Group-IB Сетевой граф

Продукт
Разработчики: F6 (ранее F.A.C.C.T.)
Дата премьеры системы: 2019/11/08
Отрасли: Информационные технологии
Технологии: Data Mining

2019: Представление решения для графового анализа сетевой инфраструктуры

8 ноября 2019 года компания Group-IB сделала публичной свою внутреннюю разработку для графового анализа сетевой инфраструктуры, способную за несколько секунд выстроить связи между разрозненными данными, атрибутировать атаку до конкретной хакерской группы, исследовать и прогнозировать угрозы, релевантные для конкретной организации или отрасли.

Запатентованные технологии сетевого графа Group-IB интегрированы в публичные продукты компании Threat Intelligence и Threat Detection System. Данный шаг со стороны Group-IB призван помочь аналитикам ситуационных центров и CERT (Центры реагирования на инциденты), экспертам по киберразведке и компьютерным криминалистам исследовать тактику и инфраструктуру атакующих, улучшать собственную систему безопасности и обогащать свои навыки в области хантинга.

Со слов разработчика, сетевой граф Group-IB создавался в течение нескольких лет, постоянно обогащаясь за счет индикаторов, полученных в ходе расследования киберпреступлений, реагирований на киберинциденты, анализа вредоносного ПО и других угроз, обнаруженных системами Threat Intelligence и Threat Detection System. Собранный за 16 лет работы массив исторических данных об атакующих включает миллиарды записей о доменных именах, IP-адресах, цифровых отпечатках серверов, задействованных в атаках, а также профили отдельных хакеров и групп.

Согласно заявлению разработчика, сетевой граф Group-IB дает возможность уйти от «сырых» индикаторов компрометации к исследованию атакующих и управлению угрозами, релевантными для конкретного бизнеса. Аналитик, использующий его в продуктах Group-IB, вводит в поисковую строку домен, IP-адрес, email или отпечаток SSL-сертификата, и система в автоматическом режиме строит граф, демонстрирующий взаимосвязи: информацию о доменных именах, IP-адресах, цифровых отпечатках серверов и др. Несмотря на то что большинство атакующих — особенно киберкриминальные и APT-группировки — стараются действовать максимально скрытно в сети, большинство из них в начале своего пути допускали ошибки и уделяли недостаточно внимания своей анонимности.

«
«Без знаний о том, кто представляет для вас угрозу, невозможно защититься от нападения и предотвратить ущерб. Мы изучили десятки поставщиков разных графов, прежде чем пришли к тому, что нам нужна собственная разработка. Ни один из анализируемых графов не содержал полные коллекции исторических данных: домены, Passive DNS, Passive SSL, DNS-записи, открытые порты, запущенные сервисы на портах, файлы, взаимодействующие с доменными именами и IP-адресами. Мы начали создавать такие коллекции сами, включая все обновления в них с разной глубиной, достигающей 15 лет. Нас не устраивало ручное построение графа у других поставщиков и мы полностью автоматизировали свой граф. В ответ на огромный объем «мусорных связей», которые дают другие продукты, мы обучили нашу систему выявлять нерелевантные элементы по той же логике, как это делали наши эксперты руками. Задача нашего графа – хантинг, безошибочная атрибуция и глубокие исследование атакующих. На ноябрь 2019 года этот инструмент доступен в наших продуктах»,
»

Работа сетевого графа Group-IB

Как отметили в Group-IB, граф позволяет не только находить связанные элементы, но и выявлять общие свойства — паттерны, характерные для определенной хакерской группы. Знание этих уникальных признаков позволяет распознавать инфраструктуру атакующих еще на этапе подготовки и даже без свидетельств, подтверждающих атаку, таких как фишинговые письма или вредоносные программы.

В случае с расследованием фишинговых атак, Интернет-мошенничества или пиратской деятельности, аналитики Group-IB автоматически строят графы связанных сетевых ресурсов и проверяют все найденные хосты на наличие аналогичного контента. Это позволяет выявлять как старые фишинговые сайты, которые были активны, но неизвестны, так и абсолютно новые, которые подготовлены для будущих атак, но еще не используются.

