Разработка AI-системы детекции инсайдерских угроз

Мы разрабатываем AI-системы детекции инсайдерских угроз, которые снижают среднее время обнаружения (MTTD) с 85 дней до 7–14 дней. <cite>По данным Ponemon Institute, инсайдерские угрозы обходятся организациям в среднем в 15.4 миллиона долларов в год.</cite> Причем 74% инцидентов вызваны халатностью,

Направления AI-разработки

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1441
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    998
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1267
  • image_logo-advance_0.webp
    Разработка логотипа компании B2B Advance
    714
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    1006

Мы разрабатываем AI-системы детекции инсайдерских угроз, которые снижают среднее время обнаружения (MTTD) с 85 дней до 7–14 дней. По данным Ponemon Institute, инсайдерские угрозы обходятся организациям в среднем в 15.4 миллиона долларов в год. Причем 74% инцидентов вызваны халатностью, а 26% — злонамеренными действиями, которые наносят в 3 раза больший ущерб. Наш подход основан на поведенческом анализе (UEBA) и ансамбле ML-моделей. Это позволяет сократить количество ложных срабатываний на 68% по сравнению с правиловыми SIEM. Свяжитесь с нами для предварительной оценки вашего проекта.

Традиционные DLP и SIEM генерируют тысячи алертов в день, так как не учитывают контекст поведения конкретного сотрудника. Мы решаем эту проблему с помощью динамического профайлинга каждого пользователя и сущности. Наша команда имеет 5+ лет опыта в создании систем информационной безопасности и более 20 внедрений для крупных enterprise-заказчиков. Полный цикл работ: от аудита до поддержки.

Специфика проблемы

Инсайдер работает с легитимными учётными данными и имеет право доступа к данным. Традиционные DLP и SIEM дают огромное количество false positives именно потому, что не умеют отличать нормальное поведение конкретного сотрудника от аномального.

Три типа инсайдеров с разными паттернами:

  • Злонамеренный: постепенная эксфильтрация данных, маскировка под нормальную активность, часто перед увольнением.
  • Халатный: случайные нарушения политик, shadow IT, использование личных облаков.
  • Скомпрометированный: учётные данные украдены, действует внешний атакующий через легитимный аккаунт.

Каждый тип требует отдельной модели детекции.

Как отличить злонамеренного инсайдера от халатного?

Злонамеренный инсайдер действует скрытно: постепенно копирует данные, маскирует активность, использует необычные каналы передачи. Халатный — нарушает политики непреднамеренно, например, загружает данные в личное облако. Скомпрометированный аккаунт выдает себя нетипичным временем входа, необычной геолокацией или частотой запросов. Для каждого типа мы строим отдельную модель детекции и назначаем веса в risk scoring.

Архитектура детекции

User and Entity Behavior Analytics (UEBA) — ядро системы. Профилирование каждого пользователя и сущности (серверы, приложения) на основе телеметрии:

  • Endpoint telemetry: файловые операции (чтение, копирование, удаление), запуск приложений, подключение USB.
  • Network activity: DNS-запросы, исходящий трафик по направлениям и объёмам, использование облачных сервисов.
  • Authentication events: время входа, геолокация, устройства, частота MFA-запросов.
  • Application behavior: использование systems, запросы к БД, объёмы выгружаемых данных.
  • Communication patterns: email-паттерны (объём, получатели, вложения), использование мессенджеров.

Модели детекции:

Угроза Метод Сигналы
Data exfiltration Isolation Forest + threshold Резкий рост объёма исходящих данных
Account compromise LSTM + sequence anomaly Нетипичное время, геолокация, поведение
Privilege abuse Graph-based detection Необычные паттерны доступа к ресурсам
Pre-termination exfiltration Supervised classifier Паттерны уходящих сотрудников
Shadow IT usage DNS + traffic analysis Обращения к неодобренным облачным сервисам

Risk Scoring Engine — динамический risk score (0–100) на основе взвешенного ансамбля моделей. Факторы, повышающие score: уведомление HR о предстоящем увольнении, дисциплинарные взыскания за 90 дней, резкое изменение поведенческого паттерна, доступ к нетипичным данным.

Contextual Investigation — при превышении порога система собирает доказательную базу: timeline событий, граф взаимодействий, похожие исторические случаи. Это снижает нагрузку на SOC-аналитика.

Почему ML-подход превосходит правила?

Правиловые системы требуют ручного обновления сигнатур и не адаптируются к индивидуальному поведению. ML-модели автоматически обучаются на данных организации, выявляют скрытые корреляции. ML-подход обеспечивает в 3 раза меньше false positives по сравнению с rule-based SIEM. Сравнение:

Критерий Rule-based SIEM ML-подход
False positives Тысячи в день В 3 раза меньше
Адаптация к новым угрозам Ручное обновление Автоматическое обучение
Контекст пользователя Отсутствует Персонализированный профиль
Время расследования инцидента Часы Минуты

Сбор данных без нарушения privacy

Баланс между мониторингом и правами сотрудников — критичен. Рекомендуемый подход:

  • Анонимизация на уровне хранения: behavioral features хранятся без привязки к имени, деанонимизация только по решению руководства и юротдела.
  • Pseudonymization: risk scores привязаны к ID, не к личным данным.
  • Audit trail: все случаи раскрытия идентификатора логируются.
  • Consent framework: сотрудники уведомлены о мониторинге корпоративных систем (требование GDPR).

Интеграции

  • EDR: CrowdStrike Falcon, Microsoft Defender for Endpoint, Carbon Black
  • DLP: Symantec DLP, Microsoft Purview
  • SIEM: Splunk, IBM QRadar, Microsoft Sentinel
  • IAM: Okta, Azure AD, CyberArk
  • Email: Microsoft 365, Google Workspace
  • HR systems: Workday, SAP HCM (для контекста увольнений/перемещений)

Что входит в работу

Мы выполняем проект под ключ. Этапы:

  1. Аудит текущей инфраструктуры безопасности и сбор требований.
  2. Проектирование архитектуры UEBA и выбор моделей.
  3. Обучение моделей на исторических данных и настройка risk scoring.
  4. Интеграция с EDR, DLP, SIEM, IAM и HR-системами.
  5. Развёртывание пилотной зоны и тестирование.
  6. Обучение SOC-команды и передача документации.
  7. Постпродакшн сопровождение и дообучение моделей.

Сроки — от 4 до 8 недель в зависимости от объёма данных и сложности интеграций. Свяжитесь с нами для оценки вашего проекта — мы подберём оптимальную архитектуру под ваш бюджет.

Результаты после внедрения

  • Снижение MTTD инсайдерских инцидентов: с 85 дней до 7–14 дней.
  • Сокращение false positives на 68% относительно rule-based SIEM.
  • Покрытие векторов инсайдерских угроз: более 90% известных паттернов.
  • ROI: каждый вложенный $1M предотвращает $4–8M ущерба по отраслевым данным.

Обнаружение реальных инсайдеров происходит через кластеры аномалий во времени — именно поэтому ML-подход принципиально превосходит правиловые системы. Закажите консультацию — наши эксперты ответят на вопросы и подготовят коммерческое предложение.