Обзор · операционная сводка
Поток и нагрузка за последние 24 часа
Состояние аналитического контура
Нагрузка, покрытие, очереди, SLA и незакрытые расследования. Каждая карточка открывает соответствующее рабочее место.
Плотность входящего потока
Нормализованные события по часовым корзинам
событий
объектов
сигналов
связи
потока требует решения аналитика
Цена ручной склейки
Распределение рабочего времени аналитика
Фрагментация инструментов
Разрывы между сбором, проверкой и действием
Нормализация, взвешенный матчинг и схлопывание в золотые записи
Разнородные записи проходят нормализацию, взвешенный матчинг, разрешение конфликтов и схлопываются в одну очищенную сущность с полным провенансом.
Конвейер сопоставления и слияния
Каждая связь математически обоснована
—
признаки · веса · вклад
единая сущность и история слияния
Сбор данных и первичное извлечение сущностей
Даркнет-площадки, форумы, чаты, публичные репозитории, массивы DataLeaks, SIEM и телеметрия периметра поступают в единый конвейер.
Живая лента находок
Приоритет рассчитывается по источнику, контексту и пересечению с наблюдаемыми кластерами
| Время | Источник | Канал | Находка | Сущности | Приоритет |
|---|
Поток коррелятора
Последние операции нормализации и связывания
Каталог извлечённых сущностей
Прокрутка, поиск и фильтры работают по полному встроенному набору
| Тип | Значение | Первое наблюдение | Последнее | Источники | Связи | Доверие |
|---|
Независимые основания атрибуционной связи
Наблюдения отделены от интерпретаций. Для каждого слоя видны вклад в итоговую уверенность, источники, условия пересчёта и факты, способные изменить вывод.
Сводка проверки
Уверенность и надёжность источников оцениваются раздельно
Независимые сигналы
Совпадение не считается связью без независимого основания
| Сигнал | Источник A | Источник B | Δ времени | Вклад | Статус |
|---|
Решение коррелятора
Декомпозиция и условия пересмотра
Площадки, авторы и признаки подготовки атак
Находки нормализованы, снабжены провенансом, оценкой надёжности источника и связями с инцидентами, субъектами угроз и наблюдаемыми объектами.
Лента находок
Клик по строке открывает карточку и связанные объекты
| Время / ID | Площадка / автор | Класс | Предмет / отрасль | Цена | Надёжность | Связи |
|---|
Площадки на мониторинге
Доступ, аудитория и активность
Активность площадок и авторов
Всплески публикаций и связанные инциденты
Правила наблюдения
Ключевые слова, организации, домены и отраслевые признаки
Корреляция с графом
Последние связи находка → индикатор → инцидент → субъект угрозы
| Находка | Наблюдаемый объект | Инцидент | Субъект угрозы | Основание |
|---|
Правила, списки наблюдения и очередь решений
Приоритет формируется из надёжности источника, серьёзности угрозы и релевантности защищаемой инфраструктуре. Все изменения сохраняются в журнале действий.
Очередь оповещений
Назначение, статус, приоритет и связанные объекты
| ID / время | Правило | Объект | Приоритет | Исполнитель | Статус | SLA |
|---|
Списки наблюдения
Организации, домены, субъекты и отрасли
Сохранённые запросы
Повторяемые выборки аналитиков
Журнал смены
Последние действия
Кластеры по общим TTP и инфраструктуре
Общие TTP, инструменты, инфраструктура, пересечения IP-пулов, кошельков и временных окон — без персоналий и политической интерпретации.
