Přeskočit na obsah

Agentic SOC nad nástroji, které už provozujete.

Nexus se napojí na bezpečnostní nástroje, které už máte, pracuje jako samostatný analytik L1/L2 a během několika sekund připraví podklady, podle kterých člověk rovnou rozhodne. Nic nemusíte vyměňovat.

O tom, co se smí uzavřít, rozhoduje politika, ne model.

Celé vyhodnocení na vlastním hardwaru
~16 s
Uzavření řídí deterministická politika
100 %
Režimy odesílání dat, pro každého tenanta zvlášť
3
Region zpracování
EU
Nezávislé na výrobci

Nic nemusíte vyhazovat.

Nexus nenahrazuje SIEM, EDR ani ticketing, za které jste zaplatili a na které máte vyškolené lidi. Čte z nich data, dohledá to, co by dohledával analytik, a vrátí hotové rozhodnutí.

01

Čte

Alerty a telemetrii z vašeho SIEM, EDR, NDR a z logů přihlášení. Sám si je stáhne, nebo mu je pošle konektor, který už máte.

02

Doplňuje

Kritičnost aktiva z CMDB, role z adresáře, otevřené nálezy ze skeneru zranitelností, reputaci indikátoru z threat intelligence a runbook pro daný typ alertu.

03

Zasahuje

Přes firewall, EDR a správu identit: izoluje stanici, zablokuje účet nebo adresu. Cokoli destruktivního čeká na schválení.

Oproti výměně všech nástrojů
Výměna nástrojůNexus
SIEM si necháteNeAno
Kde zůstávají důkazyCloud výrobceNa vašem hardwaru, v cloudu jen když chcete
Volba modeluUrčuje výrobceLokální, hybridní nebo hostovaný, pro každého tenanta zvlášť
Více tenantů pro MSSPJen zřídkaOd základu

Chybějící konektor napíšeme za pár dní, ne měsíců.

Jak to funguje

Vaše nástroje. Nexus. Váš tým.

Jeden alert od příchodu až po rozhodnutí, tak jak ho vidí vaši analytici.

+14 min

od alertu

Šestnáct sekund strojové práce. Jedno lidské rozhodnutí.

Přijde alertNexus ověří a rozhodneVáš tým schválí
o 14 minut později

Vaše nástroje

Odkud Nexus čte

Alerty · SIEM · EDR · NDR

Wazuh
Elastic Security
Microsoft Defender
IBM QRadar

Aktiva · CMDB · IPAM

NetBox
ServiceNow CMDB

Identity · IdP · adresář

Microsoft Entra ID
Okta

Zranitelnosti · skenery

Tenable Nessus
Qualys

Threat intelligence · CTI · reputace

VirusTotal
MISP

Zakódovaný PowerShell na FIN-WS-014

Otevřeno 14:18:04 · finanční VLAN · jedna stanice, jeden uživatel

INC-2291

Důkazy

Zakódovaný PowerShell spuštěný z winword.exe
FIN-WS-014 · stanice finančního týmu
Týž uživatel se o 14 minut dříve přihlásil z nového ASN
Hash rodičovského procesu označilo 41 ze 72 antivirů
PosouzeníEskalovat · jistota 0,82 · 4 zdroje důkazůVzniklo na hardwaru Kybitu. Z vašeho prostředí zatím nic neodešlo.
Druhý názorSouhlasí s eskalacíViděl jen pseudonymizované shrnutí.druhý model · vidí jen tokeny
Kontrola politikyIzolace stanice: povolena po schváleníAutomatické uzavření zamítnuto. Kontrola je deterministická a v případě pochybností zamítá.

