13 августа «МТС Банк» объявил о внедрении графовых нейросетей для обнаружения вторжений в инфраструктуру. Разработанный банком «ансамбль» нейросетей выявляет более 90% сценариев перемещения хакеров внутри сети, которые остаются невидимыми для классических систем защиты. Об этом CNews сообщили представители банка.
Современные кибератаки почти не оставляют следов. Вместо вирусов и взломов защиты злоумышленники применяют подход living-off-the-land («жизнь за счет местных ресурсов»). Атакующий копирует поведение настоящего администратора: использует легальные учетные записи, подключается к стандартным протоколам в рабочее время, перемещается только по знакомым маршрутам, используя забытые ключи доступа. Именно поэтому такие вторжения могут оставаться незамеченными месяцами или годами.
Для поиска таких атак «МТС Банк» применил графовые нейросети (GNN ИИ) — класс ИИ, который анализирует не отдельные события, а связи между ними. Такие нейросети смотрят на отношения между учетными записями, серверами и сессиями: кто, куда, когда и каким путем перемещался. Атака проявляется не в одной подозрительной записи, а в цепочке нетипичных переходов, которую и фиксирует система.
Ансамбль из пяти моделей выявляет более 90% векторов перемещения хакеров.
Решение построено как «ансамбль» из пяти моделей. Каждая работает как узкий специалист: одна ловит сбой ритма, другая — переход между сегментами, третья — необычный маршрут и т.д. По отдельности ошибается каждая, вместе — почти никогда. «Мы объединили графовые нейросети в единый организм: там, где одна модель ошибается, ее подстраховывают остальные. До аналитика доходят единицы событий в сутки — те, что стоят внимания», — сказал вице-президент по информационной безопасности «МТС Банка» Илья Зуев.
Уникальность решения «МТС Банка» заключается в способности подбирать модели под конкретные типы атак и правильно взвешивать их сигналы. По итогам пилота на данных за год «ансамбль» выявил более 90% векторов перемещения «белых» хакеров внутри инфраструктуры. За это время в банке прошли 22 теста на проникновение и одна проверка Red Team — все активности были обнаружены на этапе перемещения внутри инфраструктуры.
Графовый подход не отменяет привычные средства защиты (межсетевые экраны, антивирусы, системы мониторинга), а закрывает их «слепые» зоны. «Мы не пытаемся заменить существующую защиту. Мы даем ей то, чего у нее не было — способность видеть связи», — сказал Илья Зуев. «МТС Банк» планирует поэтапно масштабировать решение на всю инфраструктуру и развивать графовый подход совместно с участниками рынка информационной безопасности.
