Задача
Традиционные средства защиты хорошо ловят уже известное. Хуже им даются медленные многоэтапные сценарии, работа под легитимными учётными данными, боковое перемещение, атаки на cloud control plane и злоупотребление AI-агентами — там каждое отдельное действие выглядит законным. Аналитик получает поток разрозненных алертов, в котором связь между «выдан новый токен», «перечислены ресурсы», «прочитан секрет» и «необычный исходящий трафик» приходится восстанавливать вручную и уже постфактум.
Нужна была система, которая собирает контекст из нескольких слоёв инфраструктуры, знает нормальное поведение именно этой организации, связывает слабые сигналы в одну последовательность, оценивает риск до наступления последствия, объясняет своё решение и реагирует соразмерно цене ошибки — включая те случаи, когда ошибка означает остановку продакшн-сервиса.
Решение
Четыре слоя телеметрии. Сеть даёт flow-метаданные, DNS и TLS-наблюдения, HTTP/API-запросы, ingress и egress, service mesh, фингерпринты соединений. Endpoints и workloads — eBPF-события процессов, файлов, сокетов и системных вызовов, запуск бинарников, изменение привилегий, Kubernetes audit logs, обращения к секретам. Identity и cloud — входы, MFA-события, выдачу токенов, изменение ролей и security groups. Приложения и AI — OpenTelemetry-трейсы, логи API-шлюза, метаданные промптов и вызовы инструментов агентов. Сенсоры фильтруют события на периферии, а чувствительное содержимое токенизируется до попадания в аналитический контур.
Сущности вместо адресов. IP сам по себе ненадёжен: за ним может стоять NAT, динамический workload или общий шлюз. Платформа связывает IP, хост, pod, пользователя, service account, токен и приложение в устойчивую внутреннюю сущность, опираясь на временной интервал, workload identity, TLS-фингерпринт, процесс-инициатор, trace ID и облачный ресурс. Полученный граф сущностей становится общей основой и для расследования, и для признаков моделей.
Ансамбль из пяти методов. Ни один алгоритм не решает в одиночку. Сигнатуры, Sigma, YARA и репутационные фиды быстро закрывают известное. UEBA строит baseline пользователя, устройства, сервиса и группы аналогов. Последовательностные модели отличают обычный административный вход от цепочки «новый токен → перечисление ресурсов → доступ к секрету → необычный egress». Графовые модели показывают боковое перемещение и общую инфраструктуру нескольких алертов. Self-supervised слой ловит поведение без разметки — но сам по себе не запускает необратимую реакцию.
Риск, а не алерт. Итоговый балл учитывает вероятность компрометации, критичность актива, близость к чувствительным данным, распространённость поведения, достоверность источника, историю сущности, совпадение с техниками ATT&CK, возможный ущерб и наличие безопасного ответного действия. Несколько сигналов средней уверенности, связанных причинно и движущихся к критичному активу, поднимают приоритет выше одного громкого срабатывания.
Граф атаки и объяснимость. В карточке инцидента вместо «ИИ обнаружил угрозу» показаны конкретные улики: новый токен для service identity, обращение к ранее неиспользуемому секрету, нетипичная последовательность API, новое внешнее назначение, вклад каждой модели в итоговый риск и альтернативные безвредные объяснения. Из общей цепочки аналитик проваливается в исходный flow, системный вызов, трейс или решение политики.
AI-gateway. Отдельный контур контролирует запросы к моделям, retrieval и вызовы инструментов агентных систем: прямые и косвенные prompt injection, попытки вытащить системные инструкции, подмену содержимого в RAG-источнике, нехарактерные tool calls, эскалацию полномочий, массовую выгрузку через легитимный инструмент. Для каждого агента заданы разрешённые инструменты, допустимые параметры, область данных, сетевые назначения, лимит частоты, потолок стоимости операции и необходимость подтверждения человеком. Вызов вне контракта блокируется до исполнения. LLM здесь не является границей безопасности — авторизация и лимиты работают детерминированно вне модели.
Две скорости реагирования. Дешёвое и обратимое выполняется автоматически: ограничение скорости, усиленное логирование, повторная аутентификация, остановка вызова инструмента, блокировка вредоносного домена. Дорогое и болезненное — изоляция продакшн-хоста, отзыв привилегированного service-токена, остановка сервиса, блокировка учётной записи — требует подтверждения аналитика или заранее согласованной аварийной политики. Playbook фиксирует причину, улики, инициатора, версию политики и результат каждого шага; действия проектируются обратимыми там, где это возможно.
Цена ложного срабатывания. Порог блокировки выше порога расследования. Шум снижают peer grouping, сезонные baseline, окна обслуживания, критичность актива, срочные подавления, причинная корреляция и подтверждение несколькими независимыми детекторами. Неполная телеметрия автоматически понижает уверенность и отключает рискованные автодействия; при недоступности ML остаются сигнатуры и детерминированные правила, при недоступности LLM продолжают работать и детектирование, и реакция.
Результат
Наблюдаемость, детектирование, расследование и реакция замкнулись в один цикл. Сигнатуры быстро закрывают известные сценарии, поведенческие модели ловят отклонения, граф связывает слабые сигналы в гипотезу, а policy engine не позволяет ИИ самостоятельно принять необратимое решение вне согласованного уровня автономности.
Аналитик получает не ленту алертов, а расследование с графом атаки, таймлайном, затронутыми активами, разметкой по MITRE ATT&CK, уже выполненными защитными действиями и предложенными следующими шагами — и может отклонить гипотезу, объединить расследования или изменить severity, а эта обратная связь идёт в калибровку моделей. Руководитель безопасности получает разделение ролей и dual control на высокорисковых операциях. Инженер по моделям — управляемый жизненный цикл: shadow-развёртывание, сравнение champion/challenger, постепенное включение, мониторинг дрейфа и немедленный откат, причём для каждого решения сохранены версия модели, признаки, правила и контекст политики, так что причину старого алерта можно воспроизвести и после обновления системы.