Cisco Talos представил SnortML — новый механизм обнаружения угроз на основе машинного обучения, работающий непосредственно в решении Snort 3. Этот инструмент позволяет уменьшить время между выявлением новыми уязвимостями и обновлением правил, что крайне важно для защиты в условиях постоянных атак.
Проблемы традиционного обнаружения угроз
Каждое развертывание системы обнаружения вторжений (IDS) как правило сталкивается с «разрывом», возникающим между написанными правилами и действиями злоумышленников. Классические сигнатуры Snort могут надежно обнаруживать известные уязвимости, однако новое вредоносное ПО может пройти мимо, если атака будет слегка модифицирована. К тому времени, как исследователь успеет создать новое правило и обновить систему, могут пройти дни или даже недели — время, которого часто нет.
Как работает SnortML
SnortML выполняет анализ этих на локальном устройстве и выдает решение менее чем за миллисекунду. Он использует предобученные модели TensorFlow для классификации трафика и может обнаружить попытки атак, основываясь не только на сигнатурах, но и на характерных паттернах. Среди технологий, используемых в SnortML, можно выделить LSTM-архитектуру, которая обрабатывает последовательности байтов, учитывая их порядок — что критично для идентификации SQL-инъекций и других атак.
В SnortML реализована библиотека LibML, использующая XNNPACK для достижения предсказуемого времени ответа даже под нагрузкой. Это позволяет системам киберзащиты быть более адаптивными к новым угрозам в режиме реального времени, что значительно повышает их эффективность.
Преимущества для разработчиков и бизнеса
Для компаний, работающих в области кибербезопасности, внедрение SnortML сигнализирует о значительном прогрессе в улучшении защиты от атак. Система может сократить время реакции по сравнению с традиционным методом более чем на 70%, что позволяет оперативно реагировать на новые угрозы. Для разработчиков это значит, что можно не только улучшить защиту, но и снизить затраты на реагирование на инциденты.
Следующим шагом будет наблюдение за тем, как SnortML повлияет на общий рынок кибербезопасности и какие новые функции Cisco сможет внедрить в будущем для поддержки защиты от угроз.