Инцидент не должен жить в пяти вкладках и трёх чатах
Versium SOAR принимает инциденты из SIEM и EDR, собирает расследование в одной карточке и запускает реагирование через подключённые средства защиты. AI-аналитик сам обогащает инцидент, а каждое действие остаётся в истории.
- готовых коннекторов к СЗИ, трекерам и каталогам
- 30+готовых коннекторов к СЗИ, трекерам и каталогам
- аналитик разбирает инциденты, блокировки — с одобрения человека
- AIаналитик разбирает инциденты, блокировки — с одобрения человека
- отдельная очередь инцидентов к уведомлению
- НКЦКИотдельная очередь инцидентов к уведомлению
Что умеет SOAR
Инцидент не должен жить в пяти вкладках и трёх чатах. Активы, индикаторы, история, реагирование и задачи ИТ связаны с инцидентом — следующий шаг понятен всей команде.
Приём инцидентов из СЗИ
KUMA, MaxPatrol SIEM, RuSIEM, Smart Monitor, BI.ZONE EDR, Kaspersky KATA и KSC, PT NAD — загрузками по расписанию, без дублей при повторной загрузке.
Расследование в контексте
Карточка объединяет факты, индикаторы, связанные активы, учётные записи и уязвимости. Похожие инциденты видны рядом.
Карта инцидентов
Подсети, хосты и связи угроз на одной карте: видно, что затронуто и куда может пойти атака.
Конструктор процессов
Шаги, условия, таймеры, задачи со сроком и эскалация по таймауту — в визуальной схеме.
Действия реагирования
Изоляция хоста через BI.ZONE EDR, KATA или KSC, блокировка учётной записи и сброс пароля в AD, блокировка отправителя, запрет хеша.
AI-аналитик
Агент на Версиум AI изучает инцидент, обогащает данные и готовит выводы. Блокировки и изоляцию выполняет только с одобрения аналитика.
Задачи для ИТ
Задача уходит в Jira, Яндекс Трекер, YouGile, Naumen или SimpleOne, а Versium следит за сроком, вопросами и результатом.
Уведомления и история
Оповещения в Telegram, VK Teams, DION и на почту, очередь к уведомлению НКЦКИ. Все шаги и решения записываются в историю инцидента.
Жизненный цикл инцидента
Приём
Событие из SIEM или EDR становится инцидентом
Расследование
Контекст актива, индикаторы, выводы AI-аналитика
Сдерживание
Изоляция хоста, блокировка УЗ — с одобрения
Устранение
Задача ИТ в трекере со сроком
Закрытие
Отчёт, уведомления и полная история
Сценарий: фишинговое письмо
Типовой сценарий для начала: подключить ящик для подозрительных писем и почтовый сервер, настроить уведомления и проверить на тестовом письме.
- 01
Письмо попадает в ящик для подозрительных
Загрузка из почтового ящика создаёт инцидент
- 02
Индикаторы и контекст
Из письма извлекаются адреса, ссылки и хеши, инцидент связывается с получателем
- 03
Сдерживание
Блокировка отправителя и запрет хеша в KATA
- 04
Задача и уведомление
Задача в трекере, оповещение дежурной смены, запись в историю
Встаёт в вашу инфраструктуру, а не наоборот
Готовые коннекторы и пользовательские коннекторы на C# подключают нужные системы. С модулем SOAR в лицензию входят 3 коннектора без доплаты.
- Kaspersky KUMA
- MaxPatrol SIEM
- RuSIEM
- BI.ZONE EDR
- Kaspersky KATA
- Kaspersky KSC
- PT NAD
- PT Sandbox
- Active Directory
- Jira
- Яндекс Трекер
- Telegram
Другие модули и продукты
Лучше один раз увидеть SOAR в деле
Откроем демостенд и покажем платформу в работе: от инцидента до реагирования, от находки до проверки устранения. Затем спроектируем пилот и рассчитаем стоимость.
или напишите на info@versium.ru