Наблюдаемые кластеры
4 профиля
Технические пересечения
Процент и основания для каждой связи
Покрытие MITRE ATT&CK
Частота техник в приписываемых инцидентах
Уязвимости и техники в наблюдаемых наборах вторжений
Карточки содержат затронутые продукты, оставляемые следы, источники телеметрии, правила обнаружения и меры снижения риска. Эксплуатационные материалы не хранятся.
| ID | Суть / продукт | Вектор | Серьёзность | Наблюдения | Субъекты угрозы | Инциденты | Детектирование |
|---|
Инциденты и их доказательные связи
Для каждого события доступны атакующая инфраструктура, контакты из пересекающихся массивов, ATT&CK, CVE, временная ось и расчёт атрибуции.
| ID / дата | Критичность | Цель | IP / AS | Метод | Кластер | Доверие | Статус |
|---|
Путь средств от исходного адреса
Адреса объединяются в кластеры по ончейн-признакам. Сервисы атрибутируются отдельно; доля потока, глубина, обмены, миксеры и точки с идентификационными данными сохраняются в материале расследования.
Граф движения средств
Толщина линии соответствует доле исходного объёма; пунктиром отмечены высокорисковые сервисы
Кластеры и атрибуция
Основания объединения адресов и качество разметки
| Кластер | Адресов | Основание | Объём | Уверенность |
|---|
Транзакции и точки касания
Фиксация блока, доли потока и доступного процессуального действия
| Время UTC | Tx / сервис | Сумма | Доля | Действие |
|---|
Доказательная цепочка расследования
Каждый переход хранит источник, время фиксации, добавленные узлы и связи, изменение уверенности и условие пересмотра. Наблюдение и аналитический вывод разделены.
Граф перехода
Фиксируется исходная связь кошелька и KYC-записи
Единая временная ось
События, источники и записи доказательной цепочки
| Время MSK | Событие | Объект | Источник | Надёжность | Запись |
|---|
Вероятная цель, вектор и окно атаки
Скоринг объединяет активность кластеров, подготовку инфраструктуры, обсуждения, паттерны разведки, уязвимую поверхность и временные циклы.
Тепловая карта риска
Отрасль × горизонт наблюдения
Очередь предиктивных сигналов
Нажмите строку для раскрытия факторов и мер защиты
| ID | Цель | Вектор | Окно | Кластер | Риск | Тренд |
|---|
Единый формат обмена для разных юрисдикций
ISEA нормализует провенанс, уровни доступа и структуру результатов, чтобы участники видели одну доказательную картину при сохранении собственных контуров данных.
Контур доверенного обмена
Федеративная схема: данные остаются в своей юрисдикции, наружу выходят разрешённые признаки и оценки
Действующие соглашения
Системные статусы интеграционных контуров
Регламент подключения
Контроль допуска, схем данных и прав повторного использования
Матрица федеративного доступа
Наружу передаются только разрешённые представления
Коммерческая модель совместного проекта
Долгосрочное партнёрство с измеримым результатом и адаптацией под конкретную задачу
Цели, юрисдикции, допустимые источники, показатели результата и модель доступа.
Схемы данных, правила матчинга, словари, модели риска и интеграционные шлюзы.
Общие задачи корреляции, аудит решений, измерение точности и скорости реакции.
Новые источники, отрасли и направления при сохранении контроля над интеллектуальным продуктом.
Состав платформы и состояние контура
Единый управляющий контур: сбор, слияние, верификация, графовая корреляция и предиктивный скоринг работают как один конвейер.
Графовая атрибуция технического наблюдения
Графовая корреляция достраивает путь от технического наблюдения к субъекту. Каждая связь подтверждается независимыми источниками и имеет вес, провенанс и историю пересчёта.
Единый аналитический контур
Все модули работают под одним управлением
187 сенсоров · 1 271 источник
сопоставление · слияние · золотые записи
JA3/TLS · время · инфраструктура
обоснование каждой связи
цель · вектор · окно · меры
7,74 млн событий
Разнородный поток очищается, нормализуется и превращается в сущности с провенансом.
18 943 связи
У каждого ребра есть достоверность, основания, источники и история пересчёта.
Упреждающие меры
Приоритетные меры выдаются до реализации наблюдаемой цепочки атаки.
Подключение контуров и техническая поддержка
Архитектура Data Fusion · графовая корреляция · адаптация под отраслевые и трансграничные задачи.