Кроме того, сетевой граф помогает при поиске бэкендов — серверной части: 99% кардшопов, хакерских форумов, множество фишинговых ресурсов и других вредоносных серверов скрываются как за собственными прокси-серверами, так и за прокси легитимных сервисов. Знание о реальном расположении вредроносного сервера поволяет установить хостинг-провайдера, а также построить связи с другими вредоносными проектами злоумышленников, подчеркнули в Group-IB.



Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Loginom Company (Аналитические технологии) (128)
  БизнесАвтоматика НПЦ (123)
  Инфосистемы Джет (13)
  Сбербанк (12)
  GlowByte, ГлоуБайт (ранее Glowbyte Consulting, ГлоуБайт Консалтинг) (11)
  Другие (762)

  БизнесАвтоматика НПЦ (4)
  Sitronics KT, Ситроникс КТ (ранее Кронштадт Технологии) (2)
  Яндекс.Облако (Yandex Cloud) (2)
  Полиматика (Polymatica) (2)
  Axenix (ранее Аксенчер Россия) Аксеникс (2)
  Другие (60)

  БизнесАвтоматика НПЦ (6)
  SL Soft (СЛ Софт) (3)
  Сбер Бизнес Софт (3)
  Синимекс (Cinimex) (2)
  Университет Иннополис (2)
  Другие (67)

  БизнесАвтоматика НПЦ (7)
  GlowByte, ГлоуБайт (ранее Glowbyte Consulting, ГлоуБайт Консалтинг) (4)
  Цифровые технологии и платформы (ЦТиП) (3)
  Ростелеком (3)
  Loginom Company (Аналитические технологии) (3)
  Другие (95)

  Группа компаний ЦРТ (Центр речевых технологий) (1)
  Ростелеком Центр (ЦентрТелеком) Макрорегиональный филиал (1)
  Т1 (1)
  Другие (4)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Loginom Company (Аналитические технологии) (2, 240)
  БизнесАвтоматика НПЦ (2, 122)
  SL Soft (СЛ Софт) (4, 15)
  Полиматика (Polymatica) (4, 15)
  Oracle (12, 14)
  Другие (414, 209)

  БизнесАвтоматика НПЦ (1, 4)
  Сбербанк (3, 3)
  Sitronics KT, Ситроникс КТ (ранее Кронштадт Технологии) (2, 2)
  Полиматика (Polymatica) (1, 2)
  CM.Expert (АвтоЭксперт) (1, 2)
  Другие (17, 20)

  БизнесАвтоматика НПЦ (1, 5)
  Полиматика (Polymatica) (3, 4)
  SL Soft (СЛ Софт) (3, 4)
  Retail Rocket (Ритейл Рокет) (1, 2)
  Rubbles (Раблз) (1, 2)
  Другие (16, 16)

  БизнесАвтоматика НПЦ (1, 7)
  Loginom Company (Аналитические технологии) (1, 4)
  Инферит ИТМен (iTMan) (1, 1)
  К2Тех (1, 1)
  РИР (Росатом Инфраструктурные решения) (1, 1)
  Другие (13, 13)

  Группа компаний ЦРТ (Центр речевых технологий) (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Deductor - 226
  Visary BI Платформа бизнес-аналитики - 122
  Loginom - 14
  Polymatica Analytics Аналитическая платформа - 13
  IBM SPSS Decision Management - 10
  Другие 193

  Visary BI Платформа бизнес-аналитики - 4
  Polymatica Analytics Аналитическая платформа - 2
  ЦРТ: Speech Analytics Lab - 2
  PIX Process Management (PIX Процессы) - 2
  CM.Expert Data Mining платформа - 2
  Другие 16

  Visary BI Платформа бизнес-аналитики - 5
  Retail Rocket: Smart Placement Ads - 2
  Rubbles Customer Insight - 2
  Polymatica Analytics Аналитическая платформа - 2
  Сфера. Интеллектуальный анализ процессов - 1
  Другие 10

  Visary BI Платформа бизнес-аналитики - 7
  Loginom - 4
  Celsus (Цельс) Нейросеть для анализа медицинских изображений - 1
  Ростелеком: Цифровая платформа для мониторинга отрасли гостеприимства - 1
  ITMan Discovery - 1
  Другие 12

  ЦРТ: SpeechXplore ИИ-решение для исследования и развития коммуникаций с клиентами - 1
  Другие 0