x

ВЫПОЛНЯЙТЕ ТРЕБОВАНИЯ ГОСУДАРСТВА БЕЗ ЛИШНИХ РИСКОВ –

Интеграция с НКЦКИ под ключ — быстро и прозрачно

Во исполнение Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — гарантия соответствия и управляемости процессов

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

/ Новости

НОВОСТИ

ИИ-расследование в Security Capsule SIEM: от сигнала к заключению
28 июля 2026 57 7 мин.

ИИ-расследование в Security Capsule SIEM: от сигнала к заключению

В Security Capsule SIEM реализована функция расследования инцидента с помощью искусственного интеллекта. Подключённый ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, ищет связанные события и инциденты, после чего формирует структурированное заключение для оператора.

Расследование выполняется непосредственно в карточке инцидента. Найденные связи, индикаторы и промежуточные выводы сохраняются на хронологической шкале расследования и остаются частью общего контекста работы с инцидентом.

Новый уровень работы с ИИ

ИИ не только объясняет отдельное срабатывание, но ипроводит последовательную проверку связанного контекста, дополняя рабочие материалы расследования.

ИИ-расследованиеАнализ правила корреляцииПроверка индикаторовПоиск связанных событийПоиск связанных инцидентовКиберразведка CRATUХронология расследованияИтоговое заключение

Не отдельный диалог, а встроенный этап расследования

Во многих сценариях применения искусственного интеллекта специалисту приходится переносить сведения об инциденте во внешнюю систему, вручную собирать исходные данные и затем возвращать полученные выводы в рабочий процесс.

В Security Capsule SIEM расследование запускается непосредственно из карточки инцидента. Оператор продолжает работать в привычном интерфейсе, а ИИ-агент получает доступ к подключённым источникам контекста внутри системы.

В результате сохраняется связь между исходным инцидентом, правилом корреляции, найденными событиями, индикаторами компрометации и выводами, сформированными в ходе автоматизированной проверки.

В карточке инцидента

Оператор запускает расследование из текущего рабочего пространства, без переноса технических данных в отдельное приложение.

С учётом связанного контекста

ИИ-агент проверяет не только исходное сообщение, но и правило корреляции, индикаторы, события и другие инциденты.

Со структурированным результатом

По завершении проверки система формирует заключение с описанием, вердиктом, обоснованием и рекомендациями.

Как запускается ИИ-расследование

Функция доступна во вкладке «Расследование» карточки инцидента. Оператор выбирает действие «Провести расследование», после чего SC SIEM направляет запрос подключённому ИИ-агенту.

Дальнейшая проверка выполняется последовательно, а её результат сохраняется внутри карточки инцидента.

ЭтапДействие системыРезультат для оператора
1. ЗапускОператор открывает вкладку «Расследование» и выбирает действие «Провести расследование».ИИ-агент получает исходные сведения о зафиксированном инциденте.
2. Проверка срабатыванияАнализируется правило корреляции, на основании которого был сформирован инцидент.Уточняется логика выявления и набор условий, приведших к срабатыванию.
3. Проверка индикаторовСведения инцидента сопоставляются с локальной базой индикаторов компрометации.Выявляются известные признаки угрозы, связанные с инцидентом.
4. Обогащение сведениямиПри наличии подключения пути, хеш-суммы, учётные данные, сетевые адреса и другие значения проверяются с помощью CRATU Threat Intelligence.Инцидент дополняется внешним контекстом о выявленных объектах.
5. Поиск связейВыполняется анализ баз событий и инцидентов с оценкой масштаба выявленной активности.Находятся связанные события, инциденты и индикаторы компрометации.
6. Формирование заключенияИИ-агент добавляет найденные сведения на хронологическую шкалу и формирует итоговый вывод.Оператор получает единый структурированный результат расследования.

Почему это важно

Для проверки инцидента недостаточно получить краткое объяснение срабатывания. Необходимо установить, почему сработало правило, встречались ли связанные признаки ранее, какие ещё события относятся к той же активности и насколько широко она распространилась в инфраструктуре.

Какие источники использует ИИ-агент

Состав доступных данных определяется настройками и подключёнными сервисами Security Capsule SIEM. ИИ-агент может использовать несколько внутренних и внешних источников контекста.

Правило корреляции

Проверяется логика правила, сформировавшего исходный инцидент, и учитываются условия его срабатывания.

Индикаторы компрометации

Значения из инцидента сопоставляются с локальной базой индикаторов, загруженных в SC SIEM.

