Загрузка данных
Слайд 1. Титул
Исследователь:
Здравствуйте. Мы команда «Движуха». Я — исследователь проекта, рядом — разработчик.
Тема: визуализатор инцидентов SOC.
Суть простая: за минуты собрать картину атаки из логов — с графом, хронологией, ИИ-сводкой и PDF-отчётом для руководства.
Разработчик:
Я отвечаю за реализацию: парсинг, граф, timeline, dashboard, GigaChat и экспорт отчёта. Дальше — зачем это нужно.
Слайд 2. О чём расскажем
Исследователь:
План такой. Сначала проблема SOC и наше решение. Затем архитектура и функции. Отдельно — ИИ. Потом сравнение с аналогами, скриншоты интерфейса, короткое живое демо и итог. Можно начинать.
Слайд 3. Актуальность
Исследователь:
Когда приходит критический алерт, аналитик чаще видит не историю атаки, а разрозненные логи: почта, EDR, прокси, аутентификация.
Сложно быстро ответить: кто скомпрометирован, куда пошла атака, на какой фазе MITRE мы, что изолировать первым.
Пользователь — SOC-аналитик или IR-специалист. Момент — первые минуты после серьёзного алерта: ransomware, утечка, BEC, web shell, APT.
Пока картину собирают вручную, атака может успеть зашифровать или утащить данные. Растёт MTTR, ущерб и регуляторные риски. В ИБ время — главный актив. Мы ускоряем именно понимание.
Слайд 4. Решение
Исследователь:
Наше решение — интерактивная карта инцидента: граф сущностей, хронология MITRE, ИИ-сводка и PDF.
Вход — JSON/CSV или демо-кейсы. Система строит сущности и связи, синхронизирует граф с timeline, подсказывает действия и формирует итог.
Почему не «просто SIEM»? Он мощный, но тяжёлый для быстрой картины.
Почему не Excel? Нет живых связей и фаз атаки.
Почему не сразу огромный SOAR? Высокий порог входа.
Мы сделали лёгкий визуализатор для первых минут расследования. (передаёт)
Слайд 5. Логика работы
Разработчик:
Работает в пять шагов.
1 — загрузка логов или demo.
2 — парсинг: сущности, события, связи, валидация.
3 — расследование: граф, timeline, детали, dashboard.
4 — помощник: GigaChat-сводка и вопросы по кейсу.
5 — PDF с IoC и рекомендациями.
Главное: всё синхронизировано. Клик по событию подсвечивает узлы, открывает evidence и MITRE, даёт контекст ИИ. Replay проигрывает атаку по шагам.
Слайд 6. Загрузка логов
Разработчик:
Чтобы это был не «демо на двух кейсах», есть загрузка сырых логов: IncidentCase, массив событий, CSV.
Парсер сам размечает фазы MITRE и собирает граф: user, host, process, file, IP.
Для защиты есть samples: APT, web shell, BEC, cryptominer — плюс встроенные ransomware и утечка.
Слайд 7. Граф и хронология
Разработчик:
Центр продукта — граф. Узлы разных типов и статусов: normal, compromised, threat, contained.
На рёбрах — действия вроде «запустил», «подключился», «изолировал», рядом со своей связью.
Хронология — по MITRE: от Initial Access до Containment. У шага — severity, техника, доказательства и recommended action.
Аналитик видит путь атаки и понимает, какой узел трогать первым.
Слайд 8. Dashboard, ИИ, PDF
Разработчик:
Сверху — dashboard: KPI, фазы, критичность, динамика, топ техник. Это взгляд за секунды.
ИИ — рядом с кейсом, не отдельно.
PDF — артефакт для CISO и IR. Дальше разберём ИИ подробнее.
Слайд 9. ИИ: GigaChat
Разработчик:
ИИ у нас не общий чат «про кибербезопасность», а помощник внутри инцидента.
Он пишет executive-сводку, отвечает на вопросы по цепочке, подсказывает containment, объясняет IoC и MITRE в контексте выбранного события.
Плюсы: ответы по фактам кейса; сводка кэшируется; если GigaChat недоступен — локальный fallback. Расследование не ломается. (передаёт)
Слайд 10. Сценарии ИИ
Исследователь:
Зачем это ролям.
