Как устроена платформа
Собственное ядро обнаружения атак, проверка кода и сайтов и ИИ-ассистент поверх них. Всё работает на сервере заказчика, внутри его сети, и каждое решение можно проверить.
Цифры, которые можно пересчитать
Методика и код измерений поставляются вместе с продуктом: «Лаборатория точности» пересчитывает эти цифры на машине заказчика.
От события в журнале до решения человека
Обычные средства отправляют аналитику каждое подозрительное событие. HCCA сначала связывает события в цепочку и учитывает контекст организации, а потом решает, есть ли инцидент.
- 01
Сбор
Агенты для Windows (журналы Security, Sysmon, PowerShell) и Linux (запуск программ из auditd), syslog с серверов и межсетевых экранов: iptables, CEF, LEEF, FortiGate, Cisco ASA. У каждого агента своё удостоверение.
- 02
Ядро HCCA
Причинная цепочка атаки, поправка на обычную работу организации, байесовская оценка уверенности. Ниже порога инцидента нет.
- 03
Решение
Четыре объяснения одного дела и предложенные действия с оценкой вреда для работы. Утверждает человек.
- 04
Журнал
Каждая запись связана хешем SHA-256 с предыдущей и подписана ключом Ed25519. Журнал проверяется вне платформы.
Что внутри
Ядро HCCA
Hybrid Causal-Contextual Analysis. Дерево процессов, учётные записи, узлы и сетевые потоки собираются в одну цепочку атаки. Улики накапливаются в логарифме шансов, и вклад каждой виден в объяснении. У инцидента есть хеш входных данных и версия правил: тот же вход даёт тот же результат.
Ассистент SENTINEL
Анализирует инцидент и прогнозирует следующие шаги атакующего, пишет план исправлений для разработчиков и сводку смены, отвечает на вопросы. Работает на подключаемой языковой модели, облачной или локальной внутри сети. Имена узлов и учётных записей скрываются до отправки, пароли не отправляются никогда.
Проверка кода и сайтов
Восемь экосистем: Python, JavaScript, Java, Go, PHP, Ruby, Rust и .NET. Локальная база OSV, более 200 тыс. известных вредоносных пакетов, расчёт CVSS 3.x. Секреты, опасный код, конфигурация контейнеров. Шум отсеивается тем же методом, что в ядре.
Нулевое доверие
По NIST SP 800-207: короткоживущие токены, привязанные к сессии и устройству, оценка доверия сессии, четыре роли с минимальными правами, вход с двумя факторами и повторное подтверждение для критичных действий.
Машинные удостоверения
У каждого агента свой токен, на сервере хранится только его хеш. Агент может только доставлять события. Буфер на диске и закладки по журналам: перезапуск ничего не теряет и не дублирует.
Одно решение, четыре объяснения
Аналитику, руководству, аудитору и простыми словами. Все четыре собираются из одного дерева решения, поэтому не расходятся. Соответствие NIST CSF 2.0, ISO/IEC 27001:2022 и MITRE ATT&CK.
Почему так
Без нейросети в контуре решения
Вывод, который нельзя разложить на улики, нельзя предъявить аудитору. Языковая модель в платформе есть, но решения принимает ядро, и все цифры точности получены без неё.
Без тяжёлых ML-библиотек
Ядро написано на Python и вероятностной математике. Меньше зависимостей, меньше образ и меньше поверхность атаки у самого средства защиты.
Внутри сети заказчика
Платформа работает в закрытой сети. Интернет нужен только для обновления базы уязвимостей, и этот файл можно перенести с другой машины.
На чём это работает
Зрелые открытые технологии. Полный перечень зависимостей с лицензиями поставляется в формате CycloneDX.
| Слой | Технологии |
|---|---|
| Ядро и API | Python, FastAPI, PydanticКаждый запрос проверяется по схеме. |
| Данные | SQLAlchemy, Alembic, SQLite или PostgreSQLSQLite для одного сервера, PostgreSQL для нескольких узлов записи. Схема обновляется миграциями. |
| Криптография и доступ | Ed25519, SHA-256, JWT, TOTP |
| Консоль | React, TypeScript, Vite, TanStack Query, Tailwind CSSШесть языков, интерфейс справа налево для арабского. |
| Языковой слой | Подключаемые модели: облачные по API или локальныеОтвет строго по схеме, маскирование данных до отправки, каждый запрос в журнале аудита. |
| Сбор | Агенты Windows и Linux, syslog с серверов и межсетевых экранов, API приёма |
| Правила сообщества | Sigma (SigmaHQ): более 900 правил в теневом режимеПравило включается только после недели тишины в сети заказчика и лишь подкрепляет другие улики. |
| Поставка | Docker, служба Windows, установка в один кликРаботает без интернета. |
| Качество | Автотесты и CI на каждое изменение, SBOM«Лаборатория точности» встроена в продукт. |
Ближайший технический план
Собственная языковая модель SENTINEL
Модель, обученная на задачах безопасности, чтобы ассистент работал полностью внутри закрытого контура.
Масштаб
Испытания на PostgreSQL с сотнями реальных агентов.
Программы и обновления
Инвентаризация установленных программ и недостающих обновлений на машинах.
Госсектор
Реестр отечественного ПО и сертификация.
Проверьте на своих данных
Пилот разворачивается на одном сервере внутри вашей сети. Вы увидите, что платформа находит у вас и сколько тревог больше не доходит до аналитиков.
Запросить пилот →