Интегратор GPU-серверов и рабочих станций · Россия и СНГ
8 (800) 350-70-73 · бесплатно по России  |  Условия поставки
Безопасность и видеонаблюдение · Обнаружение аномалий · ML на табличных данных · LLM и генеративный ИИ

Обнаружение киберугроз: ML-анализ трафика, логов и поведения пользователей

Модели аномалий и LLM-ассистент аналитика SOC находят атаки, которые не ловят сигнатуры, и ускоряют разбор инцидентов.

Ложные срабатывания на аналитика−50–80 %
Время выявления скомпрометированной учётной записичасы вместо недель
Время разбора инцидента−30–50 % с LLM-ассистентом

Диапазоны по отраслевым публикациям и типовым внедрениям; результат зависит от данных и процессов заказчика.

Задача

Что решаем

Корпоративный SOC получает миллионы событий в сутки от межсетевых экранов, EDR, прокси, контроллеров домена и приложений. Сигнатурные правила ловят известные атаки, а целевые вторжения, скомпрометированные учётные записи и инсайдеры выглядят как легитимная активность. Аналитик первой линии разбирает сотни срабатываний в смену, большая часть — ложные, а реальный инцидент теряется в очереди.

Дефицит специалистов по безопасности в России и СНГ делает ручное масштабирование SOC невозможным. Облачные аналитические сервисы неприменимы для объектов критической инфраструктуры и компаний с требованиями к локализации: журналы содержат сведения об инфраструктуре и данные, которые не должны покидать периметр.

Как работает

Что делает ИИ

ClickHouseApache KafkaZeekPyTorchXGBoostvLLM

События из SIEM и сетевые потоки поступают в аналитическую платформу, где модели строят профиль нормального поведения каждого пользователя, хоста и сервиса (UEBA) и выявляют отклонения: нетипичные входы, латеральное перемещение, выгрузку данных, командные каналы в шифрованном трафике. Локальная LLM помогает аналитику: суммирует инцидент, собирает контекст из журналов и предлагает шаги по плейбуку.

  • Поведенческая аналитика пользователей и сущностей без ручных правил.
  • Анализ сетевого трафика по метаданным: DGA-домены, туннели, аномальные объёмы.
  • Приоритизация срабатываний по риску и объединение в инциденты.
  • LLM-ассистент SOC: запросы к журналам на естественном языке, отчёты, рекомендации.
  • Обратная связь аналитиков для снижения ложных срабатываний.

Какие данные нужны

  • Журналы SIEM, EDR и контроллеров домена
  • Метаданные сетевого трафика (NetFlow, Zeek)
  • Инвентаризация активов и учётных записей
Железо · Данные и табличный ML · Один узел в стойке

Какая инфраструктура нужна

Профиль data: сотни тысяч событий в секунду, колоночное хранилище на десятки терабайт и регулярное переобучение моделей — нагрузка на CPU, память и NVMe; GPU ускоряет обучение и обеспечивает LLM-ассистента. Организации с 2–10 тысячами хостов подходит сервер R7 PRO из раздела GPU-серверов с двумя GPU; крупной компании или отраслевому SOC — пара узлов RX PLUS для отказоустойчивости, а под LLM-ассистента с большим контекстом — отдельный узел с H200 NVL. Группа расследований работает со станции W7 ULTRA из рабочих станций. Узлы размещаются в защищённом сегменте SOC без выхода в интернет.

Сравнить конфигурации →  ·  Подобрать по ускорителю →

Внедрение

Как идёт проект

  1. 01

    Данные и цель

    Фиксируем метрику успеха, источники данных и ограничения: on-premise, персональные данные, сроки.

  2. 02

    Пилот на нашей конфигурации

    Стартовая машина под задачу и подтверждённый профиль нагрузки перед закупкой кластера.

  3. 03

    Инфраструктура

    Поставка серверов, станций и охлаждения, монтаж, ввод в эксплуатацию, ПО и мониторинг.

  4. 04

    Сопровождение

    Масштабирование, обновление ускорителей в том же шасси, сервис и запчасти.

Смежные решения

Что ещё автоматизируют в отрасли «Безопасность и видеонаблюдение»

Все решения для отрасли →

Запрос КП · ответ в течение рабочего дня

Опишите задачу и данные.

Вернёмся с профилем нагрузки, конфигурацией и коммерческим предложением на поставку в вашу страну.

Обсудить внедрение