SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Все продукты

UEBA

Обнаруживайте то, что не описывают правила

Платформа поведенческого анализа, которая выявляет скрытые угрозы, фиксируя отклонения от привычного поведения пользователей, устройств и процессов с помощью машинного обучения, статистики и корреляции.

Ваши SIEM и другие средства защиты настроены на сигнатурное обнаружение и правила корреляции, но они бессильны против того, что не вписано в эти правила. А что, если учетная запись администратора начала вести себя нехарактерно — например, подключаться к необычным серверам в 3 часа ночи? Или рядовое устройство начало активно генерировать внешний DNS-трафик и пытается подключиться к корпоративным файловым серверам? Решение есть: Security Vision UEBA (User and Entity Behavior Analytics).

Это система, которая анализирует «сырые» потоки событий из любых источников (озера данных, SIEM, NGFW, proxy-серверы, сетевые устройства, Windows/Linux-хосты) и строит модели поведения для пользователей, учетных записей, устройств и процессов. Затем, используя комбинацию методов математической статистики, машинного обучения и правил корреляции, она обнаруживает отклонения от нормы — и формирует инциденты, которые традиционные средства защиты пропустили бы. Встроенные механизмы реагирования позволяют автоматически обогащать инциденты контекстом, передавать их в SOAR/SIEM и даже выполнять блокирующие действия.

Как это работает

Security Vision UEBA собирает «сырые» события из десятков источников — SIEM, NGFW, прокси, почтовых серверов, конечных точек, сетевых устройств и т.д. Система строит поведенческие профили для каждого пользователя, учетной записи, хоста и процесса, учитывая их типичную активность: время работы, объем передаваемых данных, подключаемые ресурсы, используемые протоколы, частоту действий.

Затем UEBA применяет три уровня анализа:

- Правила корреляции (~30 уникальных правил для выявления типовых аномалий, например, множественные неудачные логины, подозрительные цепочки действий);
- Математическую статистику (~50 встроенных правил для обнаружения отклонений в объемных, частотных и количественных показателях по используемым хостам, процессам, командным строкам и т.д.).
- Машинное обучение (обучение на open-source датасетах, эмуляция сценариев атак на киберполигоне Security Vision, а также обучение на вашем собственном трафике — модели «с учителем» и «без учителя», модели для обнаружения мимикрирующих процессов и другие).

При обнаружении отклонений система может автоматически создавать инциденты (учитывая «вес» событий, белые списки и списки критичных систем), обогащать их данными из внутренних и внешних источников, передавать в SOAR или SIEM для дальнейшего расследования и даже выполнять встроенные действия по реагированию — например, добавлять IP в блок-листы NGFW или блокировать учетную запись.

Ключевые возможности
и их ценность для бизнеса

securityvision.ru securityvision.ru

Сбор «сырых» событий от различных источников

Интеграция с СЗИ и другими источниками событий ИБ. Преобразование событий в инциденты при накоплении их количества (например, при превышении объемных показателей) и суммарного веса. Наличие белых списков (для исключений) и списков критичных систем
(для автоматического создания инцидентов без учета веса).

Ценность для бизнеса

Вы используете уже существующие данные от ваших средств защиты и сетевой инфраструктуры — не нужно внедрять новые системы. Белые списки позволяют исключить ложные срабатывания на легитимные аномалии (например, ночная работа системного администратора), а списки критичных систем гарантируют, что любое подозрительное событие на важных активах будет зафиксировано.

securityvision.ru securityvision.ru

Комбинирование технологий анализа

~30 уникальных правил корреляции в комбинации с методами математической статистики (~50 встроенных правил) и машинного обучения
(10 встроенных ML-моделей) с использованием open-source датасетов, эмуляции сценариев атак на киберполигоне Security Vision, а также обучения на трафике клиента.

Ценность для бизнеса

Вы получаете многоуровневую защиту, которая не полагается на один метод. Корреляция выявляет типовые атаки, статистика — аномалии в объеме и частоте, а машинное обучение — сложные, неочевидные отклонения, которые не описываются правилами. Обучение на вашем трафике позволяет модели точно обнаружить аномалии, характерные именно для вашей инфраструктуры.

securityvision.ru securityvision.ru

Встроенные процессы расследования и реагирования

Возможность автоматической отправки новых инцидентов и событий в SOAR или SIEM. Автоматическое обогащение информации по объектам из внутренних и внешних источников (ИТ/ИБ-системы, аналитические интернет-сервисы и т.д.). Встроенные действия по реагированию (добавление в blocklist'ы NGFW, добавление в active list'ы SIEM и другие операции).

