Security Orchestration Tools
Напишите нам на sales@securityvision.ru или закажите демонстрацию
Governance, Risk Management and Compliance
Напишите нам на sales@securityvision.ru или закажите демонстрацию
Security Data Analysis
Напишите нам на sales@securityvision.ru или закажите демонстрацию
Security Information and Event Management
Endpoint Detection and Response
Security Orchestration, Automation and Response
Next Generation SOAR
Asset Management
Vulnerability Management
Vulnerability Scanner
Security Profile Compliance
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак
Financial Computer Emergency Response Team
Security Information and Event Management
Endpoint Detection and Response
Security Orchestration, Automation and Response
Next Generation SOAR
Asset Management
Vulnerability Management
Vulnerability Scanner
Security Profile Compliance
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак
Financial Computer Emergency Response Team
Критическая Информационная Инфраструктура
Compliance Management
Персональные данные
Self-assessment
Business Continuity Management
Risk Management
Operational Risk Management
Application Security Orchestration and Correlation
Threat Intelligence Platform
User and Entity Behavior Analytics
Security Data Analysis
Ваши SIEM и другие средства защиты настроены на сигнатурное обнаружение и правила корреляции, но они бессильны против того, что не вписано в эти правила. А что, если учетная запись администратора начала вести себя нехарактерно — например, подключаться к необычным серверам в 3 часа ночи? Или рядовое устройство начало активно генерировать внешний DNS-трафик и пытается подключиться к корпоративным файловым серверам?
Решение есть: Security Vision UEBA (User and Entity Behavior Analytics).
Это система, которая анализирует «сырые» потоки событий из любых источников (озера данных, SIEM, NGFW, proxy-серверы, сетевые устройства, Windows/Linux-хосты) и строит модели поведения для пользователей, учетных записей, устройств и процессов. Затем, используя комбинацию методов математической статистики, машинного обучения и правил корреляции, она обнаруживает отклонения от нормы — и формирует инциденты, которые традиционные средства защиты пропустили бы. Встроенные механизмы реагирования позволяют автоматически обогащать инциденты контекстом, передавать их в SOAR/SIEM и даже выполнять блокирующие действия.
Security Vision UEBA собирает «сырые» события из десятков источников — SIEM, NGFW, прокси, почтовых серверов, конечных точек, сетевых устройств и т.д. Система строит поведенческие профили для каждого пользователя, учетной записи, хоста и процесса, учитывая их типичную активность: время работы, объем передаваемых данных, подключаемые ресурсы, используемые протоколы, частоту действий.
Затем UEBA применяет три уровня анализа:
- Правила корреляции (~30 уникальных правил для выявления типовых аномалий, например, множественные неудачные логины, подозрительные цепочки действий);
- Математическую статистику (~50 встроенных правил для обнаружения отклонений в объемных, частотных и количественных показателях по используемым хостам, процессам, командным строкам и т.д.).
- Машинное обучение (обучение на open-source датасетах, эмуляция сценариев атак на киберполигоне Security Vision, а также обучение на вашем собственном трафике — модели «с учителем» и «без учителя», модели для обнаружения мимикрирующих процессов и другие).
При обнаружении отклонений система может автоматически создавать инциденты (учитывая «вес» событий, белые списки и списки критичных систем), обогащать их данными из внутренних и внешних источников, передавать в SOAR или SIEM для дальнейшего расследования и даже выполнять встроенные действия по реагированию — например, добавлять IP в блок-листы NGFW или блокировать учетную запись.
Интеграция с СЗИ и другими источниками событий ИБ. Преобразование событий в инциденты при накоплении их количества (например, при превышении объемных показателей) и суммарного веса. Наличие белых списков (для исключений) и списков критичных систем
(для автоматического создания инцидентов без учета веса).
Ценность для бизнеса
Вы используете уже существующие данные от ваших средств защиты и сетевой инфраструктуры — не нужно внедрять новые системы. Белые списки позволяют исключить ложные срабатывания на легитимные аномалии (например, ночная работа системного администратора), а списки критичных систем гарантируют, что любое подозрительное событие на важных активах будет зафиксировано.
