17 сентября UDV Group представила UDV NTA 2.0 — обновление системы анализа сетевого трафика, которая применяется для раннего выявления кибератак, расследования инцидентов и проактивного поиска угроз. Ключевое отличие новой версии — ИИ-ассистент, первый среди российских решений класса NTA. Он дополняет сетевую видимость пониманием бизнес-контекста: опирается на внутренние регламенты, критичность активов, особенности инфраструктуры и бизнес-процессов компании.

Системы класса NTA (Network Traffic Analysis) отвечают на вопрос, что происходит в сети: показывают отклонения, сопоставляют данные с индикаторами компрометации, помогают восстановить картину атаки. Но одно и то же сетевое событие в разных организациях может иметь разное значение — в одном случае это попытка атаки, в другом штатный бизнес-процесс. Аналитику нужно понимать не только технические параметры трафика, но и контекст, в котором работает инфраструктура. Эту задачу в UDV NTA 2.0 решает ИИ-помощник: он оценивает подозрительную активность, определяет приоритет расследования и формирует рекомендации по реагированию. Если традиционный анализ показывает, что именно произошло в сети, то UDV NTA 2.0 помогает понять, что это означает для конкретного бизнеса. Это снижает нагрузку на аналитиков и сокращает количество нерелевантных срабатываний.

УлучшениеОписание
Проверка по репутационным спискамIP-адреса, доменные имена, URL и хеши файлов с учётом направления взаимодействия
Точность детектированияСигнатурный анализ учитывает положение узла относительно периметра; обновлена логика обнаружения DNS-туннелирования
Скорость проактивного поискаЗагрузка списка сессий в десятки раз быстрее, подсчёт по фильтру ускорен на 20%, потребление памяти снижено вдвое
Исследование DNS-трафикаПоиск по частичному совпадению доменного имени
Новые протоколыModbus RTU over TCP, Regul, SSDP, mDNS, LLMNR, RTSP, PTP, Zabbix agent и trapper

Помимо ИИ-ассистента, в версии 2.0 реализован ряд улучшений. Добавлена проверка сетевого трафика по репутационным спискам: аналитик может подключить собственную базу индикаторов компрометации или использовать экспертизу UDV Group. Решение проверяет IP-адреса, доменные имена, URL и хеши файлов с учётом направления взаимодействия — это помогает точнее приоритизировать события. Повышена точность детектирования атак: сигнатурный анализ теперь учитывает положение узла относительно контролируемого периметра, а обновлённая логика обнаружения DNS-туннелирования сокращает поток нерелевантных событий.

ИИ-ассистент опирается на внутренние регламенты, критичность активов и особенности инфраструктуры компании.

Выросла скорость проактивного поиска угроз. Благодаря переработанной архитектуре хранения и получения данных список сетевых сессий на высоконагруженных инсталляциях загружается в десятки раз быстрее, подсчёт сессий по фильтру ускорен на 20%, а потребление оперативной памяти при проактивном поиске снижено в два раза. Расширены возможности исследования DNS-трафика: поиск по частичному совпадению доменного имени помогает выявлять активность, связанную с вредоносными доменами и DNS-туннелями, даже если изменяется часть доменного имени. Добавлено распознавание новых протоколов, важных для контроля корпоративных и промышленных сетей: Modbus RTU over TCP, Regul, SSDP, mDNS, LLMNR, RTSP, PTP, а также Zabbix agent и trapper.

«Системы класса NTA традиционно отвечают на вопрос, что происходит в сети. В UDV NTA 2.0 мы сделали следующий шаг: ИИ-ассистент объединяет телеметрию с контекстом бизнеса, что в разы ускоряет расследование инцидента и получение необходимых для реагирования данных и позволяет быть на шаг впереди атакующего. Такой подход превращает сетевую видимость в понимание происходящего и позволяет специалистам сосредоточиться не на разборе информационного шума, а на защите важных процессов и активов», — сказал Михаил Пырьев, менеджер продукта UDV NTA.

Внедрение ИИ-ассистента в NTA-системы — часть общего тренда на интеграцию генеративных моделей в инструменты информационной безопасности. Зарубежные вендоры, например Cisco и Darktrace, уже используют ИИ для приоритизации событий и автоматизации реагирования. Российские решения пока только начинают осваивать этот класс задач, и UDV NTA 2.0 — один из первых примеров. При этом остаётся открытым вопрос, насколько точно ИИ-ассистент интерпретирует бизнес-контекст в реальных условиях и как будет масштабироваться на инфраструктурах разного размера. UDV Group не раскрывает стоимость решения и сроки его доступности для заказчиков.