Ценность для бизнеса

Вы не просто получаете сигнал об аномалии, а сразу — обогащенный инцидент, готовый к расследованию. Аналитик видит, к какому пользователю относится аномалия, какие у него права, с какого IP он работал, есть ли эта активность в других системах. А встроенные действия по реагированию позволяют немедленно заблокировать угрозу, не переключаясь в другие интерфейсы.

securityvision.ru securityvision.ru

Обнаружение новых типов инцидентов

Анализ поведения позволяет выявлять угрозы, которые не описываются сигнатурами или существующими правилами корреляции: сложное скрытное ВПО, внутренние злоумышленники, скомпрометированные учетные записи, горизонтальное перемещение, утечки данных, аномалии в работе сервисов и т.д.

Ценность для бизнеса

Вы находите то, что пропускают традиционные средства защиты. Внутренний злоумышленник, крадущий данные, не выявляется сигнатурными методами, но его поведение отличается от нормы. Скомпрометированная учетная запись администратора может залогиниться без ошибок, но в необычное время или на необычные ресурсы. UEBA видит эти отклонения и превращает их в инциденты.

securityvision.ru securityvision.ru

Адаптация под вашу инфраструктуру и минимизация ложноположительных срабатываний

Возможность дополнять встроенные возможности поведенческого анализа, настраивая новые или адаптируя существующие sigma-правила и правила корреляции. Обучение моделей ML на вашем трафике, ручной и автоматический подбор параметров моделей для повышения качества обнаружения. Гибкая настройка весов событий, белых списков и списков критичных систем. Механизмы автоматического контроля работы и отключения ML-моделей в случае большого количества false-positive сработок. Автоматический подбор гиперпараметров ML-моделей для достижения лучшего результата сработок.

Ценность для бизнеса

UEBA «подстраивается» под вашу инфраструктуру, а не вы подстраиваетесь под алгоритмы. Со временем система начинает точнее отличать аномалии, связанные с реальными угрозами, от легитимных отклонений, характерных для вашего бизнеса. Это снижает количество ложных срабатываний и повышает доверие аналитиков к системе.

Результаты

Обнаружение внутренних нарушителей и продвинутых, скрытно действующих хакеров

Вы выявляете угрозы, которые не имеют сигнатур: недовольный сотрудник, крадущий данные; учетная запись, захваченная злоумышленником и используемая для горизонтального перемещения; кибершпионы, тайно присутствующие в инфраструктуре и незаметно похищающие данные.

Снижение времени обнаружения атак

Вместо того, чтобы полагаться на то, что атака будет обнаружена за счёт сработавших правил корреляции, вы получаете автоматическое выявление аномалий в реальном времени. Это позволяет сократить время между началом атаки и ее обнаружением.

Снижение нагрузки на аналитиков

Автоматическое обогащение инцидентов контекстом, формирование приоритетов на основе «веса» событий и списков критичности, а также фильтрация легитимных аномалий через белые списки позволяют аналитикам сосредоточиться на реальных угрозах, а не тонуть в «шумах».

Соответствие требованиям

Сертифицированное решение (ФСТЭК России, ФСБ РФ, МО РФ) с готовыми интеграциями с ГосСОПКА и ФинЦЕРТ входит в Реестр отечественного ПО и закрывает требования 152‑ФЗ, 161‑ФЗ и 187‑ФЗ, приказов ФСТЭК России №117, 21, 31, положений и стандартов ЦБ РФ, ГОСТ 57580 и стандарта PCI DSS.

Хотите детектировать не только то, что прописано в правилах, но и то, что выбивается из нормы — даже если это новый, неизвестный тип атаки? Security Vision UEBA — ваш инструмент для обнаружения скрытых угроз на основе поведенческого анализа.
Техническая информация


Security Vision UEBA обнаруживает изменения в работе пользователей и учётных записей, устройств и процессов, объёмных показателей трафика и других поведенческих атрибутов.

Анализируя сырые потоки данных из разных источников (озёра данных, SIEM, NGFW, proxy-сервера и другие сетевые и Windows/Linux устройства) продукт обеспечит обнаружение новых типов инцидентов. Встроенные возможности поведенческого анализа можно дополнять, настраивая новые или адаптируя существующие sigma-правила и правила корреляции.