~30 уникальных правил корреляции в комбинации с методами математической статистики (~50 встроенных правил) и машинного обучения
(10 встроенных ML-моделей) с использованием open-source датасетов, эмуляции сценариев атак на киберполигоне Security Vision, а также обучения на трафике клиента.
Ценность для бизнеса
Вы получаете многоуровневую защиту, которая не полагается на один метод. Корреляция выявляет типовые атаки, статистика — аномалии в объеме и частоте, а машинное обучение — сложные, неочевидные отклонения, которые не описываются правилами. Обучение на вашем трафике позволяет модели точно обнаружить аномалии, характерные именно для вашей инфраструктуры.
Возможность автоматической отправки новых инцидентов и событий в SOAR или SIEM. Автоматическое обогащение информации по объектам из внутренних и внешних источников (ИТ/ИБ-системы, аналитические интернет-сервисы и т.д.). Встроенные действия по реагированию (добавление в blocklist'ы NGFW, добавление в active list'ы SIEM и другие операции).
Ценность для бизнеса
Вы не просто получаете сигнал об аномалии, а сразу — обогащенный инцидент, готовый к расследованию. Аналитик видит, к какому пользователю относится аномалия, какие у него права, с какого IP он работал, есть ли эта активность в других системах. А встроенные действия по реагированию позволяют немедленно заблокировать угрозу, не переключаясь в другие интерфейсы.
Анализ поведения позволяет выявлять угрозы, которые не описываются сигнатурами или существующими правилами корреляции: сложное скрытное ВПО, внутренние злоумышленники, скомпрометированные учетные записи, горизонтальное перемещение, утечки данных, аномалии в работе сервисов и т.д.
Ценность для бизнеса
Вы находите то, что пропускают традиционные средства защиты. Внутренний злоумышленник, крадущий данные, не выявляется сигнатурными методами, но его поведение отличается от нормы. Скомпрометированная учетная запись администратора может залогиниться без ошибок, но в необычное время или на необычные ресурсы. UEBA видит эти отклонения и превращает их в инциденты.
Возможность дополнять встроенные возможности поведенческого анализа, настраивая новые или адаптируя существующие sigma-правила и правила корреляции. Обучение моделей ML на вашем трафике, ручной и автоматический подбор параметров моделей для повышения качества обнаружения. Гибкая настройка весов событий, белых списков и списков критичных систем. Механизмы автоматического контроля работы и отключения ML-моделей в случае большого количества false-positive сработок. Автоматический подбор гиперпараметров ML-моделей для достижения лучшего результата сработок.
Ценность для бизнеса
UEBA «подстраивается» под вашу инфраструктуру, а не вы подстраиваетесь под алгоритмы. Со временем система начинает точнее отличать аномалии, связанные с реальными угрозами, от легитимных отклонений, характерных для вашего бизнеса. Это снижает количество ложных срабатываний и повышает доверие аналитиков к системе.
Вы выявляете угрозы, которые не имеют сигнатур: недовольный сотрудник, крадущий данные; учетная запись, захваченная злоумышленником и используемая для горизонтального перемещения; кибершпионы, тайно присутствующие в инфраструктуре и незаметно похищающие данные.
Вместо того, чтобы полагаться на то, что атака будет обнаружена за счёт сработавших правил корреляции, вы получаете автоматическое выявление аномалий в реальном времени. Это позволяет сократить время между началом атаки и ее обнаружением.
Автоматическое обогащение инцидентов контекстом, формирование приоритетов на основе «веса» событий и списков критичности, а также фильтрация легитимных аномалий через белые списки позволяют аналитикам сосредоточиться на реальных угрозах, а не тонуть в «шумах».
Сертифицированное решение (ФСТЭК России, ФСБ РФ, МО РФ) с готовыми интеграциями с ГосСОПКА и ФинЦЕРТ входит в Реестр отечественного ПО и закрывает требования 152‑ФЗ, 161‑ФЗ и 187‑ФЗ, приказов ФСТЭК России №117, 21, 31, положений и стандартов ЦБ РФ, ГОСТ 57580 и стандарта PCI DSS.
