Платформа киберзащиты

Видит атаку. Объясняет почему.

SENTINEL AI находит атаку в потоке событий, отсекает ложные тревоги и показывает ход рассуждения. Решение принимает человек.

0¹ложных тревог на 2,2 млн сетевых потоков открытых данных
×48меньше тревог, чем у обычного подхода на тех же событиях
6языков ООН: объяснения для аналитика, руководства и аудитора
Проблема

Те же данные. 429 тревог или 9 дел.

Обычный подход поднимает тревогу на каждое подозрительное событие, и аналитик тонет. На открытом наборе CICIDS2017 он поднял 429 тревог, 188 из них ложные. SENTINEL AI свёл те же сигналы в 9 дел, и ложных среди них нет.

ложная тревога · 188тревога по атаке · 241
429тревог у обычного подхода
9дел у SENTINEL AI, ложных 0
¹ CICIDS2017 в исправленной разметке KU Leuven (IEEE CNS 2022), четыре дня с атаками, около 550 тыс. потоков в день. Одинаковые детекторы для обоих подходов.Как мы считали →
Как это работает

От события к делу за четыре шага

  1. 01

    Сигнал

    В основе 91 правило поведения. Каждое знает, во сколько раз чаще его сигнал встречается при атаке, чем в обычной работе.

  2. 02

    Контекст

    Вес улики пересчитывается по тому, что известно об организации: роль машины, права учётной записи, окно обслуживания.

  3. 03

    Связь

    Сигналы, которые объединяет процесс, сеанс, учётная запись или адрес, собираются в одно дело с началом и концом.

  4. 04

    Оценка

    Улики складываются по теореме Байеса. Дело поднимается, только когда доказательств действительно достаточно.

Подробнее о технологии →
Объяснимый ИИ

Каждый вывод с доказательствами

К каждому делу приложен ход рассуждения: какие улики найдены, сколько весит каждая и почему их хватило для вывода.

  • Аналитик видит улики и их веса
  • Руководитель читает то же самое простыми словами
  • Аудитор проверяет решение по журналу с подписью

Программа-вымогатель

Критический
  1. Документ запустил командную программуT1204.002×40028,6 %
  2. Скрытый текст командыT1027.010×22098,9 %
  3. Чтение хранилища паролей в памятиT1003.001×2 500>99,9 %
  4. Уничтожены точки восстановленияT1490×4 000>99,9 %
  5. Массовое шифрование файловT1486×60 000>99,9 %
априори 0,1 %порог 60 %уверенность
Решает человекИзолировать компьютер ws-013 · ждёт решения

Настоящие правила и веса продукта. Оценка показана без поправок контекста.

Вторая половина платформы

Проверка проекта перед запуском

Исходный код, библиотеки, забытые пароли, упаковка и опубликованный сайт. Сорок предупреждений об одной устаревшей библиотеке становятся одной задачей с объяснением, что исправить.

Подробнее о проверке →
≈240 тыс.опубликованных уязвимостей в локальной базе OSV, проверка без интернета
40 → 1предупреждения с общей причиной сводятся в одну задачу
PDFотчёт о том, что исправить, для команды или подрядчика
Безопасность

Решает человек. Всё записано.

Внутри периметра

Данные не покидают сеть

Анализ идёт на вашем сервере. Телеметрия, улики и решения остаются у вас.

Журнал

Подпись на каждом решении

Цепочка хешей SHA-256 и подпись Ed25519. Целостность журнала проверяется снаружи по открытому ключу.

Нулевое доверие

Доступ проверяется каждый раз

Токены живут 15 минут и привязаны к устройству. Перед действием, которое может нарушить работу, нужно подтвердить личность заново.

Языки

Шесть языков ООН

Интерфейс и объяснения на русском, английском, арабском, китайском, испанском и французском.

Подробнее о безопасности →
Пилот

Проверьте на своих данных

Пилот разворачивается на одном сервере внутри вашей сети. Вы увидите, что платформа находит у вас и сколько тревог больше не доходит до аналитиков.

Запросить пилот →