НОВОСТИ

ИИ-расследование в Security Capsule SIEM: от сигнала к заключению
В Security Capsule SIEM реализована функция расследования инцидента с помощью искусственного интеллекта. Подключённый ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, ищет связанные события и инциденты, после чего формирует структурированное заключение для оператора.
Расследование выполняется непосредственно в карточке инцидента. Найденные связи, индикаторы и промежуточные выводы сохраняются на хронологической шкале расследования и остаются частью общего контекста работы с инцидентом.
ИИ не только объясняет отдельное срабатывание, но ипроводит последовательную проверку связанного контекста, дополняя рабочие материалы расследования.
Не отдельный диалог, а встроенный этап расследования
Во многих сценариях применения искусственного интеллекта специалисту приходится переносить сведения об инциденте во внешнюю систему, вручную собирать исходные данные и затем возвращать полученные выводы в рабочий процесс.
В Security Capsule SIEM расследование запускается непосредственно из карточки инцидента. Оператор продолжает работать в привычном интерфейсе, а ИИ-агент получает доступ к подключённым источникам контекста внутри системы.
В результате сохраняется связь между исходным инцидентом, правилом корреляции, найденными событиями, индикаторами компрометации и выводами, сформированными в ходе автоматизированной проверки.
Оператор запускает расследование из текущего рабочего пространства, без переноса технических данных в отдельное приложение.
ИИ-агент проверяет не только исходное сообщение, но и правило корреляции, индикаторы, события и другие инциденты.
По завершении проверки система формирует заключение с описанием, вердиктом, обоснованием и рекомендациями.
Как запускается ИИ-расследование
Функция доступна во вкладке «Расследование» карточки инцидента. Оператор выбирает действие «Провести расследование», после чего SC SIEM направляет запрос подключённому ИИ-агенту.
Дальнейшая проверка выполняется последовательно, а её результат сохраняется внутри карточки инцидента.
| Этап | Действие системы | Результат для оператора |
|---|---|---|
| 1. Запуск | Оператор открывает вкладку «Расследование» и выбирает действие «Провести расследование». | ИИ-агент получает исходные сведения о зафиксированном инциденте. |
| 2. Проверка срабатывания | Анализируется правило корреляции, на основании которого был сформирован инцидент. | Уточняется логика выявления и набор условий, приведших к срабатыванию. |
| 3. Проверка индикаторов | Сведения инцидента сопоставляются с локальной базой индикаторов компрометации. | Выявляются известные признаки угрозы, связанные с инцидентом. |
| 4. Обогащение сведениями | При наличии подключения пути, хеш-суммы, учётные данные, сетевые адреса и другие значения проверяются с помощью CRATU Threat Intelligence. | Инцидент дополняется внешним контекстом о выявленных объектах. |
| 5. Поиск связей | Выполняется анализ баз событий и инцидентов с оценкой масштаба выявленной активности. | Находятся связанные события, инциденты и индикаторы компрометации. |
| 6. Формирование заключения | ИИ-агент добавляет найденные сведения на хронологическую шкалу и формирует итоговый вывод. | Оператор получает единый структурированный результат расследования. |
Почему это важно
Для проверки инцидента недостаточно получить краткое объяснение срабатывания. Необходимо установить, почему сработало правило, встречались ли связанные признаки ранее, какие ещё события относятся к той же активности и насколько широко она распространилась в инфраструктуре.
Какие источники использует ИИ-агент
Состав доступных данных определяется настройками и подключёнными сервисами Security Capsule SIEM. ИИ-агент может использовать несколько внутренних и внешних источников контекста.
Проверяется логика правила, сформировавшего исходный инцидент, и учитываются условия его срабатывания.
Значения из инцидента сопоставляются с локальной базой индикаторов, загруженных в SC SIEM.
При настроенном подключении выполняется дополнительная проверка сетевых адресов, хеш-сумм, путей и других сведений.
ИИ-агент выполняет поиск по накопленным данным, оценивает масштаб активности и выявляет связанные записи.
Результаты становятся частью хронологии
В процессе проверки ИИ-агент не ограничивается формированием текстового ответа. Он добавляет на хронологическую шкалу расследования найденные события, связанные инциденты, индикаторы компрометации и заметки.
Оператор получает последовательную картину работы: от исходного срабатывания и правила корреляции до найденных связей и итогового вывода. Эти сведения можно использовать при дальнейшей проверке гипотез, эскалации и передаче инцидента другому специалисту.
Краткое описание выявленной активности и собранного контекста.
Итоговая оценка инцидента на основании проведённой проверки.
Факты, события, связи и индикаторы, на которых основан вывод.
Предлагаемые действия для дальнейшей проверки и реагирования.
ИИ помогает аналитику, но не подменяет его решение
Итоговое заключение ИИ-агента используется как дополнительный аналитический материал. Специалист по информационной безопасности проверяет выводы, определяет фактическую значимость инцидента и выбирает меры реагирования.
Такой подход сочетает автоматизацию трудоёмкой первичной проверки с сохранением человеческого контроля над решениями, способными повлиять на информационную инфраструктуру.
ИИ собирает контекст и формирует рекомендации, а оператор подтверждает выводы и определяет дальнейшие действия.
ИИ-помощник и ИИ-расследование: два режима работы
В Security Capsule SIEM искусственный интеллект применяется в двух взаимодополняющих сценариях. Оператор может сначала получить быстрое объяснение события, а затем запустить углублённую проверку инцидента.
| Режим | Назначение | Результат |
|---|---|---|
| ИИ-помощник | Оперативное объяснение отдельного события или инцидента. | Краткое и подробное описание, ключевые факты, рекомендации и оценка вероятности ложного срабатывания. |
| ИИ-расследование | Последовательная проверка правила корреляции, индикаторов, киберразведки и накопленных данных SC SIEM. | Связанные события и инциденты, дополненная хронология и итоговое заключение. |
От сценария Sber500 — к функции в составе продукта
Первая версия сценария ИИ-расследования была представлена командой Security Capsule SIEM на финале программы Sber500 x GigaChat. В ходе демонстрации ИИ анализировал правило корреляции, выделял индикаторы компрометации, искал связанный контекст и предлагал дальнейшие действия аналитику.
После развития сценария функция была включена в рабочий процесс Security Capsule SIEM и описана в актуальной редакции Руководства оператора.
В демонстрационном сценарии сократилось время первичного разбора события или инцидента за счёт готового контекста.
Расчёт демонстрационного сценария показал возможность обработать больше инцидентов той же командой.
Новый специалист получает последовательный результат, который можно проверить и использовать для дальнейшей работы.
Показатели относятся к сценарию, представленному в рамках Sber500 x GigaChat. Фактический результат зависит от состава подключённых источников, качества событий, правил корреляции и внутренних процессов организации.
Что получает команда информационной безопасности
ИИ-расследование помогает объединить в одном рабочем пространстве исходное срабатывание, правило корреляции, связанные события, индикаторы компрометации, сведения киберразведки и итоговые выводы.
Специалист получает возможность быстрее перейти от технического сигнала к проверке гипотез, оценке масштаба активности и выбору дальнейших действий.
Ход расследования сохраняется внутри карточки инцидента, что упрощает передачу контекста между специалистами, сменами и ответственными подразделениями.
Хотите увидеть ИИ-расследование инцидента в Security Capsule SIEM?
Покажем, как ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, находит связанные события и формирует заключение с вердиктом, обоснованием и рекомендациями.
ПрезентацияВыступление на Sber500ДемонстрацияПилотный проектПриобрести