Security Vision UEBA обнаруживает изменения в работе пользователей и учётных записей, устройств и процессов, объёмных показателей трафика и других поведенческих атрибутов.
Анализируя сырые потоки данных из разных источников (озёра данных, SIEM, NGFW, proxy-сервера и другие сетевые и Windows/Linux устройства) продукт обеспечит обнаружение новых типов инцидентов. Встроенные возможности поведенческого анализа можно дополнять, настраивая новые или адаптируя существующие sigma-правила и правила корреляции.
Интеграция с СЗИ и другими источниками событий ИБ, при сборе события преобразуются в инциденты при накоплении их количества (например, при превышении объёмных показателей) и суммарного веса (каждое событие имеет вес). Имеются белые списки (для исключений) и списки критичных систем (для автоматического создания инцидентов без учёта событий и их веса)
~30 уникальных правил корреляции в комбинации с методами математической статистики (~50 встроенных правил) и машинного обучения: open-source датасеты (ddos, bot, lateral, malware, suspicious и др.), эмуляция сценариев атак на киберполигоне Security Vision, а также с обучением системы на трафике клиента (модели «с учителем»)
Возможность автоматической отправки новых инцидентов и событий в SOAR или SIEM, автоматическое обогащение информации по объектам из внутренних и внешних источников (AD, Whois и др.) а также встроенные действия по реагированию (добавление в blocklist’ы NGFV, добавление в active list’ы SIEM и другие операции)
Федеральным законам № 152-ФЗ, 161-ФЗ, приказам ФСТЭК № 17, 21 и 31, СТО БР ИББС и РС БР ИББС-2.5—2014, а также международному стандарту PCI DSS. Продукт сертифицирован ФСТЭК и Минобороны России и входит в реестр отечественного ПО.
Security Information and Event Management
Мониторинг событий ИБ
Endpoint Detection and Response
Защита конечных точек
Security Orchestration, Automation and Response
Автоматизация реагирования на инциденты ИБ
Критическая Информационная Инфраструктура
Аудит и управление безопасностью КИИ
Compliance Management
Комплаенс и аудит соответствия стандартам
Персональные данные
ПДн
Self-assessment
Управление состоянием информационной безопасности<br>Портал самооценки, мониторинга и контроля
Business Continuity Management
Обеспечение непрерывности бизнеса
Risk Management
Управление кибер-рисками и контроль угроз
Next Generation SOAR
Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом
Operational Risk Management
Управление операционными рисками и КИР
Threat Intelligence Platform
Анализ киберугроз и threat-hunting
Asset Management
Инвентаризация и управление ИТ-активами
Application Security Orchestration and Correlation
Управление безопасной разработкой
Vulnerability Management
Устранение уязвимостей с автопатчингом
Security Information and Event Management
Мониторинг событий ИБ
Endpoint Detection and Response
Защита конечных точек
Security Orchestration, Automation and Response
Автоматизация реагирования на инциденты ИБ
Критическая Информационная Инфраструктура
Аудит и управление безопасностью КИИ
Compliance Management
Комплаенс и аудит соответствия стандартам
Персональные данные
ПДн
Self-assessment
Управление состоянием информационной безопасности<br>Портал самооценки, мониторинга и контроля
Business Continuity Management
Обеспечение непрерывности бизнеса
Risk Management
Управление кибер-рисками и контроль угроз
Next Generation SOAR
Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом
Operational Risk Management
Управление операционными рисками и КИР
Threat Intelligence Platform
Анализ киберугроз и threat-hunting
Asset Management
Инвентаризация и управление ИТ-активами
Application Security Orchestration and Correlation
Управление безопасной разработкой
Vulnerability Management
Устранение уязвимостей с автопатчингом
Vulnerability Scanner
Поиск технических уязвимостей на активах
Security Profile Compliance
Управление конфигурациями безопасности активов
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак
Двустороннее взаимодействие с НКЦКИ
Financial Computer Emergency Response Team
Двустороннее взаимодействие с ЦБ
Остались вопросы?