Фиды и правила для зарубежных СЗИ
Универсальная совместимость
Сегодня пользователи зарубежных средств защиты информации сталкиваются со сложностями обновления контента. Наши TI-фиды и правила обнаружения вторжений помогают решить эту проблему и продлить жизнь импортным СЗИ, обогащая их актуальными сведениями о киберугрозах из десятков международных, российских и собственных источников данных.
AM Threat Intelligence Feeds и база решающих правил AM Rules разработаны с учётом кроссплатформенного применения. Они поддерживают стандарты, которые используются в популярных зарубежных NGFW, SIEM, EDR, NTA и иных классах средств защиты информации (Cisco, Fortinet, Check Point, Palo Alto, Juniper).
Поставка данных
| Продукт | Куда можем поставлять | Возможные форматы |
|---|---|---|
| AM TI Feeds |
Аналитические СЗИ: IRP, SOAR, SIEM, TI Platform, XDR и др. Сетевые СЗИ: NGFW, IDS/IPS,WAF и др. Хостовые СЗИ: EDR, EPP и др. |
STIX 2.1, CSV, OpenIOC, JSON |
| БРП AM Rules |
Сетевые СЗИ: NGFW, IDS/IPS, WAF, NTA и др. Хостовые СЗИ: EDR, EPP, AV и др. |
Snort, Suricata, YARA, OSSEC |
Экспертные данные ПМ как аналог зарубежных сервисов для СЗИ:
| Производитель | Название сервиса/модуля | Тип данных | Экспертные данные |
|---|---|---|---|
| Cisco | Talos Intelligence | TI Feeds | AM Threat Intelligence Feeds |
| Snort Subscriber Ruleset | База сигнатур (Snort) | БРП AM Rules | |
| Fortinet | FortiGuard Threat Intelligence Feed | TI Feeds | AM Threat Intelligence Feeds |
| FortiGuard IPS Service | База сигнатур IPS | БРП AM Rules | |
| Palo Alto | AutoFocus Threat Intelligence | TI Feeds | AM Threat Intelligence Feeds |
| Advanced Threat Prevention (ATP) | База сигнатур (Snort/Suricata) | БРП AM Rules | |
| Juniper | Sky ATP Threat Intelligence Feeds | TI Feeds | AM Threat Intelligence Feeds |
| Juniper IPS Signature Service | База сигнатур IPS | БРП AM Rules | |
| Check Point | ThreatCloud | TI платформа | AM Threat Intelligence Feeds |
| IPS Software Blade | База сигнатур IPS (Snort/YARA) | БРП AM Rules |
Варианты интеграций
Преимущества работы с AM TI Feeds и БРП AM Rules
Точность
Низкий уровень ложных срабатываний за счёт 10-летнего опыта агрегации данных об угрозах ИБ и применения их в собственном Центре ГосСОПКА (А), при оказании услуг SOC и разработке собственного прикладного ПО
Акцент на актуальные угрозы
В отличие от open-source списков мы приоритизируем индикаторы, угрозы и APT в отношении российского киберпространства
Валидация
Проводим ручную проверку и тестирование всех правил, валидируем каждый индикатор при помощи внутренней TI-платформы и собственных песочниц, оцениваем уровень вредоносности IoC в собственной скоринг-системе AM Score
Уникальность
Собственная база решающих правил и уникальные индикаторы компрометации, которые мы получаем благодаря экспертизе SOС, собственным средствам защиты (AML Web Protection) и разведке даркнета
Взаимодействие с регуляторами
Обмениваемся сведениями об угрозах информационной безопасности с государственной системой ГосСОПКА, базой данных ФинЦЕРТ Банка России, банком данных угроз безопасности информации ФСТЭК России
Релевантность
30 000 уникальных IoC из 60 внешних источников с ежедневным обновлением