Izolovat FIN-WS-014

Schválil vedoucí SOC · 14:32:07

Váš tým

rozhoduje, schvaluje, má důkazy

Rozhodnutí

Eskalovat · jistota 0,82

4 zdroje důkazů

Schválení

Izolace stanice · schváleno

Vedoucí SOC · 14:32:07

Auditní stopa

Zapsáno · nelze přepsat

14:32:07 approve isolate_host sha256 9f2c…a41e

Nexus zasahuje přes

FortiGate
OPNsense
SentinelOne
Microsoft Entra ID
Active Directory

izolovat stanicizablokovat účetzablokovat adresu

  1. Alert přijde z nástroje, který už provozujete.
  2. Nexus dohledá to, co by si dohledal analytik: aktivum, uživatele, zranitelnost, indikátor.
  3. Model na hardwaru Kybitu připraví posouzení. Z vašeho prostředí zatím nic neodešlo.
  4. Druhý model posouzení zkontroluje. Vidí jen pseudonymizované tokeny.
  5. O tom, co se smí uzavřít, rozhoduje politika, ne model.
  6. Váš tým schválí. Nexus zasáhne přes vaše nástroje.
  7. Šestnáct sekund strojové práce. Jedno lidské rozhodnutí.
Pojistky

Model navrhuje. Politika rozhoduje.

Platforma vyhodnotí každý alert, posbírá stejné důkazy jako analytik a sepíše zdůvodněné posouzení. O tom, zda lze něco uzavřít automaticky, rozhoduje deterministická politika, ne model. Uzavření zamítne, pokud ho nepovolí údaje o aktivu, závažnosti, threat intelligence a štítcích.

Z dokumentace bezpečnostní architektury platformy
01

Při pochybnosti se nic neuzavře

Automatické uzavření vyžaduje shodu s povolenými kategoriemi, žádnou shodu indikátoru, závažnost nižší než vysokou a známou kritičnost aktiva. Když cokoli z toho chybí, neuzavře se nic.

02

Souhlas druhého modelu

Před každým uzavřením musí souhlasit druhý, nezávislý model. Shoda mezi odpověďmi téhož modelu nestačí.

03

Nepřepisovatelný záznam vyšetřování

Co agent zjistil a k jakému závěru došel, se zapíše jednou a později už to nejde změnit.

04

Nouzový vypínač

Jedno nastavení platformy zastaví všechny autonomní kroky. Kontroluje se před každým z nich.

05

Text alertu je jen data

Text alertu se zpracovává jako data. Prochází detektorem, a když ten něco zachytí, incident se eskaluje a jistota klesne na nulu.

06

Člověk schvaluje destruktivní zásahy

Izolace stanice nebo zablokování účtu či adresy vždy čeká na schválení, i když zásah spustil systém sám.

Nasazení

Kde AI běží.

Kde probíhá analýza a co opouští vaše prostředí. Nastavuje se pro každého tenanta zvlášť a později se dá změnit bez migrace.

Lokální

AI běží na GPU klastru ve vašem prostředí. Nic neodchází.

Co odchází: nic.

Hybridní

výchozí

AI běží na vašem serveru. Cloudový model zkontroluje shrnutí, ve kterém jsou stanice a adresy nahrazené tokeny.

Co odchází: shrnutí s tokeny. Surové události, identity a zranitelnosti nikdy.

Hostovaný

Ve výchozím stavu vypnuto. Po vašem souhlasu odcházejí všechny důkazy hostovanému modelu v EU na základě zpracovatelské smlouvy.

Co odchází: všechny důkazy v surové podobě.

Pseudonymizace není anonymizace. Síťové identifikátory a jméno zákazníka se nahradí tokeny, které jsou v rámci jednoho incidentu stejné a u dalšího se změní. Názvy účtů, názvy skupin a popis incidentu odcházejí beze změny. Pokud to pro tenanta není přijatelné, přepne se do režimu bez odesílání a ven neodejde nic.

Přečtěte si, co opouští vaše prostředí
Provoz

Postaveno pro MSSP. Poslouží i jednomu SOC.

  • 01Tenanti jsou od sebe oddělení přímo v databázi pomocí row‑level security, ne jen konvencí v kódu.
  • 02Rozpočet a úroveň modelů pro každého tenanta zvlášť, takže lavina alertů u jednoho zákazníka nevyčerpá kvótu jiného.
  • 03Politika odesílání dat a pravidla automatického uzavírání pro každého tenanta zvlášť. Změníte je bez nového nasazení.
  • 04SSO a SAML a nouzové přístupy, které samy vyprší a zůstanou v auditu.
  • 05Reporting pro NIS2 a export auditu s časovou osou incidentu, kterou zákon vyžaduje.
  • 06Jeden přehled všech tenantů: fronta, doba vyhodnocení, míra shody a rozpočet u každého z nich.

Na Nexusu běží i vlastní SOC a MDR služba Kybitu. O službě

Funguje s

Čte data z nástrojů, které už máte, a zasahuje přes ně.

Seřazeno podle toho, jakou roli nástroj ve vašem prostředí hraje.

Alerty

SIEM · EDR · NDR

18 nástrojů

Wazuh
IBM QRadar
Microsoft Defender
CrowdStrike Falcon
Splunk
Progress Flowmon
GREYCORTEX Mendel
AlienVault OSSIM
Microsoft Entra (přihlášení)
Ingest API (libovolný zdroj)
Microsoft Sentinel
Elastic Security
Palo Alto Networks
Fortinet
Cisco
Sophos
Trend Micro
Google SecOps

Zranitelnosti

skenery

5 nástrojů

Findings API (libovolný skener)
Tenable Nessus
Qualys
Rapid7 InsightVM
Greenbone OpenVAS

Identity

IdP · adresář

5 nástrojů

Microsoft Entra ID
Active Directory
Okta
Keycloak
Google Workspace

Aktiva

CMDB · IPAM

5 nástrojů

NetBox
ServiceNow CMDB
phpIPAM
i-doit
GLPI

Threat intelligence

CTI · reputace

8 nástrojů

MISP
VirusTotal
AbuseIPDB
GreyNoise
urlscan.io
OpenCTI
Shodan
Recorded Future

Reakce

firewall · EDR · identita · ticketing

15 nástrojů

FortiGate
OPNsense
VyOS
SentinelOne
Microsoft Entra ID
Active Directory
Palo Alto Networks
Cisco
CrowdStrike Falcon
Microsoft Defender
Jira
ServiceNow ITSM
Microsoft Teams
Slack
PagerDuty

Používáte něco, co tu chybí? Cokoli s API napojíme přes SDK pro konektory, obvykle během pár dní.

Poptat konektor
Otázky

Na tohle se ptáte před každou ukázkou.

Nahrazuje Nexus SIEM?
Ne. Nexus čte SIEM, EDR a ticketing, které už provozujete, a doplní to, co by si dohledal analytik. Nic se nemigruje a vaše detekční pravidla zůstávají tam, kde jsou.
Jaké modely používá?
Analýza běží na modelu s otevřenými váhami na hardwaru Kybitu. Druhý názor nad pseudonymizovaným shrnutím může dát Azure OpenAI v regionu EU. Špičkový hostovaný model se použije jen tehdy, když s tím tenant výslovně souhlasí.
Co opouští naši síť?
V lokálním režimu nic. V hybridním režimu pseudonymizované shrnutí verdiktu; surové události ani kontext z adresáře a skeneru zranitelností neodcházejí nikdy. V hostovaném režimu všechny důkazy, na základě zpracovatelské smlouvy a po zaznamenaném souhlasu. Stránka Bezpečnost rozepisuje každý typ dat zvlášť.
Může jednat sám?
Vždy jen navrhuje. Incident uzavře pouze tam, kde to dovolí deterministická politika, a ta dnes bez člověka neuzavře nic. Přes vaše nástroje zasahuje až po schválení a každý destruktivní zásah na schválení čeká.
Jak se nasazuje?
U vás nebo u Kybitu, pomocí Docker Compose. Produkční nasazení je vysoce dostupné (Patroni, PgBouncer, keepalived, HAProxy) a inference běží na vyhrazeném uzlu s Ollamou. Pro vývoj existuje nasazení do Azure popsané v Bicepu.
Pomůže s NIS2?
Časovou osu incidentu, rozhodnutí i schválení zapisuje do záznamu, který nelze přepsat, a exportuje je pro reporting. Kybit na stejné platformě provozuje vlastní SOC a MDR službu, na kterou se NIS2 vztahuje.
Co je agentic SOC?
Ukázka

Ukážeme vám to na vašich nástrojích.

Inženýr Kybitu odpoví do jednoho pracovního dne a během 45minutové ukázky vám předvede Nexus nad vaším SIEM a EDR.

Nebo rovnou:

Vaše údaje použijeme jen k odpovědi na tuto poptávku. Ochrana osobních údajů