МТС Банк: ансамбль графовых нейросетей для обнаружения вторжений в ИТ-инфраструктуру
Описание проекта
МТС Банк развернул систему обнаружения несанкционированных проникновений в ИТ-инфраструктуру на основе графовых нейросетей. Система построена как ансамбль из пяти моделей: каждая нейросеть специализируется на своём типе аномалии, то есть на нарушении паттернов активности, переходах между сегментами сети, необычных маршрутах передачи данных.
Пилотный проект анализировал данные за год работы инфраструктуры. Для проверки было проведено 22 теста на проникновение и одна проверка Red Team, все активности были обнаружены на этапе внутреннего перемещения атакующего. Ключевой практический эффект в резком снижении шума: количество ложных срабатываний снижено до единиц событий в сутки, что делает поток инцидентов обрабатываемым силами дежурной смены.
Задача
Классические средства обнаружения плохо ловят горизонтальное перемещение атакующего внутри уже скомпрометированной сети и заваливают центр мониторинга ложными срабатываниями. Банку нужно было находить нетипичные маршруты и переходы между сегментами сети, а не отдельные сигнатуры.
Цели внедрения
-
Выявлять сценарии перемещения атакующих внутри сети
-
Снизить поток ложных срабатываний до управляемого объёма
-
Специализировать детекторы под разные типы аномалий
-
Подтвердить работоспособность на реальных тестах на проникновение и проверке Red Team
-
Перевести решение из пилота в эксплуатацию
Результаты
-
Качество и эффективность
-
Выявляется более 90% сценариев перемещений атакующих внутри сети
-
22 теста на проникновение и 1 проверка Red Team: все активности обнаружены на этапе внутреннего перемещения атакующего
-
Ансамбль из 5 графовых нейросетей, каждая специализирована под свой тип аномалии Надёжность
-
Количество ложных срабатываний снижено до единиц событий в сутки, поток инцидентов обрабатывается силами дежурной смены Нагрузка и масштаб
-
Пилот проведён на массиве данных за 1 год работы инфраструктуры, охват вся ИТ-инфраструктура банка Импортозамещение и compliance
-
Собственная разработка банка, подход применим любому банку, оператору связи или холдингу с сегментированной сетью и собственным центром мониторинга безопасности