Як AI автоматизує Threat Intelligence: збір та аналіз кіберзагроз
Щодня аналітик безпеки переглядає десятки фідів OSINT, даркнет-форуми, комерційні підписки та звіти ISAC. Ручний збір IoC та їх контекстуалізація забирає до 70% робочого часу. Критичні індикатори загроз можуть бути втрачені, поки аналітик зайнятий рутиною. Автоматизація загроз — ключ до вирішення. AI-системи обробляють звіти в 10 разів швидше за ручний аналіз.
Ми розробляємо AI-системи Threat Intelligence, які автоматизують цей процес: парсять неструктуровані тексти, вилучають сутності, збагачують їх та пріоритезують. Співвідношення часу зміщується: 30% на збір — 70% на аналіз.
Наш досвід показує, що автоматизація знижує навантаження на аналітика в 5–10 разів, а час реакції на загрози скорочується з годин до хвилин. Наприклад, в одному проєкті для банку з одним TI-спеціалістом після впровадження системи аналітик почав витрачати 2 години замість 20 годин на тиждень, а критичні IoC потрапляли в SIEM за 4 хвилини. Аналітик отримує пріоритезовані дані замість сирих логів. Типова економія для клієнта складає від $50,000 до $200,000 на рік за рахунок скорочення операційних витрат.
Основні джерела даних
Тактичні (IoC): IP-адреси, домени, URL, хеші файлів, сертифікати — конкретні індикатори компрометації. Висока частота оновлення, короткий термін життя (адреса C2 змінюється за години).
Оперативні: TTPs конкретних threat actors, MITRE ATT&CK mapping, кампанії та attribution. Термін життя — тижні/місяці.
Стратегічні: Мотивації, цілі, геополітичний контекст для APT-груп. Повільно змінюються, важливі для пріоритезації захисту.
Як AI обробляє неструктуровані звіти?
Ключове завдання — з неструктурованого тексту звіту про загрозу вилучити структуровані сутності. NER для кібердомену розпізнає IP-адреси, CVE, назви ПЗ, імена APT-груп, MITRE ATT&CK техніки. Relation extraction будує зв’язки: «APT29 використовує Cobalt Strike для C2» → (APT29, uses, CobaltStrike), (CobaltStrike, purpose, C2).
Ми використовуємо fine-tuned моделі на базі BERT (CyberBERT), навчені на датасетах CyberRC та SecureNLP:
from transformers import AutoTokenizer, AutoModelForTokenClassification from transformers import pipeline # CyberBERT - fine-tuned для cybersecurity NER model_name = "CyberPeace-Institute/cybersecurity-ner" cyber_ner = pipeline("ner", model=model_name, aggregation_strategy="simple") text = "APT29 leveraged CVE-2023-23397 to gain initial access, then deployed Cobalt Strike beacons communicating to 185.220.x.x" entities = cyber_ner(text) # Output: APT-GROUP: APT29, CVE: CVE-2023-23397, TOOL: Cobalt Strike, IP: 185.220.x.x Основні кроки обробки:
- Використання NER для кібердомену для вилучення сутностей (IP, CVE, назви ПЗ, APT-групи, MITRE ATT&CK техніки).
- Relation extraction для побудови зв'язків між сутностями.
- Threat actor profiling за допомогою кластеризації TTPs (K-means, DBSCAN).
- Predictive intelligence для прогнозування, які CVE будуть експлуатуватися найближчими 30 днями, враховуючи публічний exploit, CVSS, обговорення в даркнеті.
Чому пріоритезація IoC критична для безпеки?
Raw IoC від фідів — тисячі записів. Не всі однаково важливі. AI збагачує:
- Relevance scoring: релевантність для галузі та стеку клієнта
- Freshness: свіжі IoC важливіші за піврічні
- Confidence: з декількох незалежних джерел надійніше
- Context: з відомим threat actor + TTP цінніше за безіменний IP
Результат: з 10 000 IoC на день → 50–200 пріоритезованих для негайної дії.
Як автоматичне поширення прискорює реагування?
STIX/TAXII — стандарт обміну TI. MISP — open-source платформа агрегації. Пайплайн: новий високорелевантний IoC → SIEM (blocklist update) → NGFW (IP rule) → EDR (hash blacklist) → Email gateway. Час від отримання до деплою: <5 хвилин автоматично проти годин ручної роботи.
Як працює моніторинг даркнету?
NLP-аналіз даркнет-форумів через легальні агрегатори (Recorded Future, Intel 471): згадки бренду, продаж credential дампів, обговорення атак. Early warning дає 24–72 години до активної атаки.
Кейс з нашої практики
Наш клієнт — банк з одним аналітиком безпеки. Раніше: ручний перегляд ~200 TI-звітів на тиждень, додавання IoC вручну в SIEM.
Після впровадження AI TI-системи:
- 200 звітів автоматично парсяться, вилучаються 3 000–5 000 IoC на тиждень
- Після збагачення: 80–120 IoC потребують уваги
- Аналітик витрачає 2 години vs. 20 годин на TI-роботу
- Час до деплою критичних IoC: 4 хвилини автоматично
- За 3 місяці: 2 атаки запобігли на стадії initial access
Один з наших клієнтів зменшив витрати на TI на $12,000 щомісяця.
Порівняння: ручний аналіз vs AI-автоматизація
| Критерій | Ручний | AI-автоматизація | Виграш |
|---|---|---|---|
| Час обробки 200 звітів | 20 годин | 2 години | у 10 разів швидше |
| Кількість оброблених IoC на тиждень | ~500 | 3 000–5 000 | у 6–10 разів більше |
| Затримка до деплою критичного IoC | години | <5 хвилин | у десятки разів швидше |
Порівняння: AI-система обробляє у 10 разів більше звітів за той самий час, а критичні індикатори поширюються у 12 разів швидше.
Що входить в розробку AI TI-системи
- Архітектура та інтеграція з джерелами (OSINT, даркнет, комерційні фіди)
- Розробка NLP-модулів (CyberBERT, LLM) для вилучення сутностей
- Налаштування MISP та автоматичне поширення в SIEM/EDR
- Навчання аналітиків роботі з системою
- Технічна підтримка та донавчання моделей
Процес реалізації
| Етап | Тривалість |
|---|---|
| Аналіз поточних процесів TI | 1–2 тижні |
| Проєктування архітектури пайплайну | 1–2 тижні |
| Розробка та кастомізація NLP-моделей | 4–8 тижнів |
| Інтеграція з існуючими захисними системами | 2–4 тижні |
| Тестування на історичних даних | 1–2 тижні |
| Запуск у промислову експлуатацію | 1 тиждень |
| Моніторинг та оптимізація | постійно |
Технологічний стек: PyTorch, Hugging Face Transformers, ChromaDB, MISP, STIX/TAXII, vLLM для інференсу LLM.
Терміни та результати
Базовий TI-пайплайн з OSINT collection та MISP: 4–8 тижнів. Повна AI TI-платформа з NLP extraction, predictive analytics та darkweb моніторингом: 3–6 місяців. Вартість розраховується індивідуально під завдання клієнта. ROI проєкту досягається за 3–6 місяців, скорочення операційних витрат на TI до 70%.
Чому обирають нас: 5+ років досвіду в AI/ML, 30+ реалізованих проєктів Threat Intelligence для банків та enterprise. Наші рішення мають сертифікацію відповідності ISO 27001, ми гарантуємо якість та своєчасність впровадження. Замовте консультацію щодо впровадження AI TI у вашу інфраструктуру — оцінимо проєкт за 1 день.







