Индикаторы компрометации

Индикаторы компрометации
Задать вопрос
Наши специалисты ответят на любой интересующий вопрос по услуге

Актуализируемые данные для мониторинга, защиты и расследования инцидентов

Сервис центра мониторинга «Гелиос» предоставляет готовые наборы индикаторов компрометации (IoC) для дополнительного обогащения событий ИБ и раннего выявления взаимодействия с вредоносной и подозрительной инфраструктурой.

Сервис дополняет существующий мониторинг и не требует менять защитный стек.


Что входит в поставку

В зависимости от источника набор может включать пять основных типов данных:

IP-адреса — источники сетевой активности
Домены — связанные с подозрительной инфраструктурой
Сетевые ресурсы — адреса внешних сервисов
Хеш-суммы — идентификаторы файлов
Ссылки — вредоносные URL

Состав набора зависит от источника данных.


Источники данных

«Гелиос» объединяет собственную телеметрию и доступные внешние источники:

  • Информационный обмен FinCERT и ГосСОПКА

  • Открытые источники *

  • Технологические партнерства **

  • Наша глобальная инсталляция ловушек на базе HoneyCorn

  • Интеграция с Рекриториум

  • Экспертиза SOC


* - VirusTotal, Shodan, URLhaus, MalwareBazaar, AbuseIPDB, Vulnerability-Lookup, AlienVault OTX и т.д.
**- Versium, Positive Technologies, Касперский, Рекрипториум, HoneyCorn, СКДПУ и т.д.


Сеть публичных ловушек дополнительно фиксирует IP-адреса источников активности, логины и пароли, используемые при попытках аутентификации. Это формирует собственный поток индикаторов, который фильтруется и управляется на стороне «Гелиос».


Как данные становятся готовыми IoC

Сбор → Фильтрация → Нормализация → Обогащение → Поставка

Неактуальные записи исключаются, данные приводятся к единому формату и дополняются контекстом. Это сокращает количество дублей и снижает долю неактуальных индикаторов.


От индикатора — к правилу защиты

Отдельный контур сервиса работает с файлами, полученными с ловушек. Платформа Рекрипториум автоматически анализирует артефакты и подтверждает или опровергает их вредоносность.


Три независимых вектора анализа

Сигнатурный анализ
Сверка с базой вредоносных и чистых образцов, поиск похожих файлов и общей кодовой базы.

ИИ-анализ
Модели машинного обучения оценивают параметры файла; для скриптов локальная LLM анализирует его логику.

Sandbox
Файл запускается в изолированной среде для анализа поведения без риска для инфраструктуры.


Интеграция в действующий защитный стек

IoC можно использовать в SIEM, NGFW, IDS, EDR, AV и сетевых средствах защиты для:

  • сопоставления событий с известными индикаторами
  • анализа соединений с подозрительными IP
  • ретроспективного поиска обращений к доменам и сетевым ресурсам
  • проверки файлов по хеш-суммам
  • расследования инцидентов по техническим признакам атак

Формат поставки: CSV для ручной или автоматической загрузки. Для MaxPatrol SIEM доступны настройки табличных списков — индикаторы можно использовать в правилах корреляции и других механизмах обработки событий.


Что получает заказчик


Актуальные данные — вместо самостоятельного сбора из множества источников.
Меньше информационного шума — фильтрация дублей и неактуальных записей.
Контекст — обогащенные данные о подозрительных объектах.
Автоматизация — сбор, обработка и передача индикаторов практически полностью автоматизированы.
Готовность к интеграции — данные встраиваются в действующие процессы мониторинга и защиты.

Автоматизация снижает объем ручной работы при подготовке поставок и позволяет получать готовый массив без самостоятельной агрегации множества источников.


Заказать услугу
Оформите заявку на сайте, мы свяжемся с вами в ближайшее время и ответим на все интересующие вопросы.