Перейти к содержимому
Версиум
SOARSecurity Orchestration, Automation and Response

Инцидент не должен жить в пяти вкладках и трёх чатах

Versium SOAR принимает инциденты из SIEM и EDR, собирает расследование в одной карточке и запускает реагирование через подключённые средства защиты. AI-⁠аналитик сам обогащает инцидент, а каждое действие остаётся в истории.

готовых коннекторов к СЗИ, трекерам и каталогам
30+готовых коннекторов к СЗИ, трекерам и каталогам
аналитик разбирает инциденты, блокировки — с одобрения человека
AIаналитик разбирает инциденты, блокировки — с одобрения человека
отдельная очередь инцидентов к уведомлению
НКЦКИотдельная очередь инцидентов к уведомлению
Карточка инцидента «Отключение защиты рабочей станции»: критичность, статус, ответственный, источник MaxPatrol, актив и учётная запись
Карточка инцидента: источник, актив, владелец и учётная запись в одном месте
01Возможности

Что умеет SOAR

Инцидент не должен жить в пяти вкладках и трёх чатах. Активы, индикаторы, история, реагирование и задачи ИТ связаны с инцидентом — следующий шаг понятен всей команде.

01

Приём инцидентов из СЗИ

KUMA, MaxPatrol SIEM, RuSIEM, Smart Monitor, BI.ZONE EDR, Kaspersky KATA и KSC, PT NAD — загрузками по расписанию, без дублей при повторной загрузке.

02

Расследование в контексте

Карточка объединяет факты, индикаторы, связанные активы, учётные записи и уязвимости. Похожие инциденты видны рядом.

03

Карта инцидентов

Подсети, хосты и связи угроз на одной карте: видно, что затронуто и куда может пойти атака.

04

Конструктор процессов

Шаги, условия, таймеры, задачи со сроком и эскалация по таймауту — в визуальной схеме.

05

Действия реагирования

Изоляция хоста через BI.ZONE EDR, KATA или KSC, блокировка учётной записи и сброс пароля в AD, блокировка отправителя, запрет хеша.

06

AI-⁠аналитик

Агент на Версиум AI изучает инцидент, обогащает данные и готовит выводы. Блокировки и изоляцию выполняет только с одобрения аналитика.

07

Задачи для ИТ

Задача уходит в Jira, Яндекс Трекер, YouGile, Naumen или SimpleOne, а Versium следит за сроком, вопросами и результатом.

08

Уведомления и история

Оповещения в Telegram, VK Teams, DION и на почту, очередь к уведомлению НКЦКИ. Все шаги и решения записываются в историю инцидента.

02Процесс

Жизненный цикл инцидента

1

Приём

Событие из SIEM или EDR становится инцидентом

2

Расследование

Контекст актива, индикаторы, выводы AI-⁠аналитика

3

Сдерживание

Изоляция хоста, блокировка УЗ — с одобрения

4

Устранение

Задача ИТ в трекере со сроком

5

Закрытие

Отчёт, уведомления и полная история

03Сценарий

Сценарий: фишинговое письмо

Типовой сценарий для начала: подключить ящик для подозрительных писем и почтовый сервер, настроить уведомления и проверить на тестовом письме.

  1. 01

    Письмо попадает в ящик для подозрительных

    Загрузка из почтового ящика создаёт инцидент

  2. 02

    Индикаторы и контекст

    Из письма извлекаются адреса, ссылки и хеши, инцидент связывается с получателем

  3. 03

    Сдерживание

    Блокировка отправителя и запрет хеша в KATA

  4. 04

    Задача и уведомление

    Задача в трекере, оповещение дежурной смены, запись в историю

04Интеграции

Встаёт в вашу инфраструктуру, а не наоборот

Готовые коннекторы и пользовательские коннекторы на C# подключают нужные системы. С модулем SOAR в лицензию входят 3 коннектора без доплаты.

  • Kaspersky KUMA
  • MaxPatrol SIEM
  • RuSIEM
  • BI.ZONE EDR
  • Kaspersky KATA
  • Kaspersky KSC
  • PT NAD
  • PT Sandbox
  • Active Directory
  • Jira
  • Яндекс Трекер
  • Telegram
Следующий шаг

Лучше один раз увидеть SOAR в деле

Откроем демостенд и покажем платформу в работе: от инцидента до реагирования, от находки до проверки устранения. Затем спроектируем пилот и рассчитаем стоимость.

или напишите на info@versium.ru