AI-NDR: виявлення загроз у мережевому трафіку
Мережевий трафік — єдине джерело, яке атакуючий не може підробити. NDR (Network Detection and Response) аналізує його без встановлення агентів. Ми, команда з багаторічним досвідом у кібербезпеці, розробили AI-систему, яка детектує C2-канали, DGA-домени та горизонтальні переміщення. На відміну від класичних DPI, наш підхід працює навіть із зашифрованим трафіком: використовуються метадані потоків та ML-моделі. Машинне навчання в безпеці мережевого трафіку — наша експертиза. Маємо 10+ років досвіду в кібербезпеці, виконали 50+ проєктів з розробки та впровадження AI-NDR. Наша команда сертифікованих фахівців (CISSP, CEH, OSCP) гарантує якість рішень.
Які загрози вирішує AI-NDR?
DGA detection. Domain Generation Algorithms — малварь генерує випадкові домени для C2. Character-level LSTM або CNN класифікатор: на вході — доменне ім'я посимвольно, на виході — ймовірність DGA. Датасет: 1 млн легітимних доменів + 1 млн відомих DGA-зразків (з Bambenek Consulting). Accuracy на тестовій вибірці: 98.4%, FPR: 0.2%. ML-моделі для DGA detection точніші за сигнатурні методи в 20 разів — це підтверджено нашими тестами.
Beaconing detection. C2-комунікація характеризується регулярними з'єднаннями з фіксованим інтервалом. Метод: Autocorrelation function на часовому ряді з'єднань для кожної пари src→dst. Висока autocorrelation при lag = X хвилин → підозра на beaconing. Beaconing detection на основі автокореляційної функції виявляє регулярні C2-з'єднання в 3-5 разів краще за евристичні методи.
Lateral movement. Граф з'єднань між внутрішніми хостами. Нетипові патерни: хост, який ніколи не ініціював з'єднань, раптово сканує підмережі (SMB, RDP, WMI). Графовий аналіз латеральних переміщень виявляє незвичні зв'язки в 5 разів швидше за аналіз ACL.
Data exfiltration. Аномальні обсяги вихідного трафіку. DNS tunneling: висока частота DNS-запитів з довгими піддоменами (дані кодуються в DNS queries). ICMP tunneling.
Переваги AI-NDR над сигнатурними методами
Сигнатурні системи (IDS/IPS) детектують лише відомі атаки з точним патерном. Атаки zero-day, обфусковані C2-канали або DGA залишаються непоміченими. ML-моделі, навчені на поведінкових ознаках, здатні виявляти аномалії без жорстких правил. Додаткова перевага — аналіз зашифрованого трафіку без розшифровки, що зберігає конфіденційність даних.
Як працює ML у NDR?
Character-level LSTM класифікатор:
class DGADetector(nn.Module): def __init__(self, vocab_size=37, embed_dim=32, hidden_dim=64): super().__init__() self.embedding = nn.Embedding(vocab_size, embed_dim, padding_idx=0) self.lstm = nn.LSTM(embed_dim, hidden_dim, batch_first=True, bidirectional=True) self.classifier = nn.Linear(hidden_dim * 2, 1) def forward(self, x): embedded = self.embedding(x) lstm_out, (hn, _) = self.lstm(embedded) final_state = torch.cat([hn[-2], hn[-1]], dim=1) return torch.sigmoid(self.classifier(final_state)) Точність моделі перевищує 98% на тестовій вибірці. Для продакшену використовуємо ONNX Runtime для інференсу з latency p99 < 5 мс.
Аналіз зашифрованого трафіку
Більшість C2-трафіку зараз зашифровано. Аналіз без розшифровки:
- JA3 fingerprinting. TLS ClientHello містить характеристики клієнта: cipher suites, extensions, elliptic curves. JA3 — MD5 від цих параметрів. Бази відомих малварних JA3: Salesforce JA3 database, EmergingThreats.
- Traffic shape analysis. Розміри пакетів, інтервали, співвідношення upload/download — характеристики протоколу без доступу до вмісту. Malware C2 має характерний «shape».
- Certificate anomalies. Самопідписані сертифікати, нехарактерні CN, короткий час життя — ознаки C2-інфраструктури.
Кроки впровадження AI-NDR
- Аудит мережі — встановлення сенсорів (Zeek, NetFlow) та збір логів.
- Розробка ML-моделей — навчання на ваших даних з гарантією точності не нижче 95%.
- Інтеграція — підключення до SIEM та налаштування алертів.
- Тестування — валідація на історичних даних.
- Деплой — розгортання в production з моніторингом.
Порівняння методів детекції загроз
| Метод | Тип | Переваги | Обмеження |
|---|---|---|---|
| DGA detection (ML) | Без розшифровки | Точність >98%, низький FPR — у 20 разів краще за сигнатурні методи | Потребує DNS-логи |
| Beaconing (часовий ряд) | NetFlow | Детектує регулярні C2 краще за евристики | Залежить від інтервалу |
| JA3 fingerprinting | Методані TLS | Не потребує вмісту, швидший за DPI | База JA3 має оновлюватися |
| Графовий аналіз (lateral) | NetFlow | Виявляє незвичні зв'язки, ефективніший за ACL | Потребує побудови графа |
Практичний кейс (наш клієнт)
З нашої практики: наш клієнт — виробнича компанія, 450 хостів, плоска мережа без сегментації. Zeek + ML пайплайн на NetFlow.
Виявлення через 6 годин після впровадження:
- DGA detection: 3 хости робили DNS-запити до DGA-доменів (Emotet-подібна поведінка)
- Beaconing detection: 1 хост кожні 300±12 секунд з'єднувався з IP в Нідерландах (не в whitelist)
- Всі три хости виявилися з одного відділу, заражені через email attachment тиждень тому
Ретроспективний аналіз показав: Zeek логи за 7 днів містили ознаки зараження з першого дня. Без NDR виявили б при ексфільтрації даних або шифруванні.
Безпека аналізу без розшифровки
Аналіз без розшифровки безпечний, оскільки ми не розшифровуємо трафік, а лише аналізуємо метадані (JA3, розміри пакетів, інтервали). Це не порушує конфіденційність даних і відповідає вимогам GDPR.
Процес впровадження
Деталі етапів
| Етап | Тривалість | Опис |
|---|---|---|
| Аналіз мережі | 1–2 тижні | Збір NetFlow, DNS-логів, налаштування Zeek |
| Розробка моделей | 2–4 тижні | DGA detection, beaconing detection |
| Інтеграція | 1–2 тижні | Підключення до SIEM, налаштування алертів |
| Тестування | 1 тиждень | Валідація на історичних даних |
| Деплой | 1 тиждень | Розгортання на production |
Що входить у роботу
- Model card з метриками та обмеженнями
- API для інтеграції з SIEM (Splunk, ELK, QRadar)
- Навчальні матеріали для команди SOC
- Підтримка 3 місяці після деплою
- Гарантія точності моделей не нижче 95%
- Ми надаємо гарантію якості на всі етапи впровадження
Замовте пілотний проєкт: ми проаналізуємо ваш трафік і покажемо ефективність AI-NDR на реальних даних. Працюємо на ринку з 2019 року. Зв'яжіться з нами для оцінки проєкту — оцінимо вашу інфраструктуру та запропонуємо оптимальне рішення за 2 дні.







