Мини‑IDS по NetFlow/PCAP на аномалиях
Лёгкая IDS, которая в реальном времени анализирует сетевые потоки (NetFlow/IPFIX/sFlow) и выборочные PCAP-сэмплы, строит поведенческие «базовые линии» для узлов/сегментов и выявляет аномалии (нетипичные порты, сканирование, DDoS, латеральное перемещение, утечки). Генерирует приоритетные алерты, даёт контекст и рекомендации (блокировка, изоляция, тикеты), интегрируется с SIEM/Firewall/NAC.
Цели: повысить видимость трафика муниципальных сетей, сократить время обнаружения (MTTD), снизить ложные срабатывания после обучения, обеспечить управленческую прозрачность (дашборды/KPI).
Функции:
-
Сбор: NetFlow v5/v9, IPFIX, sFlow; опционально — PCAP-сэмплирование (SPAN/порт-миррор).
-
Детект: статистика + временные ряды (базовые линии), правила и поведенческие эвристики, аномальные профили; обогащение (гео/ASN/типы сервисов).
-
Корреляция и приоритизация: балл риска (актив, критичность, внешняя экспозиция, частота события).
-
Реакция: алерты в SIEM, web-уведомления/почта/мессенджер; плейбуки (ACL, Port-Down, блокировка IP).
-
Веб-панель: карта сегментов/узлов, топ-говорящие потоки, «таймлайн» инцидента, отчёты для руководства.
Архитектура (on-prem/VM/Docker): коллектор → потоковая обработка → движок аномалий → кореллятор/скоринг → хранилище метрик → UI/API.
Соблюдение требований: по умолчанию анализируется метадата трафика (потоки), без DPI содержимого; учёт ПДн по 152-ФЗ, журналирование доступа, разграничение ролей.
KPI пилота: MTTD ≤ 5 мин, снижение FP после настройки ≥ 30%, ретеншн потоков ≥ 90 дней, стабильность работы сенсоров ≥ 99%.
