К содержанию
Работа

AI-NDR — проактивная система обнаружения и блокирования кибератак

Платформа в реальном времени наблюдает за поведением сети, сервисов, пользователей, workloads и AI-приложений. Она ищет не только известные индикаторы компрометации, но и новые цепочки действий, под которые ещё не написана сигнатура. При достаточной уверенности и в пределах согласованной политики она обрывает атаку сама: закрывает сессию, отзывает токен, изолирует контейнер, ограничивает инструмент LLM-агента.

Главный экран проекта Нажмите, чтобы рассмотреть

Интерфейс воссоздан по описанию; исходные экраны не публикуются.

AI-NDR — проактивная система обнаружения и блокирования кибератак 01 / 05
AI-NDR — проактивная система обнаружения и блокирования кибератак — Главный экран проекта
Клиент
Клиент под NDA
Индустрия
Кибербезопасность
Срок
14 месяцев
Команда
11 человек

Задача

Традиционные средства защиты хорошо ловят уже известное. Хуже им даются медленные многоэтапные сценарии, работа под легитимными учётными данными, боковое перемещение, атаки на cloud control plane и злоупотребление AI-агентами — там каждое отдельное действие выглядит законным. Аналитик получает поток разрозненных алертов, в котором связь между «выдан новый токен», «перечислены ресурсы», «прочитан секрет» и «необычный исходящий трафик» приходится восстанавливать вручную и уже постфактум.

Нужна была система, которая собирает контекст из нескольких слоёв инфраструктуры, знает нормальное поведение именно этой организации, связывает слабые сигналы в одну последовательность, оценивает риск до наступления последствия, объясняет своё решение и реагирует соразмерно цене ошибки — включая те случаи, когда ошибка означает остановку продакшн-сервиса.

Решение

Четыре слоя телеметрии. Сеть даёт flow-метаданные, DNS и TLS-наблюдения, HTTP/API-запросы, ingress и egress, service mesh, фингерпринты соединений. Endpoints и workloads — eBPF-события процессов, файлов, сокетов и системных вызовов, запуск бинарников, изменение привилегий, Kubernetes audit logs, обращения к секретам. Identity и cloud — входы, MFA-события, выдачу токенов, изменение ролей и security groups. Приложения и AI — OpenTelemetry-трейсы, логи API-шлюза, метаданные промптов и вызовы инструментов агентов. Сенсоры фильтруют события на периферии, а чувствительное содержимое токенизируется до попадания в аналитический контур.

Сущности вместо адресов. IP сам по себе ненадёжен: за ним может стоять NAT, динамический workload или общий шлюз. Платформа связывает IP, хост, pod, пользователя, service account, токен и приложение в устойчивую внутреннюю сущность, опираясь на временной интервал, workload identity, TLS-фингерпринт, процесс-инициатор, trace ID и облачный ресурс. Полученный граф сущностей становится общей основой и для расследования, и для признаков моделей.

Ансамбль из пяти методов. Ни один алгоритм не решает в одиночку. Сигнатуры, Sigma, YARA и репутационные фиды быстро закрывают известное. UEBA строит baseline пользователя, устройства, сервиса и группы аналогов. Последовательностные модели отличают обычный административный вход от цепочки «новый токен → перечисление ресурсов → доступ к секрету → необычный egress». Графовые модели показывают боковое перемещение и общую инфраструктуру нескольких алертов. Self-supervised слой ловит поведение без разметки — но сам по себе не запускает необратимую реакцию.

Риск, а не алерт. Итоговый балл учитывает вероятность компрометации, критичность актива, близость к чувствительным данным, распространённость поведения, достоверность источника, историю сущности, совпадение с техниками ATT&CK, возможный ущерб и наличие безопасного ответного действия. Несколько сигналов средней уверенности, связанных причинно и движущихся к критичному активу, поднимают приоритет выше одного громкого срабатывания.

Граф атаки и объяснимость. В карточке инцидента вместо «ИИ обнаружил угрозу» показаны конкретные улики: новый токен для service identity, обращение к ранее неиспользуемому секрету, нетипичная последовательность API, новое внешнее назначение, вклад каждой модели в итоговый риск и альтернативные безвредные объяснения. Из общей цепочки аналитик проваливается в исходный flow, системный вызов, трейс или решение политики.

AI-gateway. Отдельный контур контролирует запросы к моделям, retrieval и вызовы инструментов агентных систем: прямые и косвенные prompt injection, попытки вытащить системные инструкции, подмену содержимого в RAG-источнике, нехарактерные tool calls, эскалацию полномочий, массовую выгрузку через легитимный инструмент. Для каждого агента заданы разрешённые инструменты, допустимые параметры, область данных, сетевые назначения, лимит частоты, потолок стоимости операции и необходимость подтверждения человеком. Вызов вне контракта блокируется до исполнения. LLM здесь не является границей безопасности — авторизация и лимиты работают детерминированно вне модели.

Две скорости реагирования. Дешёвое и обратимое выполняется автоматически: ограничение скорости, усиленное логирование, повторная аутентификация, остановка вызова инструмента, блокировка вредоносного домена. Дорогое и болезненное — изоляция продакшн-хоста, отзыв привилегированного service-токена, остановка сервиса, блокировка учётной записи — требует подтверждения аналитика или заранее согласованной аварийной политики. Playbook фиксирует причину, улики, инициатора, версию политики и результат каждого шага; действия проектируются обратимыми там, где это возможно.

Цена ложного срабатывания. Порог блокировки выше порога расследования. Шум снижают peer grouping, сезонные baseline, окна обслуживания, критичность актива, срочные подавления, причинная корреляция и подтверждение несколькими независимыми детекторами. Неполная телеметрия автоматически понижает уверенность и отключает рискованные автодействия; при недоступности ML остаются сигнатуры и детерминированные правила, при недоступности LLM продолжают работать и детектирование, и реакция.

Результат

Наблюдаемость, детектирование, расследование и реакция замкнулись в один цикл. Сигнатуры быстро закрывают известные сценарии, поведенческие модели ловят отклонения, граф связывает слабые сигналы в гипотезу, а policy engine не позволяет ИИ самостоятельно принять необратимое решение вне согласованного уровня автономности.

Аналитик получает не ленту алертов, а расследование с графом атаки, таймлайном, затронутыми активами, разметкой по MITRE ATT&CK, уже выполненными защитными действиями и предложенными следующими шагами — и может отклонить гипотезу, объединить расследования или изменить severity, а эта обратная связь идёт в калибровку моделей. Руководитель безопасности получает разделение ролей и dual control на высокорисковых операциях. Инженер по моделям — управляемый жизненный цикл: shadow-развёртывание, сравнение champion/challenger, постепенное включение, мониторинг дрейфа и немедленный откат, причём для каждого решения сохранены версия модели, признаки, правила и контекст политики, так что причину старого алерта можно воспроизвести и после обновления системы.

5 независимых методов детектирования в одном ансамбле
10 тактик MITRE ATT&CK в разметке инцидента
8 этапов жизненного цикла модели, от версионирования данных до немедленного отката
14 месяцев срок проекта, команда 11 человек
Первый разговор — бесплатно

Расскажите, что хотите изменить

За одну встречу уточним задачу и предложим следующий шаг, даже если вам нужен другой подрядчик.

Что будет на встрече
  1. 01 Опишите задачу своими словами
  2. 02 Уточним цель и ограничения
  3. 03 Предложим решение и следующий шаг
длительность 45–60 мин