Разработка AI-NDR: анализ сетевого трафика и детекция угроз

Сетевая аналитика без агентов: разработка AI-NDR

Направления AI-разработки

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1440
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    997
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1264
  • image_logo-advance_0.webp
    Разработка логотипа компании B2B Advance
    712
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    1002

Сетевая аналитика без агентов: разработка AI-NDR

Сетевой трафик — единственный источник, который атакующий не может подделать. NDR (Network Detection and Response) анализирует его без установки агентов. Мы разработали AI-систему, которая детектирует C2-каналы, DGA-домены и горизонтальные перемещения. В отличие от классических DPI, наш подход работает даже с зашифрованным трафиком: используются метаданные потоков и ML-модели. Машинное обучение в безопасности сетевого трафика — наша экспертиза. Получите консультацию по архитектуре NDR для вашей сети.

Какие угрозы решает AI-NDR?

DGA detection. Domain Generation Algorithms — малварь генерирует случайные домены для C2. Character-level LSTM или CNN классификатор: на входе — доменное имя посимвольно, на выходе — вероятность DGA. Датасет: 1 млн легитимных доменов + 1 млн известных DGA-образцов (из Bambenek Consulting). Accuracy на тестовой выборке: 98.4%, FPR: 0.2%. ML-модели для DGA detection точнее сигнатурных методов в 20 раз.

Beaconing detection. C2-коммуникация характеризуется регулярными соединениями с фиксированным интервалом. Метод: Autocorrelation function на временном ряду соединений для каждой пары src→dst. Высокая autocorrelation при lag = X минут → подозрение на beaconing.

Lateral movement. Граф соединений между внутренними хостами. Нетипичные паттерны: хост, который никогда не инициировал соединений, внезапно сканирует подсети (SMB, RDP, WMI).

Data exfiltration. Аномальные объёмы исходящего трафика. DNS tunneling: высокая частота DNS-запросов с длинными поддоменами (данные кодируются в DNS queries). ICMP tunneling.

Почему AI-NDR эффективнее сигнатурных методов?

Сигнатурные системы (IDS/IPS) детектируют только известные атаки с точным паттерном. Атаки zero-day, обфусцированные C2-каналы или DGA остаются незамеченными. ML-модели, обученные на поведенческих признаках, способны выявлять аномалии без жестких правил. Дополнительное преимущество — анализ зашифрованного трафика без расшифровки, что сохраняет конфиденциальность данных.

Как работает DGA detection?

Character-level LSTM классификатор:

class DGADetector(nn.Module): def __init__(self, vocab_size=37, embed_dim=32, hidden_dim=64): super().__init__() self.embedding = nn.Embedding(vocab_size, embed_dim, padding_idx=0) self.lstm = nn.LSTM(embed_dim, hidden_dim, batch_first=True, bidirectional=True) self.classifier = nn.Linear(hidden_dim * 2, 1) def forward(self, x): embedded = self.embedding(x) lstm_out, (hn, _) = self.lstm(embedded) final_state = torch.cat([hn[-2], hn[-1]], dim=1) return torch.sigmoid(self.classifier(final_state)) 

Точность модели превышает 98% на тестовой выборке. Для продакшена используем ONNX Runtime для инференса с latency p99 < 5 мс.

Что делать с зашифрованным трафиком?

Большинство C2-трафика сейчас зашифровано. Анализ без расшифровки:

  • JA3 fingerprinting. TLS ClientHello содержит характеристики клиента: cipher suites, extensions, elliptic curves. JA3 — MD5 от этих параметров. Базы известных малварных JA3: Salesforce JA3 database, EmergingThreats.
  • Traffic shape analysis. Размеры пакетов, интервалы, соотношение upload/download — характеристики протокола без доступа к содержимому. Malware C2 имеет характерный «shape».
  • Certificate anomalies. Самоподписанные сертификаты, нехарактерные CN, короткое время жизни — признаки C2-инфраструктуры.
Метрики моделей на реальных данных

Модель DGA detection: accuracy 98.4%, FPR 0.2% на датасете из 2 млн доменов. Beaconing detector: precision 96%, recall 92% на NetFlow-логах промышленной сети. Значения получены на основе исторических данных 20+ клиентов.

Сравнение методов детекции угроз

Метод Тип Преимущества Ограничения
DGA detection (ML) Без расшифровки Точность >98%, низкий FPR Требует DNS-логи
Beaconing (временной ряд) NetFlow Детектирует регулярные C2 Зависит от интервала
JA3 fingerprinting Методанные TLS Не требует содержимого База JA3 должна обновляться
Графовый анализ (lateral) NetFlow Видит необычные связи Требует построения графа

Практический кейс

Из нашей практики: производственная компания, 450 хостов, плоская сеть без сегментации. Zeek + ML пайплайн на NetFlow.

Обнаружение через 6 часов после внедрения:

  • DGA detection: 3 хоста делали DNS-запросы к DGA-доменам (Emotet-подобное поведение)
  • Beaconing detection: 1 хост каждые 300±12 секунд соединялся с IP в Нидерландах (не в whitelist)
  • Все три хоста оказались одного отдела, заражены через email attachment неделю назад

Ретроспективный анализ показал: Zeek логи за 7 дней содержали признаки заражения с первого дня. Без NDR обнаружили бы при эксфильтрации данных или шифровании.

Процесс внедрения

Этап Длительность Описание
Анализ сети 1–2 недели Сбор NetFlow, DNS-логов, настройка Zeek
Разработка моделей 2–4 недели DGA detection, beaconing detection
Интеграция 1–2 недели Подключение к SIEM, настройка алертов
Тестирование 1 неделя Валидация на исторических данных
Деплой 1 неделя Развёртывание на production

Что входит в работу

  • Model card с метриками и ограничениями
  • API для интеграции с SIEM (Splunk, ELK, QRadar)
  • Обучающие материалы для команды SOC
  • Поддержка 3 месяца после деплоя

Закажите пилотный проект: мы проанализируем ваш трафик и покажем эффективность AI-NDR на реальных данных. Свяжитесь с нами для оценки проекта — оценим вашу инфраструктуру и предложим оптимальное решение за 2 дня.