RuSIEM IoC

Модуль системы RuSIEM, который выявляет попытки подключения корпоративных устройств к вредоносным узлам ещё до того, как атака перерастёт в серьёзный инцидент

Запросить цену

RuSIEM IoC

Описание продукта

Почему выбирают RuSIEM IoC:

  • защита корпоративных устройств от заражения ещё до наступления последствий;
  • быстрое обновление индикаторов и снижение числа ложных срабатываний;
  • возможность гибкой интеграции с инфраструктурой и сторонними TI-поставщиками;
  • поддержка стандартных и кастомных правил корреляции;
  • полная автоматизация процесса выявления угроз.

Преимущества RuSIEM IoC:

  1. Доступ к 260+ открытым источникам. Модуль собирает TI-данные из социальных сетей, GitHub, публичных отчётов и других площадок, чтобы обеспечить максимально широкий охват угроз
  2. До 250 000 индикаторов ежедневно. Система анализирует до четверти миллиона индикаторов в сутки, из которых около 30 000 относятся к категории наивысшей опасности.
  3. Приоритизация угроз. Каждому индикатору присваивается уровень опасности на основе уникальной математической модели ранжирования.
  4. Соответствие мировым трендам. RuSIEM IoC учитывает динамику отрасли: по данным SANS, использование открытых TI-источников выросло с 66,3% в 2021 году до 71,7% в 2022 году.

Какие угрозы обнаруживает RuSIEM IoC:

  • загрузку вредоносных файлов с заражённых ресурсов интернета;
  • автоматические обращения компьютеров к инфраструктуре злоумышленников;
  • подключение элементов корпоративной сети к вредоносным узлам;
  • попытки взаимодействия с инфраструктурой хакеров и заражённых систем;
  • определение конкретного вредоносного ПО или даже принадлежности к хакерской группировке.

Как это работает? RuSIEM IoC автоматически подгружает индикаторы компрометации (IP-адреса, домены, URL, хэши вредоносного ПО) из более чем 260 открытых источников: соцсетей (Telegram, Twitter), GitHub, TI-отчетов и других площадок.

  1. Обнаружение угроз строится на правилах корреляции, адаптированных под вашу инфраструктуру (возможна настройка кастомных правил).
  2. При фиксации взаимодействия с вредоносным ресурсом система формирует инцидент и показывает, какой именно элемент инфраструктуры заражён и требует внимания.
  3. Каждый индикатор имеет срок жизни (TTL) — устаревшие данные удаляются автоматически, чтобы снизить количество ложных срабатываний.
  4. Обновления выполняются каждую ночь: новые индикаторы добавляются, а активные обновляют свой срок действия.

Гибкая интеграция с внешними источниками:

RuSIEM IoC не ограничивается встроенными базами индикаторов. При необходимости модуль можно расширить и подключить внешние TI-фиды, например данные ФинЦЕРТ Банка России или других специализированных поставщиков. Это позволяет вашей организации получать максимально актуальную и релевантную информацию об угрозах именно из тех источников, которые критически важны для вашего бизнеса.

Пример сценария:

  1. Ваш сервер обращается к IP, находящемуся в базе вредоносных адресов.
  2. Firewall передаёт событие в RuSIEM, система анализирует его по правилам корреляции и подтверждает угрозу.
  3. После этого автоматически создаётся инцидент: оператор получает уведомление и видит, какой именно узел скомпрометирован и требует устранения.

Схема лицензирования