Security Capsule SIEM проводит первичное расследование с помощью ИИ

В Security Capsule SIEM реализована функция расследования инцидента с помощью искусственного интеллекта. Подключённый ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, ищет связанные события и инциденты, после чего формирует структурированное заключение для оператора.

Расследование выполняется непосредственно в карточке инцидента. Найденные связи, индикаторы и промежуточные выводы сохраняются на хронологической шкале расследования и остаются частью общего контекста работы с инцидентом.

Не отдельный диалог, а встроенный этап расследования

Во многих сценариях применения искусственного интеллекта специалисту приходится переносить сведения об инциденте во внешнюю систему, вручную собирать исходные данные и затем возвращать полученные выводы в рабочий процесс.

В Security Capsule SIEM расследование запускается непосредственно из карточки инцидента. Оператор продолжает работать в привычном интерфейсе, а ИИ-агент получает доступ к подключённым источникам контекста внутри системы.

В результате сохраняется связь между исходным инцидентом, правилом корреляции, найденными событиями, индикаторами компрометации и выводами, сформированными в ходе автоматизированной проверки.

Как запускается ИИ-расследование

Функция доступна во вкладке «Расследование» карточки инцидента. Оператор выбирает действие «Провести расследование», после чего SC SIEM направляет запрос подключённому ИИ-агенту.

Дальнейшая проверка выполняется последовательно, а её результат сохраняется внутри карточки инцидента.

Этап Действие системы Результат для оператора
1. Запуск Оператор открывает вкладку «Расследование» и выбирает действие «Провести расследование». ИИ-агент получает исходные сведения о зафиксированном инциденте.
2. Проверка срабатывания Анализируется правило корреляции, на основании которого был сформирован инцидент. Уточняется логика выявления и набор условий, приведших к срабатыванию.
3. Проверка индикаторов Сведения инцидента сопоставляются с локальной базой индикаторов компрометации. Выявляются известные признаки угрозы, связанные с инцидентом.
4. Обогащение сведениями При наличии подключения пути, хеш-суммы, учётные данные, сетевые адреса и другие значения проверяются с помощью CRATU Threat Intelligence. Инцидент дополняется внешним контекстом о выявленных объектах.
5. Поиск связей Выполняется анализ баз событий и инцидентов с оценкой масштаба выявленной активности. Находятся связанные события, инциденты и индикаторы компрометации.
6. Формирование заключения ИИ-агент добавляет найденные сведения на хронологическую шкалу и формирует итоговый вывод. Оператор получает единый структурированный результат расследования.

Какие источники использует ИИ-агент

Состав доступных данных определяется настройками и подключёнными сервисами Security Capsule SIEM. ИИ-агент может использовать несколько внутренних и внешних источников контекста.

  • Правило корреляции. Проверяется логика правила, сформировавшего исходный инцидент, и учитываются условия его срабатывания.
  • Индикаторы компрометации. Значения из инцидента сопоставляются с локальной базой индикаторов, загруженных в SC SIEM.
  • Киберразведка CRATU. При настроенном подключении выполняется дополнительная проверка сетевых адресов, хеш-сумм, путей и других сведений.
  • События и инциденты. ИИ-агент выполняет поиск по накопленным данным, оценивает масштаб активности и выявляет связанные записи.

Результаты становятся частью хронологии

В процессе проверки ИИ-агент не ограничивается формированием текстового ответа. Он добавляет на хронологическую шкалу расследования найденные события, связанные инциденты, индикаторы компрометации и заметки.

Оператор получает последовательную картину работы: от исходного срабатывания и правила корреляции до найденных связей и итогового вывода. Эти сведения можно использовать при дальнейшей проверке гипотез, эскалации и передаче инцидента другому специалисту.

ИИ-помощник и ИИ-расследование: два режима работы

В Security Capsule SIEM искусственный интеллект применяется в двух взаимодополняющих сценариях. Оператор может сначала получить быстрое объяснение события, а затем запустить углублённую проверку инцидента.

Режим Назначение Результат
ИИ-помощник Оперативное объяснение отдельного события или инцидента. Краткое и подробное описание, ключевые факты, рекомендации и оценка вероятности ложного срабатывания.
ИИ-расследование Последовательная проверка правила корреляции, индикаторов, киберразведки и накопленных данных SC SIEM. Связанные события и инциденты, дополненная хронология и итоговое заключение.

Что получает команда информационной безопасности

ИИ-расследование помогает объединить в одном рабочем пространстве исходное срабатывание, правило корреляции, связанные события, индикаторы компрометации, сведения киберразведки и итоговые выводы.

Специалист получает возможность быстрее перейти от технического сигнала к проверке гипотез, оценке масштаба активности и выбору дальнейших действий.

Ход расследования сохраняется внутри карточки инцидента, что упрощает передачу контекста между специалистами, сменами и ответственными подразделениями.

Хотите увидеть ИИ-расследование инцидента в Security Capsule SIEM?

Покажем, как ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, находит связанные события и формирует заключение с вердиктом, обоснованием и рекомендациями.

По всем вопросам обращайтесь по адресу: InformSecurity@mont.ru.