Экспертные заключения: 0
Консультации: 0

Мини‑IDS по NetFlow/PCAP на аномалиях

Лёгкая IDS, которая в реальном времени анализирует сетевые потоки (NetFlow/IPFIX/sFlow) и выборочные PCAP-сэмплы, строит поведенческие «базовые линии» для узлов/сегментов и выявляет аномалии (нетипичные порты, сканирование, DDoS, латеральное перемещение, утечки). Генерирует приоритетные алерты, даёт контекст и рекомендации (блокировка, изоляция, тикеты), интегрируется с SIEM/Firewall/NAC.

Цели: повысить видимость трафика муниципальных сетей, сократить время обнаружения (MTTD), снизить ложные срабатывания после обучения, обеспечить управленческую прозрачность (дашборды/KPI).

Функции:

  • Сбор: NetFlow v5/v9, IPFIX, sFlow; опционально — PCAP-сэмплирование (SPAN/порт-миррор).

  • Детект: статистика + временные ряды (базовые линии), правила и поведенческие эвристики, аномальные профили; обогащение (гео/ASN/типы сервисов).

  • Корреляция и приоритизация: балл риска (актив, критичность, внешняя экспозиция, частота события).

  • Реакция: алерты в SIEM, web-уведомления/почта/мессенджер; плейбуки (ACL, Port-Down, блокировка IP).

  • Веб-панель: карта сегментов/узлов, топ-говорящие потоки, «таймлайн» инцидента, отчёты для руководства.

Архитектура (on-prem/VM/Docker): коллектор → потоковая обработка → движок аномалий → кореллятор/скоринг → хранилище метрик → UI/API.
Соблюдение требований: по умолчанию анализируется метадата трафика (потоки), без DPI содержимого; учёт ПДн по 152-ФЗ, журналирование доступа, разграничение ролей.
KPI пилота: MTTD ≤ 5 мин, снижение FP после настройки ≥ 30%, ретеншн потоков ≥ 90 дней, стабильность работы сенсоров ≥ 99%.

Ссылка

На страницу проекта

Направление

IT, Безопасность и оборонная сфера

Рынки

SafeNet

Сквозные технологии

Технологии информационной безопасности