Корреляция событий от сенсоров информационной безопасности

Существует множество способов обнаружения событий информационной безопасности: сигнатуры, эвристические правила, поведенческий анализ, машинное обучение. При этом большинство современных компьютерных атак являются сложными и многостадийными, и для их точного обнаружения требуется сопоставление сигналов от различных сенсоров в течение длительного времени. Предлагаемый в докладе метод корреляции базируется на матрице MITRE ATT&CK и позволяет динамически формировать группы взаимодействующих узлов и коррелировать события от любых сенсоров по месту, времени и тактике. В результате выявляются возможные kill chains, количество которых может быть в сотни или тысячи раз меньше количества исходных событий от сенсоров, что значительно облегчает дальнейший экспертный анализ.

Positive Technologies
Автор: Positive Technologies
Positive Technologies — ведущий разработчик решений для информационной безопасности. Наши технологии и сервисы используют более 2300 организаций по всему миру, в том числе 80% компаний из рейтинга «Эксперт-400». Уже 20 лет наша основная задача — предотвращать хакерские атаки до того, как они причинят неприемлемый ущерб бизнесу и целым отраслям. Positive Technologies — первая и единственная публичная компания из сферы кибербезопасности на Московской бирже (MOEX: POSI).
Комментарии: