РАЗРАБОТКА

Cisco Talos внедрил SnortML для мгновенного обнаружения угроз

SnortML от Cisco Talos обеспечивает быстрое обнаружение угроз с помощью машинного обучения. Что это значит для кибербезопасности?

✍️ Редакция iTech News | 11.05.2026 | ⏱ 2 мин | 👁 5 | Источник: Stack Overflow Blog
Cisco Talos запустил SnortML для защиты от атак

Cisco Talos представил SnortML — новый механизм обнаружения угроз на основе машинного обучения, работающий непосредственно в решении Snort 3. Этот инструмент позволяет уменьшить время между выявлением новыми уязвимостями и обновлением правил, что крайне важно для защиты в условиях постоянных атак.

Проблемы традиционного обнаружения угроз

Каждое развертывание системы обнаружения вторжений (IDS) как правило сталкивается с «разрывом», возникающим между написанными правилами и действиями злоумышленников. Классические сигнатуры Snort могут надежно обнаруживать известные уязвимости, однако новое вредоносное ПО может пройти мимо, если атака будет слегка модифицирована. К тому времени, как исследователь успеет создать новое правило и обновить систему, могут пройти дни или даже недели — время, которого часто нет.

Как работает SnortML

SnortML выполняет анализ этих на локальном устройстве и выдает решение менее чем за миллисекунду. Он использует предобученные модели TensorFlow для классификации трафика и может обнаружить попытки атак, основываясь не только на сигнатурах, но и на характерных паттернах. Среди технологий, используемых в SnortML, можно выделить LSTM-архитектуру, которая обрабатывает последовательности байтов, учитывая их порядок — что критично для идентификации SQL-инъекций и других атак.

В SnortML реализована библиотека LibML, использующая XNNPACK для достижения предсказуемого времени ответа даже под нагрузкой. Это позволяет системам киберзащиты быть более адаптивными к новым угрозам в режиме реального времени, что значительно повышает их эффективность.

Преимущества для разработчиков и бизнеса

Для компаний, работающих в области кибербезопасности, внедрение SnortML сигнализирует о значительном прогрессе в улучшении защиты от атак. Система может сократить время реакции по сравнению с традиционным методом более чем на 70%, что позволяет оперативно реагировать на новые угрозы. Для разработчиков это значит, что можно не только улучшить защиту, но и снизить затраты на реагирование на инциденты.

Следующим шагом будет наблюдение за тем, как SnortML повлияет на общий рынок кибербезопасности и какие новые функции Cisco сможет внедрить в будущем для поддержки защиты от угроз.

Поделиться: Telegram X LinkedIn