Компания «Инфосистемы Джет» провела тестирование платформы Security Data Lake, построенной на базе продуктов российских вендоров — «Аксель Про», Arenadata и других разработчиков. Тестирование охватило сценарии сбора, хранения, обработки и анализа больших объёмов данных информационной безопасности, а также рабочие процессы для SOC, CISO и команд расследования инцидентов. По итогам испытаний «Инфосистемы Джет» подтвердила готовность внедрять решение Security Data Lake с учётом особенностей ИТ- и ИБ-инфраструктуры заказчиков.
Согласно исследованию JetCSIRT, основной целью кибератак на российские организации сегодня стала не кража информации, а остановка бизнес-процессов: 76% инцидентов связаны с шифрованием или разрушением инфраструктуры. В ответ на это растёт спрос на решения, способные оперативно находить угрозы в исторических данных, разгружать дорогостоящие SIEM-хранилища и анализировать большие массивы информации. Специалисты «Инфосистемы Джет» в рамках собственной лаборатории Data-технологий построили и протестировали такую платформу.
Ключевая задача Security Data Lake — выявление аномалий в поведении систем и пользователей. Встроенные ML- и ИИ-модули анализируют большие исторические выборки, находят статистические отклонения, всплески активности и нетипичные последовательности событий. Это позволяет обнаруживать сложные атаки, угрозы нулевого дня и подозрительные действия, не попадающие в текущие правила SOC.
В состав платформы вошли продукты отечественных производителей. «Логикор» от компании «Аксель Про» отвечает за загрузку и парсинг данных, доступ к архивным данным в онлайн-режиме, единый веб-интерфейс и подключение источников логов через готовые коннекторы. Продукты Arenadata стали основой для хранения, обработки и анализа больших данных — в стеке задействованы компоненты хранилища, потоковой обработки, SQL-доступа, OLAP и работы с большими выборками. Visiology применяется для визуализации данных, формирования BI-отчётности и аналитических дашбордов для CISO и специалистов SOC. Архитектура решения также учитывает смежные компоненты: SIEM-системы, CMDB, IAM/Active Directory, системы Threat Intelligence, сетевые и системные логи, данные EDR, Firewall, DNS, корпоративных приложений и внешних источников.
Ещё один сценарий работы платформы связан с UEBA-аналитикой: она строит профили поведения пользователей, учётных записей и систем на основе логов Active Directory, почты, корпоративных сервисов и средств защиты. Это помогает выявлять компрометацию учётных записей, инсайдерские угрозы и обращения к информации без служебной необходимости. Security Data Lake также снижает зависимость от ручного сбора данных из разных систем и ускоряет расследования инцидентов. Платформа выступает ассистентом специалистов первой и второй линии: помогает классифицировать инцидент, обогатить его данными Threat Intelligence, проанализировать логи и в формате рекомендаций сформировать план дальнейших действий.
«Платформа служит источником управленческой аналитики для CISO, — отметил Денис Гущин, заместитель генерального директора «Аксель Про». — Security Data Lake позволяет формировать витрины и дашборды с метриками покрытия DLP, AV, EDR и другими средствами защиты, динамикой инцидентов, MTTD/MTTR и качеством данных ИБ. Такая картина помогает оценивать реальный уровень защищённости, видеть узкие места и аргументировать инвестиции в развитие кибербезопасности компании».
Платформа также может применяться как контур контроля корпоративных сервисов на базе больших языковых моделей. Решение поддерживает каталогизацию моделей, разграничение доступов, фильтрацию утечек через DLP и защиту от манипуляций с запросами к ИИ-ассистенту. Все обращения к ИИ фиксируются и могут передаваться в SIEM для аудита и расследований.
«Классические инструменты мониторинга хорошо работают с оперативными событиями, но бизнесу и CISO всё чаще нужны не только алерты, а измеримая картина состояния безопасности: метрики, история, причины отклонений и понятный план действий. Security Data Lake позволяет собрать эти данные в едином контуре и использовать их для расследований, аналитики, машинного обучения и развития правил корреляции для SIEM», — сказал Максим Андрианов, директор дирекции по разработке и внедрению ПО компании «Инфосистемы Джет».
По итогам испытаний специалисты «Инфосистемы Джет» подтвердили применимость вендорского стека для построения Security Data Lake в корпоративной инфраструктуре. Тестирование показало, что платформа может объединять разнородные источники ИБ-данных, разгружать дорогостоящее хранилище SIEM, ускорять ретроспективные расследования, повышать качество данных и создавать основу для ML/AI-сценариев в кибербезопасности.