
«МТС Банк» внедрил графовые нейросети для обнаружения скрытых атак на внутреннюю инфраструктуру. В банке утверждают, что такое решение в России используется впервые. Разработанный ансамбль из пяти моделей, по данным кредитной организации, находит более 90% сценариев перемещения злоумышленников внутри сети.
В банке поясняют, что атаки все чаще маскируются под обычную работу сотрудников. Для этого используют легальные учетные записи, стандартные протоколы и действующие средства администрирования. Такой подход позволяет злоумышленникам долго не привлекать внимание традиционных систем защиты.
Графовые нейросети работают не с отдельными событиями, а со связями между учетными записями, серверами и сессиями. Система отслеживает, кто, когда и по какому маршруту перемещается по инфраструктуре, и ищет подозрительные последовательности действий.
Решение включает пять специализированных моделей. Каждая из них отвечает за свой тип отклонений: необычные маршруты, переходы между сегментами сети и изменения привычного поведения. В ходе годового пилотирования система обнаружила все активности в рамках 22 тестов на проникновение и одной проверки Red Team на этапе перемещения внутри инфраструктуры.
В «МТС Банке» подчеркивают, что новая технология не заменяет межсетевые экраны, антивирусы и системы мониторинга, а дополняет их. В банке намерены постепенно распространить решение на всю инфраструктуру.