Аналитику — быстрые вопросы: точка входа, что изолировать, какие учётки под угрозой.
Руководителю — сводка без шума: что случилось, масштаб, риск, что сделано.
Для обучения — быстрее разбирать учебные кейсы.
Для отчётности — один narrative с PDF.
ИИ ускоряет коммуникацию SOC и бизнеса, но не заменяет аналитика.
Слайд 11. Сравнение
Исследователь:
Важно позиционирование: мы не заменяем SIEM. Мы ускоряем понимание в первые минуты.
Против «SIEM как есть» — быстрее картина, ниже порог входа.
Против Excel — есть граф, replay, MITRE, ИИ.
Против тяжёлого SOAR — легче для демо и обучения, фокус на визуальном расследовании.
Отдельно наше: ИИ-сводка и Q&A по конкретному кейсу на GigaChat.
Слайд 12. Преимущества
Исследователь:
Шесть тезисов: единая картина в одном окне; ИИ рядом с кейсом; быстрый старт без внедрения SIEM; MITRE из коробки; PDF за клик; устойчивость за счёт fallback.
Для учебного и пилотного SOC — максимум ценности при низком пороге.
Слайд 13. Демо-кейсы
Исследователь:
Показываем разные сценарии: ransomware, утечка, APT к DC, web shell, BEC, cryptominer.
Система не заточена под один сюжет. Дальше — как это выглядит в интерфейсе. (передаёт)
Слайд 14. Обзор
Разработчик:
Экран «Обзор» на кейсе cryptominer.
Сверху — статус и метрики: высокая критичность, 7 событий, 8 сущностей, 34 минуты.
По центру — KPI, цепочка MITRE и краткое резюме GigaChat простым языком.
Внизу — виджеты. Справа — детали события и действие.
За несколько секунд понятен масштаб — без чтения сырых логов.
Слайд 15. Граф
Разработчик:
Ядро — граф связей.
Путь: разработчик → GitLab CI → pipeline → runner → xmrig → внешний IP → Kubernetes.
Цвета: жёлтый — компрометация, красный — угроза, синий — уже изолировано.
Подписи на рёбрах показывают, кто что сделал. Это картина атаки, а не таблица алертов.
Слайд 16. Хронология
Разработчик:
Тот же кейс во времени.
«Воспроизвести» идёт по шагам: push → скрытая стадия → майнер → пул → закрепление → k8s → изоляция.
У шага — MITRE, фаза, severity; справа — evidence и recommended action.
Удобно объяснять комиссии: минута за минутой.
Слайд 17. ИИ-помощник
Разработчик:
Вкладка «Помощник».
Сверху — ИИ-анализ для бизнеса от GigaChat.
Ниже — чат: «где вход?», «что изолировать?», «какие УЗ под угрозой?» — плюс готовые подсказки.
Ответы по текущему кейсу и выбранному событию. Нет сети — есть fallback.
Слайд 18. PDF
Разработчик:
Сводный отчёт: метрики, резюме, сущности, ход атаки.
Скачать PDF или печать — в один клик.
Это документ для CISO и post-mortem: от понимания до артефакта.
Слайд 19. Стек и демо
Разработчик:
Стек: React, TypeScript, Vite, xyflow, Recharts, GigaChat, html2pdf, Tailwind.
Сейчас покажем вживую: demo или cryptominer → обзор → граф и replay → вопрос ИИ → PDF.
[живое демо 3–5 минут]
Слайд 20. Итог
Исследователь:
Итог: аналитику нужна не ещё одна таблица, а связанная картина атаки за минуты.
Мы сделали рабочий путь: от логов до ИИ-сводки и PDF, с несколькими сценариями.
Разработчик:
Дальше: коннекторы SIEM/EDR, больше парсеров, экспорт IoC, командная работа, полевые тесты с SOC.
Исследователь:
Гипотеза, которую подтверждаем демо: визуальный replay и ИИ-контекст сокращают время до первого осмысленного действия. Защита начинается с понимания.
Слайд 21. Вопросы
Вместе:
Спасибо. Готовы к вопросам — и по исследованию, и по реализации.