Актуализируемые данные для мониторинга, защиты и расследования инцидентов
Сервис центра мониторинга «Гелиос» предоставляет готовые наборы индикаторов компрометации (IoC) для дополнительного обогащения событий ИБ и раннего выявления взаимодействия с вредоносной и подозрительной инфраструктурой.
Сервис дополняет существующий мониторинг и не требует менять защитный стек.
Что входит в поставку
В зависимости от источника набор может включать пять основных типов данных:
IP-адреса — источники сетевой активности
Домены — связанные с подозрительной инфраструктурой
Сетевые ресурсы — адреса внешних сервисов
Хеш-суммы — идентификаторы файлов
Ссылки — вредоносные URL
Состав набора зависит от источника данных.
Источники данных
«Гелиос» объединяет собственную телеметрию и доступные внешние источники:
-
Информационный обмен FinCERT и ГосСОПКА
-
Открытые источники *
-
Технологические партнерства **
-
Наша глобальная инсталляция ловушек на базе HoneyCorn
-
Интеграция с Рекриториум
-
Экспертиза SOC
* - VirusTotal, Shodan, URLhaus, MalwareBazaar, AbuseIPDB, Vulnerability-Lookup, AlienVault OTX и т.д.
**- Versium, Positive Technologies, Касперский, Рекрипториум, HoneyCorn, СКДПУ и т.д.
Сеть публичных ловушек дополнительно фиксирует IP-адреса источников активности, логины и пароли, используемые при попытках аутентификации. Это формирует собственный поток индикаторов, который фильтруется и управляется на стороне «Гелиос».
Как данные становятся готовыми IoC
Сбор → Фильтрация → Нормализация → Обогащение → Поставка
Неактуальные записи исключаются, данные приводятся к единому формату и дополняются контекстом. Это сокращает количество дублей и снижает долю неактуальных индикаторов.
От индикатора — к правилу защиты
Отдельный контур сервиса работает с файлами, полученными с ловушек. Платформа Рекрипториум автоматически анализирует артефакты и подтверждает или опровергает их вредоносность.
Три независимых вектора анализа
Сигнатурный анализ
Сверка с базой вредоносных и чистых образцов, поиск похожих файлов и общей кодовой базы.
ИИ-анализ
Модели машинного обучения оценивают параметры файла; для скриптов локальная LLM анализирует его логику.
Sandbox
Файл запускается в изолированной среде для анализа поведения без риска для инфраструктуры.
Интеграция в действующий защитный стек
IoC можно использовать в SIEM, NGFW, IDS, EDR, AV и сетевых средствах защиты для:- сопоставления событий с известными индикаторами
- анализа соединений с подозрительными IP
- ретроспективного поиска обращений к доменам и сетевым ресурсам
- проверки файлов по хеш-суммам
- расследования инцидентов по техническим признакам атак
Формат поставки: CSV для ручной или автоматической загрузки. Для MaxPatrol SIEM доступны настройки табличных списков — индикаторы можно использовать в правилах корреляции и других механизмах обработки событий.
Что получает заказчик
Актуальные данные — вместо самостоятельного сбора из множества источников.
Меньше информационного шума — фильтрация дублей и неактуальных записей.
Контекст — обогащенные данные о подозрительных объектах.
Автоматизация — сбор, обработка и передача индикаторов практически полностью автоматизированы.
Готовность к интеграции — данные встраиваются в действующие процессы мониторинга и защиты.
Автоматизация снижает объем ручной работы при подготовке поставок и позволяет получать готовый массив без самостоятельной агрегации множества источников.

