ПАО «МТС-Банк» (MOEX: MBNK) первым в России внедряет графовые нейросети для обнаружения вторжений в инфраструктуру. Разработанный банком «ансамбль» нейросетей выявляет более 90% сценариев перемещения хакеров внутри сети, невидимых для классических систем защиты, сообщается на сайте банка.
Современные кибератаки почти не оставляют следов. Вместо вирусов и взломов защиты злоумышленники применяют подход living-off-the-land («жизнь за счет местных ресурсов»).
Атакующий копирует поведение настоящего администратора: использует легальные учетные записи, подключается к стандартным протоколам в рабочее время, перемещается только по знакомым маршрутам, используя забытые ключи доступа. Именно поэтому такие вторжения могут оставаться незамеченными месяцами или годами.
МТС Банк для их поиска применил графовые нейросети (GNN AI) — класс ИИ, который анализирует не отдельные события, а связи между ними. Такие нейросети смотрят на отношения между учетными записями, серверами и сессиями: кто, куда, когда и каким путем перемещался. Атака проявляется не в одной подозрительной записи, а в цепочке нетипичных переходов, которую и фиксирует система.
«Мы объединили графовые нейросети в единый организм: там, где одна модель ошибается, ее подстраховывают остальные. До аналитика доходят единицы событий в сутки — те, что действительно стоят внимания», — объясняет вице-президент по информационной безопасности МТС Банка Илья Зуев.
Решение построено как «ансамбль» из пяти моделей. Каждая из которых работает как узкий специалист: одна ловит сбой ритма, другая — переход между сегментами, третья — необычный маршрут и т.д. По отдельности ошибается каждая, вместе — почти никогда.
Уникальность решения МТС Банка заключается в способности подбирать модели под конкретные типы атак и правильно взвешивать их сигналы.
По итогам пилота на данных за год «ансамбль» выявил более 90% векторов перемещения «белых» хакеров внутри инфраструктуры. За это время в банке прошли 22 теста на проникновение и одна проверка «Red Team» — все активности были обнаружены на этапе перемещения внутри инфраструктуры.
Важно отметить, что графовый подход не отменяет привычные средства защиты (межсетевые экраны, антивирусы, системы мониторинга), а закрывает их «слепые» зоны.
«Мы не пытаемся заменить существующую защиту. Мы даем ей то, чего у нее не было — способность видеть связи», — говорит Илья Зуев.
МТС Банк планирует поэтапно масштабировать решение на всю инфраструктуру и развивать графовый подход совместно с участниками рынка информационной безопасности.