрабатывать новые) для получения событий из решений различных классов (SIEM, NGFW, Proxy/Email-сервера и др.), при помощи универсальных форматов (Syslog, CEF, LEEF, EMBLEM, Event log), а также оптимизация данных для долгосрочного хранения

Продвинутые механики обнаружения и реагирование


DGA-механизмы с использованием машинного обучения, match и retro-поиск по собранным данным обнаруживают совпадение по любым параметрам объектов

Примеры и интеграции

Источники фидов для организаций разного масштаба

Поддерживаются коммерческие подписки:
• Kaspersky;
• F.A.C.C.T.;
• BI.Zone;
• RST Cloud;
и open-source источники данных об индикаторах:
• Alien Vault;
• Feodo Tracker;
• DigitalSide.

Выбор источников позволяет комбинировать данные в рамках единых карточек, а частота загрузки гранулярно настраивается по рекомендациям поставщиков для фидов накопительного и обычного типов.

Внешние аналитические сервисы

Решение обеспечивает автоматическое обогащение индикаторов при помощи MITRE ATT&CK и различных сервисов аналитики:
• VirusTotal;
• Shodan;
• KasperskyOpenTIP;
• IPgeolocation.io;
• IPInfo.io;
• MaxMind Geo-IP;
• HaveiBeenPwned;
• LOLBAS;
и др.

Визуализация и аналитика

Обнаружения, входящие в них объекты и индикаторы разного типа при помощи графов связей указывают на очевидные и неочевидные взаимосвязи. Графы и табличные представления позволяют запускать команды реагирования во время работы аналитика, например:
• отправка и вывод объекта из списка на блокировку;
• блокирование трафика для IP-адреса;
• добавление URL в политику Web-control
• завершение процессов и служб на хосте;
• завершение сеанса пользователя или смена пароля;
и др. действия.

Карточки и табличные представления для любых типов объектов можно адаптировать, добавляя новые свойства, колонки, кнопки без каких-либо лицензионных ограничений.

Схема работы и взаимодействия с инфраструктурой

TIP

Продукт соответствует требованиям регуляторов

Федеральным законам № 152-ФЗ, 161-ФЗ, приказам ФСТЭК № 17, 21 и 31, СТО БР ИББС и РС БР ИББС-2.5—2014, а также международному стандарту PCI DSS. Продукт сертифицирован ФСТЭК и Минобороны России и входит в реестр отечественного ПО.

Публикации
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
Роман Шапиро, «Почта России»: «В Security Vision непрерывно повышают эффективность и удобство платформы для пользователей»
Security Vision сообщает о выходе новой версии продукта анализа угроз кибербезопасности и проведения киберразведки (TIP)
Роман Овчинников и Василий Часовской рассказали CNews о создании централизованной системы контроля ИБ «Почты России»
ИБ-платформа Security Vision получила статус особо значимого проекта
Сергей Хамедов (CyberOne) рассказал CNews об использовании решений Security Vision
Евгений Жмурин, НИИ «Интеграл»: наряду с SOAR решением от Security Vision мы используем и платформу Security Vision TIP
Использование MITRE ATT&CK в Threat Intelligence Platform
Анализ угроз и киберразведка: какие проблемы решает обновленная Security Vision TIP

От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP

От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP

Роман Шапиро, «Почта России»: «В Security Vision непрерывно повышают эффективность и удобство платформы для пользователей»

Роман Шапиро, «Почта России»: «В Security Vision непрерывно повышают эффективность и удобство платформы для пользователей»

Security Vision сообщает о выходе новой версии продукта анализа угроз кибербезопасности и проведения киберразведки (TIP)

Security Vision сообщает о выходе новой версии продукта анализа угроз кибербезопасности и проведения киберразведки (TIP)

Роман Овчинников и Василий Часовской рассказали CNews о создании централизованной системы контроля ИБ «Почты России»

Роман Овчинников и Василий Часовской рассказали CNews о создании централизованной системы контроля ИБ «Почты России»

ИБ-платформа Security Vision получила статус особо значимого проекта

ИБ-платформа Security Vision получила статус особо значимого проекта

Сергей Хамедов (CyberOne) рассказал CNews об использовании решений Security Vision

Сергей Хамедов (CyberOne) рассказал CNews об использовании решений Security Vision

Евгений Жмурин, НИИ «Интеграл»: наряду с SOAR решением от Security Vision мы используем и платформу Security Vision TIP

Евгений Жмурин, НИИ «Интеграл»: наряду с SOAR решением от Security Vision мы используем и платформу Security Vision TIP

Использование MITRE ATT&CK в Threat Intelligence Platform

Использование MITRE ATT&CK в Threat Intelligence Platform

Анализ угроз и киберразведка: какие проблемы решает обновленная Security Vision TIP

Анализ угроз и киберразведка: какие проблемы решает обновленная Security Vision TIP

Другие продукты

Другие продукты

SIEM

Security Information and Event Management

SIEM

Мониторинг событий ИБ

EDR

Endpoint Detection and Response

EDR

Защита конечных точек

SOAR

Security Orchestration, Automation and Response

SOAR

Автоматизация реагирования на инциденты ИБ

КИИ

Критическая Информационная Инфраструктура

КИИ

Аудит и управление безопасностью КИИ

CM

Compliance Management

CM

Комплаенс и аудит соответствия стандартам

ПДн

Персональные данные

ПДн

ПДн

SA

Self-assessment

SA

Управление состоянием информационной безопасности<br>Портал самооценки, мониторинга и контроля

BCM

Business Continuity Management

BCM

Обеспечение непрерывности бизнеса

RM

Risk Management

RM

Управление кибер-рисками и контроль угроз

NG SOAR

Next Generation SOAR

NG SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

ORM

Operational Risk Management

ORM

Управление операционными рисками и КИР

AM

Asset Management

AM

Инвентаризация и управление ИТ-активами

ASOC

Application Security Orchestration and Correlation

ASOC

Управление безопасной разработкой

UEBA

User and Entity Behavior Analytics

UEBA

Поведенческий анализ пользователей и инфраструктуры

VM

Vulnerability Management

VM

Устранение уязвимостей с автопатчингом

VS

Vulnerability Scanner

VS

Поиск технических уязвимостей на активах

SPC

Security Profile Compliance

SPC

Управление конфигурациями безопасности активов

ГосСОПКА

Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

ГосСОПКА

Двустороннее взаимодействие с НКЦКИ

FinCERT

Financial Computer Emergency Response Team

FinCERT

Двустороннее взаимодействие с ЦБ

Остались вопросы?

Напишите нам на sales@securityvision.ru или закажите демонстрацию