Security Capsule SIEM проводит первичное расследование с помощью ИИ
В Security Capsule SIEM реализована функция расследования инцидента с помощью искусственного интеллекта. Подключённый ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, ищет связанные события и инциденты, после чего формирует структурированное заключение для оператора.
Расследование выполняется непосредственно в карточке инцидента. Найденные связи, индикаторы и промежуточные выводы сохраняются на хронологической шкале расследования и остаются частью общего контекста работы с инцидентом.
Не отдельный диалог, а встроенный этап расследования
Во многих сценариях применения искусственного интеллекта специалисту приходится переносить сведения об инциденте во внешнюю систему, вручную собирать исходные данные и затем возвращать полученные выводы в рабочий процесс.
В Security Capsule SIEM расследование запускается непосредственно из карточки инцидента. Оператор продолжает работать в привычном интерфейсе, а ИИ-агент получает доступ к подключённым источникам контекста внутри системы.
В результате сохраняется связь между исходным инцидентом, правилом корреляции, найденными событиями, индикаторами компрометации и выводами, сформированными в ходе автоматизированной проверки.
Как запускается ИИ-расследование
Функция доступна во вкладке «Расследование» карточки инцидента. Оператор выбирает действие «Провести расследование», после чего SC SIEM направляет запрос подключённому ИИ-агенту.
Дальнейшая проверка выполняется последовательно, а её результат сохраняется внутри карточки инцидента.
| Этап | Действие системы | Результат для оператора |
|---|---|---|
| 1. Запуск | Оператор открывает вкладку «Расследование» и выбирает действие «Провести расследование». | ИИ-агент получает исходные сведения о зафиксированном инциденте. |
| 2. Проверка срабатывания | Анализируется правило корреляции, на основании которого был сформирован инцидент. | Уточняется логика выявления и набор условий, приведших к срабатыванию. |
| 3. Проверка индикаторов | Сведения инцидента сопоставляются с локальной базой индикаторов компрометации. | Выявляются известные признаки угрозы, связанные с инцидентом. |
| 4. Обогащение сведениями | При наличии подключения пути, хеш-суммы, учётные данные, сетевые адреса и другие значения проверяются с помощью CRATU Threat Intelligence. | Инцидент дополняется внешним контекстом о выявленных объектах. |
| 5. Поиск связей | Выполняется анализ баз событий и инцидентов с оценкой масштаба выявленной активности. | Находятся связанные события, инциденты и индикаторы компрометации. |
| 6. Формирование заключения | ИИ-агент добавляет найденные сведения на хронологическую шкалу и формирует итоговый вывод. | Оператор получает единый структурированный результат расследования. |
Какие источники использует ИИ-агент
Состав доступных данных определяется настройками и подключёнными сервисами Security Capsule SIEM. ИИ-агент может использовать несколько внутренних и внешних источников контекста.
- Правило корреляции. Проверяется логика правила, сформировавшего исходный инцидент, и учитываются условия его срабатывания.
- Индикаторы компрометации. Значения из инцидента сопоставляются с локальной базой индикаторов, загруженных в SC SIEM.
- Киберразведка CRATU. При настроенном подключении выполняется дополнительная проверка сетевых адресов, хеш-сумм, путей и других сведений.
- События и инциденты. ИИ-агент выполняет поиск по накопленным данным, оценивает масштаб активности и выявляет связанные записи.
Результаты становятся частью хронологии
В процессе проверки ИИ-агент не ограничивается формированием текстового ответа. Он добавляет на хронологическую шкалу расследования найденные события, связанные инциденты, индикаторы компрометации и заметки.
Оператор получает последовательную картину работы: от исходного срабатывания и правила корреляции до найденных связей и итогового вывода. Эти сведения можно использовать при дальнейшей проверке гипотез, эскалации и передаче инцидента другому специалисту.
ИИ-помощник и ИИ-расследование: два режима работы
В Security Capsule SIEM искусственный интеллект применяется в двух взаимодополняющих сценариях. Оператор может сначала получить быстрое объяснение события, а затем запустить углублённую проверку инцидента.
| Режим | Назначение | Результат |
|---|---|---|
| ИИ-помощник | Оперативное объяснение отдельного события или инцидента. | Краткое и подробное описание, ключевые факты, рекомендации и оценка вероятности ложного срабатывания. |
| ИИ-расследование | Последовательная проверка правила корреляции, индикаторов, киберразведки и накопленных данных SC SIEM. | Связанные события и инциденты, дополненная хронология и итоговое заключение. |
Что получает команда информационной безопасности
ИИ-расследование помогает объединить в одном рабочем пространстве исходное срабатывание, правило корреляции, связанные события, индикаторы компрометации, сведения киберразведки и итоговые выводы.
Специалист получает возможность быстрее перейти от технического сигнала к проверке гипотез, оценке масштаба активности и выбору дальнейших действий.
Ход расследования сохраняется внутри карточки инцидента, что упрощает передачу контекста между специалистами, сменами и ответственными подразделениями.
Хотите увидеть ИИ-расследование инцидента в Security Capsule SIEM?
Покажем, как ИИ-агент анализирует правило корреляции, проверяет индикаторы компрометации, находит связанные события и формирует заключение с вердиктом, обоснованием и рекомендациями.
По всем вопросам обращайтесь по адресу: InformSecurity@mont.ru.