Сообщить об инциденте
Сообщить об инциденте
Фиды и правила для зарубежных СЗИ

Фиды и правила для зарубежных СЗИ

Обогащение зарубежных СЗИ актуальными сведениями о киберугрозах
Запрос на «пилот»

Универсальная совместимость

Сегодня пользователи зарубежных средств защиты информации сталкиваются со сложностями обновления контента. Наши TI-фиды и правила обнаружения вторжений помогают решить эту проблему и продлить жизнь импортным СЗИ, обогащая их актуальными сведениями о киберугрозах из десятков международных, российских и собственных источников данных.

AM Threat Intelligence Feeds и база решающих правил AM Rules разработаны с учётом кроссплатформенного применения. Они поддерживают стандарты, которые используются в популярных зарубежных NGFW, SIEM, EDR, NTA и иных классах средств защиты информации (Cisco, Fortinet, Check Point, Palo Alto, Juniper).

Поставка данных

Мы поставляем БРП и фиды в нативных форматах, которые легко интегрируются в средства защиты информации без дополнительного изменения инфраструктуры.
Продукт Куда можем поставлять Возможные форматы
AM TI Feeds Аналитические СЗИ: IRP, SOAR, SIEM, TI Platform, XDR и др.
Сетевые СЗИ: NGFW, IDS/IPS,WAF и др.
Хостовые СЗИ: EDR, EPP и др.
STIX 2.1, CSV, OpenIOC, JSON
БРП AM Rules Сетевые СЗИ: NGFW, IDS/IPS, WAF, NTA и др.
Хостовые СЗИ: EDR, EPP, AV и др.
Snort, Suricata, YARA, OSSEC

Экспертные данные ПМ как аналог зарубежных сервисов для СЗИ:

Производитель Название сервиса/модуля Тип данных Экспертные данные
Cisco Talos Intelligence TI Feeds AM Threat Intelligence Feeds
Snort Subscriber Ruleset База сигнатур (Snort) БРП AM Rules
Fortinet FortiGuard Threat Intelligence Feed TI Feeds AM Threat Intelligence Feeds
FortiGuard IPS Service База сигнатур IPS БРП AM Rules
Palo Alto AutoFocus Threat Intelligence TI Feeds AM Threat Intelligence Feeds
Advanced Threat Prevention (ATP) База сигнатур (Snort/Suricata) БРП AM Rules
Juniper Sky ATP Threat Intelligence Feeds TI Feeds AM Threat Intelligence Feeds
Juniper IPS Signature Service База сигнатур IPS БРП AM Rules
Check Point ThreatCloud TI платформа AM Threat Intelligence Feeds
IPS Software Blade База сигнатур IPS (Snort/YARA) БРП AM Rules

Варианты интеграций

API

интеграция с веб-сервисом AM TIP (amtip.ru)

Облако

получение данных из облачного сервиса ПМ

Микросервисы

передача данных в СЗИ напрямую из микросервисов ПМ

Преимущества работы с AM TI Feeds и БРП AM Rules

Точность

Низкий уровень ложных срабатываний за счёт 10-летнего опыта агрегации данных об угрозах ИБ и применения их в собственном Центре ГосСОПКА (А), при оказании услуг SOC и разработке собственного прикладного ПО


Акцент на актуальные угрозы

В отличие от open-source списков мы приоритизируем индикаторы, угрозы и APT в отношении российского киберпространства


Валидация

Проводим ручную проверку и тестирование всех правил, валидируем каждый индикатор при помощи внутренней TI-платформы и собственных песочниц, оцениваем уровень вредоносности IoC в собственной скоринг-системе AM Score


Уникальность

Собственная база решающих правил и уникальные индикаторы компрометации, которые мы получаем благодаря экспертизе SOС, собственным средствам защиты (AML Web Protection) и разведке даркнета


Взаимодействие с регуляторами

Обмениваемся сведениями об угрозах информационной безопасности с государственной системой ГосСОПКА, базой данных ФинЦЕРТ Банка России, банком данных угроз безопасности информации ФСТЭК России


Релевантность

30 000 уникальных IoC из 60 внешних источников с ежедневным обновлением

Оптимизация ресурсов

3

Перераспределение ресурсов аналитиков с мониторинга на реагирование

Благодаря экспертным данным СЗИ обогащаются дополнительными сведениями об угрозах, а работа аналитика над одним инцидентом может сокращаться с 15 минут до 5 минут
2

Подписочная модель

Использование подписочной модели позволяет оптимизировать затраты и избежать расходов на создание собственной R&D-лаборатории
1

Продление жизни импортным СЗИ

Интеграция с решениями зарубежных вендоров, таких как Cisco или Check Point, позволяет обогащать импортные средства защиты информации актуальными фидами, соответствующими российской специфике

Бесплатный пилот на 1 месяц

Вы можете бесплатно протестировать AM TI Feeds и AM Rules в течение 30 дней и увидеть результат их работы на «боевых» данных в ваших средствах защиты информации