Сетевая аналитика без агентов: разработка AI-NDR
Сетевой трафик — единственный источник, который атакующий не может подделать. NDR (Network Detection and Response) анализирует его без установки агентов. Мы разработали AI-систему, которая детектирует C2-каналы, DGA-домены и горизонтальные перемещения. В отличие от классических DPI, наш подход работает даже с зашифрованным трафиком: используются метаданные потоков и ML-модели. Машинное обучение в безопасности сетевого трафика — наша экспертиза. Получите консультацию по архитектуре NDR для вашей сети.
Какие угрозы решает AI-NDR?
DGA detection. Domain Generation Algorithms — малварь генерирует случайные домены для C2. Character-level LSTM или CNN классификатор: на входе — доменное имя посимвольно, на выходе — вероятность DGA. Датасет: 1 млн легитимных доменов + 1 млн известных DGA-образцов (из Bambenek Consulting). Accuracy на тестовой выборке: 98.4%, FPR: 0.2%. ML-модели для DGA detection точнее сигнатурных методов в 20 раз.
Beaconing detection. C2-коммуникация характеризуется регулярными соединениями с фиксированным интервалом. Метод: Autocorrelation function на временном ряду соединений для каждой пары src→dst. Высокая autocorrelation при lag = X минут → подозрение на beaconing.
Lateral movement. Граф соединений между внутренними хостами. Нетипичные паттерны: хост, который никогда не инициировал соединений, внезапно сканирует подсети (SMB, RDP, WMI).
Data exfiltration. Аномальные объёмы исходящего трафика. DNS tunneling: высокая частота DNS-запросов с длинными поддоменами (данные кодируются в DNS queries). ICMP tunneling.
Почему AI-NDR эффективнее сигнатурных методов?
Сигнатурные системы (IDS/IPS) детектируют только известные атаки с точным паттерном. Атаки zero-day, обфусцированные C2-каналы или DGA остаются незамеченными. ML-модели, обученные на поведенческих признаках, способны выявлять аномалии без жестких правил. Дополнительное преимущество — анализ зашифрованного трафика без расшифровки, что сохраняет конфиденциальность данных.
Как работает DGA detection?
Character-level LSTM классификатор:
class DGADetector(nn.Module): def __init__(self, vocab_size=37, embed_dim=32, hidden_dim=64): super().__init__() self.embedding = nn.Embedding(vocab_size, embed_dim, padding_idx=0) self.lstm = nn.LSTM(embed_dim, hidden_dim, batch_first=True, bidirectional=True) self.classifier = nn.Linear(hidden_dim * 2, 1) def forward(self, x): embedded = self.embedding(x) lstm_out, (hn, _) = self.lstm(embedded) final_state = torch.cat([hn[-2], hn[-1]], dim=1) return torch.sigmoid(self.classifier(final_state)) Точность модели превышает 98% на тестовой выборке. Для продакшена используем ONNX Runtime для инференса с latency p99 < 5 мс.
Что делать с зашифрованным трафиком?
Большинство C2-трафика сейчас зашифровано. Анализ без расшифровки:
- JA3 fingerprinting. TLS ClientHello содержит характеристики клиента: cipher suites, extensions, elliptic curves. JA3 — MD5 от этих параметров. Базы известных малварных JA3: Salesforce JA3 database, EmergingThreats.
- Traffic shape analysis. Размеры пакетов, интервалы, соотношение upload/download — характеристики протокола без доступа к содержимому. Malware C2 имеет характерный «shape».
- Certificate anomalies. Самоподписанные сертификаты, нехарактерные CN, короткое время жизни — признаки C2-инфраструктуры.
Метрики моделей на реальных данных
Модель DGA detection: accuracy 98.4%, FPR 0.2% на датасете из 2 млн доменов. Beaconing detector: precision 96%, recall 92% на NetFlow-логах промышленной сети. Значения получены на основе исторических данных 20+ клиентов.
Сравнение методов детекции угроз
| Метод | Тип | Преимущества | Ограничения |
|---|---|---|---|
| DGA detection (ML) | Без расшифровки | Точность >98%, низкий FPR | Требует DNS-логи |
| Beaconing (временной ряд) | NetFlow | Детектирует регулярные C2 | Зависит от интервала |
| JA3 fingerprinting | Методанные TLS | Не требует содержимого | База JA3 должна обновляться |
| Графовый анализ (lateral) | NetFlow | Видит необычные связи | Требует построения графа |
Практический кейс
Из нашей практики: производственная компания, 450 хостов, плоская сеть без сегментации. Zeek + ML пайплайн на NetFlow.
Обнаружение через 6 часов после внедрения:
- DGA detection: 3 хоста делали DNS-запросы к DGA-доменам (Emotet-подобное поведение)
- Beaconing detection: 1 хост каждые 300±12 секунд соединялся с IP в Нидерландах (не в whitelist)
- Все три хоста оказались одного отдела, заражены через email attachment неделю назад
Ретроспективный анализ показал: Zeek логи за 7 дней содержали признаки заражения с первого дня. Без NDR обнаружили бы при эксфильтрации данных или шифровании.
Процесс внедрения
| Этап | Длительность | Описание |
|---|---|---|
| Анализ сети | 1–2 недели | Сбор NetFlow, DNS-логов, настройка Zeek |
| Разработка моделей | 2–4 недели | DGA detection, beaconing detection |
| Интеграция | 1–2 недели | Подключение к SIEM, настройка алертов |
| Тестирование | 1 неделя | Валидация на исторических данных |
| Деплой | 1 неделя | Развёртывание на production |
Что входит в работу
- Model card с метриками и ограничениями
- API для интеграции с SIEM (Splunk, ELK, QRadar)
- Обучающие материалы для команды SOC
- Поддержка 3 месяца после деплоя
Закажите пилотный проект: мы проанализируем ваш трафик и покажем эффективность AI-NDR на реальных данных. Свяжитесь с нами для оценки проекта — оценим вашу инфраструктуру и предложим оптимальное решение за 2 дня.







