Загрузка данных


Слайд 1. Титул
Исследователь:
Здравствуйте. Мы команда «Движуха». Я — исследователь проекта, мой напарник — разработчик.
Тема: визуализатор инцидентов SOC.
Коротко суть: аналитик информационной безопасности за минуты видит цепочку атаки, доказательства, рекомендации и может получить ИИ-сводку для руководства — вместо того чтобы тонуть в сырых логах.

Разработчик:
Я отвечаю за реализацию: парсинг логов, граф, timeline, dashboard, интеграцию с GigaChat и PDF-отчёт. Дальше коллега расскажет, какую проблему мы решаем.

Слайд 2. Содержание
Исследователь:
План защиты такой.
Сначала — проблема SOC и ценность быстрой картины атаки.
Затем — наше решение и архитектура.
Дальше разработчик разберёт ключевые функции.
Отдельно покажем ИИ: что умеет и зачем бизнесу.
После этого — сравнение с аналогами, демо-кейсы, живой показ и итог.
Можно переходить.

Слайд 3. Проблема
Исследователь:
Когда приходит критический алерт, SOC-аналитик обычно видит не «историю атаки», а разрозненные логи: почта, EDR, прокси, аутентификация.
Сложно быстро ответить на простые, но критичные вопросы:
кто скомпрометирован, куда пошла атака, на какой фазе MITRE мы находимся, что изолировать первым.

Наш пользователь — SOC-аналитик или специалист по реагированию.
Момент использования — первые минуты после серьёзного алерта: ransomware, утечка, BEC, web shell, APT.

Почему это важно: пока аналитик собирает картину вручную, атака может успеть зашифровать данные или утащить их наружу. Растёт MTTR, растёт ущерб, растут регуляторные риски.
В информационной безопасности время — главный актив защитника. Мы как раз ускоряем понимание.

Слайд 4. Решение
Исследователь:
Наше решение — интерактивная карта инцидента.
Не ещё одна таблица логов, а связанная картина:
граф сущностей, хронология по MITRE ATT&CK, ИИ-сводка и PDF-отчёт для руководства.

Вход — JSON или CSV из SIEM, либо готовые демо-кейсы.
Система строит сущности и связи, синхронизирует граф с timeline, подсказывает действия и формирует итог.

Почему не «просто SIEM»? SIEM мощный, но тяжёлый: долго внедрять и сложно быстро показать цепочку.
Почему не Excel? В таблице нет живых связей сущностей и фаз атаки.
Почему не сразу огромный SOAR? Высокий порог входа и стоимость.
Мы сделали лёгкий визуализатор именно для первых минут расследования.
Дальше разработчик покажет, как это устроено внутри.

Слайд 5. Архитектура
Разработчик:
Логика работы — пять шагов.

Ingestion — загружаем JSON/CSV или берём demo-набор.
Parse — извлекаем сущности, события, связи, валидируем структуру.
Investigate — аналитик работает в связке: граф, timeline, детали, dashboard.
Assist — GigaChat пишет executive-сводку и отвечает на вопросы по кейсу.
Report — выгружаем PDF с IoC и рекомендациями.
Важный момент: всё синхронизировано. Клик по событию подсвечивает узлы на графе, открывает evidence и MITRE, даёт контекст ИИ.
Replay проигрывает атаку по шагам — удобно и для себя, и чтобы объяснить кейс коллегам.

Слайд 6. Загрузка логов
Разработчик:
Чтобы проект был не «картинкой на двух кейсах», мы сделали загрузку сырых логов.
Поддерживаются: полный IncidentCase, массив событий, обёртка { events }, CSV.

Парсер классифицирует типы событий и проставляет фазы MITRE, собирает граф: пользователь, хост, процесс, файл, IP.
Для защиты и обучения есть готовые samples: APT, web shell, BEC, cryptominer — плюс встроенные ransomware и утечка данных.
То есть можно показать и учебный сценарий, и «как будто пришла выгрузка из SIEM».

Слайд 7. Граф и хронология
Разработчик:
Центр продукта — граф связей.
Узлы разных типов и статусов: normal, compromised, threat, contained.
На рёбрах — понятные действия: «запустил», «подключился к», «изолировал». Подписи держим у своей связи, чтобы было ясно, что к чему относится.

Хронология строится по MITRE: от Initial Access до Containment.
У каждого шага — severity, техника, доказательства и recommended action.
Аналитик видит не список алертов, а путь атаки и понимает, какой узел трогать первым.