Применение продукта

Сбор «сырых» событий от различных источников


Интеграция с СЗИ и другими источниками событий ИБ, при сборе события преобразуются в инциденты при накоплении их количества (например, при превышении объёмных показателей) и суммарного веса (каждое событие имеет вес). Имеются белые списки (для исключений) и списки критичных систем (для автоматического создания инцидентов без учёта событий и их веса)

Комбинирование технологий анализа


~30 уникальных правил корреляции в комбинации с методами математической статистики (~50 встроенных правил) и машинного обучения: open-source датасеты (ddos, bot, lateral, malware, suspicious и др.), эмуляция сценариев атак на киберполигоне Security Vision, а также с обучением системы на трафике клиента (модели «с учителем»)

Встроенные процессы расследования и реагирования


Возможность автоматической отправки новых инцидентов и событий в SOAR или SIEM, автоматическое обогащение информации по объектам из внутренних и внешних источников (AD, Whois и др.) а также встроенные действия по реагированию (добавление в blocklist’ы NGFV, добавление в active list’ы SIEM и другие операции)

Схема работы и взаимодействия с инфраструктурой

UEBA

Продукт соответствует требованиям регуляторов

Федеральным законам № 152-ФЗ, 161-ФЗ, приказам ФСТЭК № 17, 21 и 31, СТО БР ИББС и РС БР ИББС-2.5—2014, а также международному стандарту PCI DSS. Продукт сертифицирован ФСТЭК и Минобороны России и входит в реестр отечественного ПО.

Публикации
Security Vision вошла в топ-4 лидеров российского рынка UEBA по версии популярного ИТ-портала IT-World
ИБ-платформа Security Vision получила статус особо значимого проекта
Возможности новых версий продуктов UEBA и Anomaly Detection на платформе Security Vision 5
Возможности новой версии продукта Security Vision UEBA

Security Vision вошла в топ-4 лидеров российского рынка UEBA по версии популярного ИТ-портала IT-World

Security Vision вошла в топ-4 лидеров российского рынка UEBA по версии популярного ИТ-портала IT-World

ИБ-платформа Security Vision получила статус особо значимого проекта

ИБ-платформа Security Vision получила статус особо значимого проекта

Возможности новых версий продуктов UEBA и Anomaly Detection на платформе Security Vision 5

Возможности новых версий продуктов UEBA и Anomaly Detection на платформе Security Vision 5

Возможности новой версии продукта Security Vision UEBA

Возможности новой версии продукта Security Vision UEBA

Другие продукты

Другие продукты

SIEM

Security Information and Event Management

SIEM

Мониторинг событий ИБ

EDR

Endpoint Detection and Response

EDR

Защита конечных точек

SOAR

Security Orchestration, Automation and Response

SOAR

Автоматизация реагирования на инциденты ИБ

КИИ

Критическая Информационная Инфраструктура

КИИ

Аудит и управление безопасностью КИИ

CM

Compliance Management

CM

Комплаенс и аудит соответствия стандартам

ПДн

Персональные данные

ПДн

ПДн

SA

Self-assessment

SA

Управление состоянием информационной безопасности<br>Портал самооценки, мониторинга и контроля

BCM

Business Continuity Management

BCM

Обеспечение непрерывности бизнеса

RM

Risk Management

RM

Управление кибер-рисками и контроль угроз

NG SOAR

Next Generation SOAR

NG SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

ORM

Operational Risk Management

ORM

Управление операционными рисками и КИР

TIP

Threat Intelligence Platform

TIP

Анализ киберугроз и threat-hunting

AM

Asset Management

AM

Инвентаризация и управление ИТ-активами

ASOC

Application Security Orchestration and Correlation

ASOC

Управление безопасной разработкой

VM

Vulnerability Management

VM

Устранение уязвимостей с автопатчингом

VS

Vulnerability Scanner

VS

Поиск технических уязвимостей на активах

SPC

Security Profile Compliance

SPC

Управление конфигурациями безопасности активов

ГосСОПКА

Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

ГосСОПКА

Двустороннее взаимодействие с НКЦКИ

FinCERT

Financial Computer Emergency Response Team

FinCERT

Двустороннее взаимодействие с ЦБ

Остались вопросы?

Напишите нам на sales@securityvision.ru или закажите демонстрацию