AI-NDR: виявлення загроз у мережевому трафіку

AI-NDR: виявлення загроз у мережевому трафіку

Напрямки AI-розробки

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1440
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    997
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1264
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    712
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    1002

AI-NDR: виявлення загроз у мережевому трафіку

Мережевий трафік — єдине джерело, яке атакуючий не може підробити. NDR (Network Detection and Response) аналізує його без встановлення агентів. Ми, команда з багаторічним досвідом у кібербезпеці, розробили AI-систему, яка детектує C2-канали, DGA-домени та горизонтальні переміщення. На відміну від класичних DPI, наш підхід працює навіть із зашифрованим трафіком: використовуються метадані потоків та ML-моделі. Машинне навчання в безпеці мережевого трафіку — наша експертиза. Маємо 10+ років досвіду в кібербезпеці, виконали 50+ проєктів з розробки та впровадження AI-NDR. Наша команда сертифікованих фахівців (CISSP, CEH, OSCP) гарантує якість рішень.

Які загрози вирішує AI-NDR?

DGA detection. Domain Generation Algorithms — малварь генерує випадкові домени для C2. Character-level LSTM або CNN класифікатор: на вході — доменне ім'я посимвольно, на виході — ймовірність DGA. Датасет: 1 млн легітимних доменів + 1 млн відомих DGA-зразків (з Bambenek Consulting). Accuracy на тестовій вибірці: 98.4%, FPR: 0.2%. ML-моделі для DGA detection точніші за сигнатурні методи в 20 разів — це підтверджено нашими тестами.

Beaconing detection. C2-комунікація характеризується регулярними з'єднаннями з фіксованим інтервалом. Метод: Autocorrelation function на часовому ряді з'єднань для кожної пари src→dst. Висока autocorrelation при lag = X хвилин → підозра на beaconing. Beaconing detection на основі автокореляційної функції виявляє регулярні C2-з'єднання в 3-5 разів краще за евристичні методи.

Lateral movement. Граф з'єднань між внутрішніми хостами. Нетипові патерни: хост, який ніколи не ініціював з'єднань, раптово сканує підмережі (SMB, RDP, WMI). Графовий аналіз латеральних переміщень виявляє незвичні зв'язки в 5 разів швидше за аналіз ACL.

Data exfiltration. Аномальні обсяги вихідного трафіку. DNS tunneling: висока частота DNS-запитів з довгими піддоменами (дані кодуються в DNS queries). ICMP tunneling.

Переваги AI-NDR над сигнатурними методами

Сигнатурні системи (IDS/IPS) детектують лише відомі атаки з точним патерном. Атаки zero-day, обфусковані C2-канали або DGA залишаються непоміченими. ML-моделі, навчені на поведінкових ознаках, здатні виявляти аномалії без жорстких правил. Додаткова перевага — аналіз зашифрованого трафіку без розшифровки, що зберігає конфіденційність даних.

Як працює ML у NDR?

Character-level LSTM класифікатор:

class DGADetector(nn.Module): def __init__(self, vocab_size=37, embed_dim=32, hidden_dim=64): super().__init__() self.embedding = nn.Embedding(vocab_size, embed_dim, padding_idx=0) self.lstm = nn.LSTM(embed_dim, hidden_dim, batch_first=True, bidirectional=True) self.classifier = nn.Linear(hidden_dim * 2, 1) def forward(self, x): embedded = self.embedding(x) lstm_out, (hn, _) = self.lstm(embedded) final_state = torch.cat([hn[-2], hn[-1]], dim=1) return torch.sigmoid(self.classifier(final_state)) 

Точність моделі перевищує 98% на тестовій вибірці. Для продакшену використовуємо ONNX Runtime для інференсу з latency p99 < 5 мс.

Аналіз зашифрованого трафіку

Більшість C2-трафіку зараз зашифровано. Аналіз без розшифровки:

  • JA3 fingerprinting. TLS ClientHello містить характеристики клієнта: cipher suites, extensions, elliptic curves. JA3 — MD5 від цих параметрів. Бази відомих малварних JA3: Salesforce JA3 database, EmergingThreats.
  • Traffic shape analysis. Розміри пакетів, інтервали, співвідношення upload/download — характеристики протоколу без доступу до вмісту. Malware C2 має характерний «shape».
  • Certificate anomalies. Самопідписані сертифікати, нехарактерні CN, короткий час життя — ознаки C2-інфраструктури.

Кроки впровадження AI-NDR

  1. Аудит мережі — встановлення сенсорів (Zeek, NetFlow) та збір логів.
  2. Розробка ML-моделей — навчання на ваших даних з гарантією точності не нижче 95%.
  3. Інтеграція — підключення до SIEM та налаштування алертів.
  4. Тестування — валідація на історичних даних.
  5. Деплой — розгортання в production з моніторингом.

Порівняння методів детекції загроз

Метод Тип Переваги Обмеження
DGA detection (ML) Без розшифровки Точність >98%, низький FPR — у 20 разів краще за сигнатурні методи Потребує DNS-логи
Beaconing (часовий ряд) NetFlow Детектує регулярні C2 краще за евристики Залежить від інтервалу
JA3 fingerprinting Методані TLS Не потребує вмісту, швидший за DPI База JA3 має оновлюватися
Графовий аналіз (lateral) NetFlow Виявляє незвичні зв'язки, ефективніший за ACL Потребує побудови графа

Практичний кейс (наш клієнт)

З нашої практики: наш клієнт — виробнича компанія, 450 хостів, плоска мережа без сегментації. Zeek + ML пайплайн на NetFlow.

Виявлення через 6 годин після впровадження:

  • DGA detection: 3 хости робили DNS-запити до DGA-доменів (Emotet-подібна поведінка)
  • Beaconing detection: 1 хост кожні 300±12 секунд з'єднувався з IP в Нідерландах (не в whitelist)
  • Всі три хости виявилися з одного відділу, заражені через email attachment тиждень тому

Ретроспективний аналіз показав: Zeek логи за 7 днів містили ознаки зараження з першого дня. Без NDR виявили б при ексфільтрації даних або шифруванні.

Безпека аналізу без розшифровки

Аналіз без розшифровки безпечний, оскільки ми не розшифровуємо трафік, а лише аналізуємо метадані (JA3, розміри пакетів, інтервали). Це не порушує конфіденційність даних і відповідає вимогам GDPR.

Процес впровадження

Деталі етапів
Етап Тривалість Опис
Аналіз мережі 1–2 тижні Збір NetFlow, DNS-логів, налаштування Zeek
Розробка моделей 2–4 тижні DGA detection, beaconing detection
Інтеграція 1–2 тижні Підключення до SIEM, налаштування алертів
Тестування 1 тиждень Валідація на історичних даних
Деплой 1 тиждень Розгортання на production

Що входить у роботу

  • Model card з метриками та обмеженнями
  • API для інтеграції з SIEM (Splunk, ELK, QRadar)
  • Навчальні матеріали для команди SOC
  • Підтримка 3 місяці після деплою
  • Гарантія точності моделей не нижче 95%
  • Ми надаємо гарантію якості на всі етапи впровадження

Замовте пілотний проєкт: ми проаналізуємо ваш трафік і покажемо ефективність AI-NDR на реальних даних. Працюємо на ринку з 2019 року. Зв'яжіться з нами для оцінки проєкту — оцінимо вашу інфраструктуру та запропонуємо оптимальне рішення за 2 дні.