Слайд 8. Dashboard
Разработчик:
Для быстрой оценки масштаба есть обзорный dashboard.
Виджеты: события по фазам ATT&CK, критичность, динамика во времени, статусы сущностей, топ техник, типы узлов.
Это «взгляд сверху» до глубокого разбора: сразу видно, насколько инцидент тяжёлый и где концентрация событий.
Карточки можно комбинировать — как bento-дашборд, без однотипных графиков.

Слайд 9. ИИ — GigaChat
Разработчик:
ИИ у нас не отдельный чат «про кибербезопасность вообще», а помощник внутри кейса.

Что делает:
— пишет executive-сводку для бизнеса;
— отвечает на вопросы по цепочке атаки;
— подсказывает приоритеты containment;
— объясняет IoC и фазы MITRE в контексте выбранного события.

Преимущества: ответы опираются на факты текущего инцидента; сводка кэшируется; если GigaChat недоступен — включается локальный fallback по правилам.
Технически это API summary и chat, с обработкой ошибок и rate limit.
То есть ИИ ускоряет работу, но не ломает расследование, если сеть или модель недоступны.

Слайд 10. Сценарии ИИ
Исследователь:
Зачем это разным ролям.

Аналитику — быстрые вопросы: где точка входа, что изолировать первым, какие учётки под угрозой.
Руководителю — понятная сводка без технического шума: что случилось, масштаб, риск, что уже сделано.
Для обучения — разбор учебных кейсов быстрее и понятнее новичкам.
Для отчётности — единый narrative: то, что говорит ИИ, согласуется с тем, что уходит в PDF.

ИИ здесь — ускоритель коммуникации между SOC и бизнесом, а не замена аналитика.

Слайд 11. PDF-отчёт
Разработчик:
Когда картина собрана, нужен артефакт.
Мы формируем PDF: summary, длительность, затронутые узлы, MITRE-техники, evidence, рекомендации.
Экспорт через html2pdf, имя файла привязано к ID инцидента.
Это удобно для эскалации, post-mortem и чтобы на защите показать законченный цикл: от лога до отчёта.

Слайд 12. Сравнение с аналогами
Исследователь:
Важно правильно позиционировать продукт.
Мы не заменяем SIEM. Мы ускоряем понимание атаки в первые минуты.

По сравнению с «SIEM как есть» — у нас быстрее собирается картина, ниже порог входа.
По сравнению с Excel — есть граф, replay, MITRE, ИИ.
По сравнению с тяжёлыми SOAR — мы легче для демо и обучения, заточены именно на визуальное расследование, а не на автоматизацию playbooks целиком.

Отдельно наше преимущество — ИИ-сводка и Q&A по конкретному кейсу на GigaChat: в классическом SIEM это обычно дорого и отдельно, в Excel этого нет.

Слайд 13. Преимущества
Исследователь:
Шесть тезисов, которые стоит запомнить:

единая картина в одном окне;
ИИ рядом с кейсом, не «сбоку»;
быстрый старт без внедрения SIEM;
MITRE из коробки;
PDF за клик;
устойчивость за счёт fallback.
Для учебного и пилотного SOC это максимум ценности при минимальном пороге входа.

Слайд 14. Демо-кейсы
Исследователь:
Чтобы защита была живой, подготовили разные сценарии:
ransomware, утечка данных, APT к контроллеру домена, web shell, BEC с попыткой платежа, cryptominer через CI.

Это показывает, что система не заточена под один сюжет: разные точки входа, разные фазы, разные решения по реагированию.
Дальше разработчик покажет продукт вживую и кратко по стеку.

Слайд 15. Стек и демо
Разработчик:
Стек: React 19, TypeScript, Vite, граф на @xyflow/react, графики Recharts, анимации Framer Motion, Tailwind, GigaChat API, экспорт html2pdf.

Сценарий демо на 3–5 минут:

загружаем sample или demo;
смотрим KPI и dashboard;
включаем replay на графе;
открываем evidence и MITRE у шага;
спрашиваем ИИ: «что изолировать первым?»;
скачиваем PDF.
[здесь живой показ]

Слайд 16. Итог
Исследователь:
Итог: аналитику нужна не ещё одна таблица, а связанная картина атаки за минуты.
Мы сделали рабочий визуализатор: от загрузки логов до ИИ-сводки и PDF, с несколькими сценариями для показа.

Разработчик:
Дальше по развитию: коннекторы к SIEM/EDR, больше парсеров, экспорт IoC в стандартных форматах, командная работа и полевые тесты с реальным SOC.

Исследователь:
Гипотеза, которую подтверждаем демо: визуальный replay и ИИ-контекст сокращают время до первого осмысленного действия сдерживания.
Защита начинается с понимания.

Слайд 17. Вопросы
Вместе:
Спасибо за внимание. Готовы ответить на вопросы — и по исследованию проблемы, и по технической реализации.