Киберразведка CRATU

При настроенном подключении выполняется дополнительная проверка сетевых адресов, хеш-сумм, путей и других сведений.

События и инциденты

ИИ-агент выполняет поиск по накопленным данным, оценивает масштаб активности и выявляет связанные записи.

Результаты становятся частью хронологии

В процессе проверки ИИ-агент не ограничивается формированием текстового ответа. Он добавляет на хронологическую шкалу расследования найденные события, связанные инциденты, индикаторы компрометации и заметки.

Оператор получает последовательную картину работы: от исходного срабатывания и правила корреляции до найденных связей и итогового вывода. Эти сведения можно использовать при дальнейшей проверке гипотез, эскалации и передаче инцидента другому специалисту.

Что произошло

Краткое описание выявленной активности и собранного контекста.

Вердикт

Итоговая оценка инцидента на основании проведённой проверки.

Обоснование

Факты, события, связи и индикаторы, на которых основан вывод.

Рекомендации

Предлагаемые действия для дальнейшей проверки и реагирования.

ИИ помогает аналитику, но не подменяет его решение

Итоговое заключение ИИ-агента используется как дополнительный аналитический материал. Специалист по информационной безопасности проверяет выводы, определяет фактическую значимость инцидента и выбирает меры реагирования.

Такой подход сочетает автоматизацию трудоёмкой первичной проверки с сохранением человеческого контроля над решениями, способными повлиять на информационную инфраструктуру.

Решение остаётся за специалистом

ИИ собирает контекст и формирует рекомендации, а оператор подтверждает выводы и определяет дальнейшие действия.

ИИ-помощник и ИИ-расследование: два режима работы

В Security Capsule SIEM искусственный интеллект применяется в двух взаимодополняющих сценариях. Оператор может сначала получить быстрое объяснение события, а затем запустить углублённую проверку инцидента.

РежимНазначениеРезультат
ИИ-помощникОперативное объяснение отдельного события или инцидента.Краткое и подробное описание, ключевые факты, рекомендации и оценка вероятности ложного срабатывания.
ИИ-расследованиеПоследовательная проверка правила корреляции, индикаторов, киберразведки и накопленных данных SC SIEM.Связанные события и инциденты, дополненная хронология и итоговое заключение.

От сценария Sber500 — к функции в составе продукта

Первая версия сценария ИИ-расследования была представлена командой Security Capsule SIEM на финале программы Sber500 x GigaChat. В ходе демонстрации ИИ анализировал правило корреляции, выделял индикаторы компрометации, искал связанный контекст и предлагал дальнейшие действия аналитику.

После развития сценария функция была включена в рабочий процесс Security Capsule SIEM и описана в актуальной редакции Руководства оператора.

1 час → 20 минут

В демонстрационном сценарии сократилось время первичного разбора события или инцидента за счёт готового контекста.

До трёх раз за смену

Расчёт демонстрационного сценария показал возможность обработать больше инцидентов той же командой.

Структурированная проверка

Новый специалист получает последовательный результат, который можно проверить и использовать для дальнейшей работы.

Показатели относятся к сценарию, представленному в рамках Sber500 x GigaChat. Фактический результат зависит от состава подключённых источников, качества событий, правил корреляции и внутренних процессов организации.

Что получает команда информационной безопасности

ИИ-расследование помогает объединить в одном рабочем пространстве исходное срабатывание, правило корреляции, связанные события, индикаторы компрометации, сведения киберразведки и итоговые выводы.

Специалист получает возможность быстрее перейти от технического сигнала к проверке гипотез, оценке масштаба активности и выбору дальнейших действий.

Ход расследования сохраняется внутри карточки инцидента, что упрощает передачу контекста между специалистами, сменами и ответственными подразделениями.



Хотите увидеть ИИ-расследование инцидента в Security Capsule SIEM?
Покажем, как ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, находит связанные события и формирует заключение с вердиктом, обоснованием и рекомендациями.


ПрезентацияВыступление на Sber500ДемонстрацияПилотный проектПриобрести



Следите за обновлениями компании на нашей страничке на РБК
Следите за обновлениями компании на нашей страничке на РБК, чтобы первыми узнавать о новостях, кейсах, интервью и экспертных мнениях о передовых решениях в сфере кибербезопасности.

Возврат к списку

ВЕБИНАРЫ

  • 4 Август
  • Вторник
  • 12:18 - 14:00 336
  • UTC +3:00 (Московское время)

Все расписание