Lokální
AI běží na GPU klastru ve vašem prostředí. Nic neodchází.
Co odchází: nic.
Nexus se napojí na bezpečnostní nástroje, které už máte, pracuje jako samostatný analytik L1/L2 a během několika sekund připraví podklady, podle kterých člověk rovnou rozhodne. Nic nemusíte vyměňovat.
O tom, co se smí uzavřít, rozhoduje politika, ne model.
Impossible travel, then a new inbox rule
INC-4417 · Vyhodnoceno za 16 s, schváleno o 14 min později.
Nexus nenahrazuje SIEM, EDR ani ticketing, za které jste zaplatili a na které máte vyškolené lidi. Čte z nich data, dohledá to, co by dohledával analytik, a vrátí hotové rozhodnutí.
Alerty a telemetrii z vašeho SIEM, EDR, NDR a z logů přihlášení. Sám si je stáhne, nebo mu je pošle konektor, který už máte.
Kritičnost aktiva z CMDB, role z adresáře, otevřené nálezy ze skeneru zranitelností, reputaci indikátoru z threat intelligence a runbook pro daný typ alertu.
Přes firewall, EDR a správu identit: izoluje stanici, zablokuje účet nebo adresu. Cokoli destruktivního čeká na schválení.
| Výměna nástrojů | Nexus | |
|---|---|---|
| SIEM si necháte | Výměna nástrojůNe | NexusAno |
| Kde zůstávají důkazy | Výměna nástrojůCloud výrobce | NexusNa vašem hardwaru, v cloudu jen když chcete |
| Volba modelu | Výměna nástrojůUrčuje výrobce | NexusLokální, hybridní nebo hostovaný, pro každého tenanta zvlášť |
| Více tenantů pro MSSP | Výměna nástrojůJen zřídka | NexusOd základu |
Chybějící konektor napíšeme za pár dní, ne měsíců.
Jeden alert od příchodu až po rozhodnutí, tak jak ho vidí vaši analytici.
+14 min
od alertu
Šestnáct sekund strojové práce. Jedno lidské rozhodnutí.
Vaše nástroje
Odkud Nexus čte
Alerty · SIEM · EDR · NDR
Aktiva · CMDB · IPAM
Identity · IdP · adresář
Zranitelnosti · skenery
Threat intelligence · CTI · reputace
Otevřeno 14:18:04 · finanční VLAN · jedna stanice, jeden uživatel
Důkazy
Izolovat FIN-WS-014
Schválil vedoucí SOC · 14:32:07
Váš tým
rozhoduje, schvaluje, má důkazy
Rozhodnutí
Eskalovat · jistota 0,82
4 zdroje důkazů
Schválení
Izolace stanice · schváleno
Vedoucí SOC · 14:32:07
Auditní stopa
Zapsáno · nelze přepsat
14:32:07 approve isolate_host sha256 9f2c…a41e
Nexus zasahuje přes
izolovat stanicizablokovat účetzablokovat adresu
Platforma vyhodnotí každý alert, posbírá stejné důkazy jako analytik a sepíše zdůvodněné posouzení. O tom, zda lze něco uzavřít automaticky, rozhoduje deterministická politika, ne model. Uzavření zamítne, pokud ho nepovolí údaje o aktivu, závažnosti, threat intelligence a štítcích.
Automatické uzavření vyžaduje shodu s povolenými kategoriemi, žádnou shodu indikátoru, závažnost nižší než vysokou a známou kritičnost aktiva. Když cokoli z toho chybí, neuzavře se nic.
Před každým uzavřením musí souhlasit druhý, nezávislý model. Shoda mezi odpověďmi téhož modelu nestačí.
Co agent zjistil a k jakému závěru došel, se zapíše jednou a později už to nejde změnit.
Jedno nastavení platformy zastaví všechny autonomní kroky. Kontroluje se před každým z nich.
Text alertu se zpracovává jako data. Prochází detektorem, a když ten něco zachytí, incident se eskaluje a jistota klesne na nulu.
Izolace stanice nebo zablokování účtu či adresy vždy čeká na schválení, i když zásah spustil systém sám.
Kde probíhá analýza a co opouští vaše prostředí. Nastavuje se pro každého tenanta zvlášť a později se dá změnit bez migrace.
AI běží na GPU klastru ve vašem prostředí. Nic neodchází.
Co odchází: nic.
AI běží na vašem serveru. Cloudový model zkontroluje shrnutí, ve kterém jsou stanice a adresy nahrazené tokeny.
Co odchází: shrnutí s tokeny. Surové události, identity a zranitelnosti nikdy.
Ve výchozím stavu vypnuto. Po vašem souhlasu odcházejí všechny důkazy hostovanému modelu v EU na základě zpracovatelské smlouvy.
Co odchází: všechny důkazy v surové podobě.
Pseudonymizace není anonymizace. Síťové identifikátory a jméno zákazníka se nahradí tokeny, které jsou v rámci jednoho incidentu stejné a u dalšího se změní. Názvy účtů, názvy skupin a popis incidentu odcházejí beze změny. Pokud to pro tenanta není přijatelné, přepne se do režimu bez odesílání a ven neodejde nic.
Přečtěte si, co opouští vaše prostředíNa Nexusu běží i vlastní SOC a MDR služba Kybitu. O službě
Seřazeno podle toho, jakou roli nástroj ve vašem prostředí hraje.
SIEM · EDR · NDR
18 nástrojů
skenery
5 nástrojů
IdP · adresář
5 nástrojů
CMDB · IPAM
5 nástrojů
CTI · reputace
8 nástrojů
firewall · EDR · identita · ticketing
15 nástrojů
Používáte něco, co tu chybí? Cokoli s API napojíme přes SDK pro konektory, obvykle během pár dní.
Poptat konektorInženýr Kybitu odpoví do jednoho pracovního dne a během 45minutové ukázky vám předvede Nexus nad vaším SIEM a EDR.
Nebo rovnou: