
Аналитическая платформа для мониторинга событий информационной безопасности на базе Oracle Big Data Appliance для Банка «Открытие»
Решение
В рамках проекта использовались решения на базе технологической платформы Oracle Big Data Appliance, включающей Cloudera Data Platform (Hadoop, Kafka, Spark Streaming, Kudu, Parquet, Avro, Impala и др. продукты экосистемы). Используя преимущества высокопроизводительной потоковой аналитики Spark Streaming, происходит захват логов и непрерывный анализ сообщений на предмет потенциально опасных или аномальных ситуаций. Логи структурируются и собираются в витрины Kudu, Parquet и Avro, к которым аналитики ИБ могут выполнять ad-hoc запросы, используя синтаксис SQL. Все аномальные ситуации группируются в витрины инцидентов со ссылкой на первоисточник событий в логах. В настоящий момент система поддерживает загрузку логов из восьми источников данных, дневной объем - около 1 Тб в сутки. Платформа может расширяться c использованием гибких возможностей горизонтального масштабирования Big Data кластера.
Отзыв заказчика

В результате банк получил платформу, которая в потоковом режиме обрабатывает до 60 тысяч событий информационной безопасности в секунду и предоставляет удобные инструменты не только для анализа больших данных, но и для выявления инцидентов «на лету». Все это безусловно повышает уровень информационной безопасности в банке и открывает большие возможности для дальнейшего развития нашей системы в будущем. Хочу выразить благодарность команде компании «Неофлекс», которая за 7 месяцев разработала и запустила систему хранения SOС. Данный проект является отличным примером прикладного использования передовых технологий работы с большими данными.
Результаты
В результате банк получил платформу, которая в потоковом режиме обрабатывает до 60 000 событий информационной безопасности в секунду и предоставляет удобные инструменты не только для анализа больших данных, но и выявления инцидентов. Таким образом, сотрудники отдела информационной безопасности банка получают оперативный доступ к данным мониторинга, за счет чего могут более эффективно отслеживать события ИБ в режиме реального времени. В то же время платформа позволяет хранить историю событий, откуда можно получать данные для оценки и последующего анализа рисков и принятия обоснованных решений по обеспечению информационной безопасности. Благодаря новым возможностям для проведения расследований инцидентов, специалисты банка могут осуществлять мониторинг всех систем и вести расследования с максимальным анализом истории событий. Архитектура платформы масштабируется до требуемых объемов, что позволяет подключать новые источники для мониторинга, например, бизнес-приложения. Решение полностью отвечает требованиям банка по резервированию и географически распределенному хранению данных в соответствии с уровнем критичности системы, что обеспечивает её отказоустойчивость.

