Технологии

Как устроена платформа

Собственное ядро обнаружения атак, проверка кода и сайтов и ИИ-ассистент поверх них. Всё работает на сервере заказчика, внутри его сети, и каждое решение можно проверить.

Измерено

Цифры, которые можно пересчитать

0 %ложных срабатываний на модели организации, 8 прогонов. У обычного подхода 59–61 % на тех же данных.
9тревог и ни одной ложной на 2,2 млн сетевых потоков CICIDS2017. У обычного подхода 429.
930/ссобытий на одном сервере с 8 ядрами, нагрузочный тест 5 минут.
101правило обнаружения: 71 техника и 12 тактик MITRE ATT&CK.
≈300 тыс.записей базы уязвимостей OSV для восьми языков программирования, проверка без интернета.
6языков ООН в интерфейсе и объяснениях, арабский справа налево.

Методика и код измерений поставляются вместе с продуктом: «Лаборатория точности» пересчитывает эти цифры на машине заказчика.

Путь сигнала

От события в журнале до решения человека

Обычные средства отправляют аналитику каждое подозрительное событие. HCCA сначала связывает события в цепочку и учитывает контекст организации, а потом решает, есть ли инцидент.

  1. 01

    Сбор

    Агенты для Windows (журналы Security, Sysmon, PowerShell) и Linux (запуск программ из auditd), syslog с серверов и межсетевых экранов: iptables, CEF, LEEF, FortiGate, Cisco ASA. У каждого агента своё удостоверение.

  2. 02

    Ядро HCCA

    Причинная цепочка атаки, поправка на обычную работу организации, байесовская оценка уверенности. Ниже порога инцидента нет.

  3. 03

    Решение

    Четыре объяснения одного дела и предложенные действия с оценкой вреда для работы. Утверждает человек.

  4. 04

    Журнал

    Каждая запись связана хешем SHA-256 с предыдущей и подписана ключом Ed25519. Журнал проверяется вне платформы.

Модули

Что внутри

Собственная разработка

Ядро HCCA

Hybrid Causal-Contextual Analysis. Дерево процессов, учётные записи, узлы и сетевые потоки собираются в одну цепочку атаки. Улики накапливаются в логарифме шансов, и вклад каждой виден в объяснении. У инцидента есть хеш входных данных и версия правил: тот же вход даёт тот же результат.

Языковой слой

Ассистент SENTINEL

Анализирует инцидент и прогнозирует следующие шаги атакующего, пишет план исправлений для разработчиков и сводку смены, отвечает на вопросы. Работает на подключаемой языковой модели, облачной или локальной внутри сети. Имена узлов и учётных записей скрываются до отправки, пароли не отправляются никогда.

AppSec

Проверка кода и сайтов

Восемь экосистем: Python, JavaScript, Java, Go, PHP, Ruby, Rust и .NET. Локальная база OSV, более 200 тыс. известных вредоносных пакетов, расчёт CVSS 3.x. Секреты, опасный код, конфигурация контейнеров. Шум отсеивается тем же методом, что в ядре.

Защита платформы

Нулевое доверие

По NIST SP 800-207: короткоживущие токены, привязанные к сессии и устройству, оценка доверия сессии, четыре роли с минимальными правами, вход с двумя факторами и повторное подтверждение для критичных действий.

Сбор

Машинные удостоверения

У каждого агента свой токен, на сервере хранится только его хеш. Агент может только доставлять события. Буфер на диске и закладки по журналам: перезапуск ничего не теряет и не дублирует.

Объяснимость

Одно решение, четыре объяснения

Аналитику, руководству, аудитору и простыми словами. Все четыре собираются из одного дерева решения, поэтому не расходятся. Соответствие NIST CSF 2.0, ISO/IEC 27001:2022 и MITRE ATT&CK.

Инженерные решения

Почему так

01

Без нейросети в контуре решения

Вывод, который нельзя разложить на улики, нельзя предъявить аудитору. Языковая модель в платформе есть, но решения принимает ядро, и все цифры точности получены без неё.

02

Без тяжёлых ML-библиотек

Ядро написано на Python и вероятностной математике. Меньше зависимостей, меньше образ и меньше поверхность атаки у самого средства защиты.

03

Внутри сети заказчика

Платформа работает в закрытой сети. Интернет нужен только для обновления базы уязвимостей, и этот файл можно перенести с другой машины.

Стек

На чём это работает

Зрелые открытые технологии. Полный перечень зависимостей с лицензиями поставляется в формате CycloneDX.

СлойТехнологии
Ядро и APIPython, FastAPI, PydanticКаждый запрос проверяется по схеме.
ДанныеSQLAlchemy, Alembic, SQLite или PostgreSQLSQLite для одного сервера, PostgreSQL для нескольких узлов записи. Схема обновляется миграциями.
Криптография и доступEd25519, SHA-256, JWT, TOTP
КонсольReact, TypeScript, Vite, TanStack Query, Tailwind CSSШесть языков, интерфейс справа налево для арабского.
Языковой слойПодключаемые модели: облачные по API или локальныеОтвет строго по схеме, маскирование данных до отправки, каждый запрос в журнале аудита.
СборАгенты Windows и Linux, syslog с серверов и межсетевых экранов, API приёма
Правила сообществаSigma (SigmaHQ): более 900 правил в теневом режимеПравило включается только после недели тишины в сети заказчика и лишь подкрепляет другие улики.
ПоставкаDocker, служба Windows, установка в один кликРаботает без интернета.
КачествоАвтотесты и CI на каждое изменение, SBOM«Лаборатория точности» встроена в продукт.
Дальше

Ближайший технический план

  • Собственная языковая модель SENTINEL

    Модель, обученная на задачах безопасности, чтобы ассистент работал полностью внутри закрытого контура.

  • Масштаб

    Испытания на PostgreSQL с сотнями реальных агентов.

  • Программы и обновления

    Инвентаризация установленных программ и недостающих обновлений на машинах.

  • Госсектор

    Реестр отечественного ПО и сертификация.

Пилот

Проверьте на своих данных

Пилот разворачивается на одном сервере внутри вашей сети. Вы увидите, что платформа находит у вас и сколько тревог больше не доходит до аналитиков.

Запросить пилот →