ВНУТРЕННИЙ СЕРВИС ИБ
skein.rootsec.ru
Версия 0.2 · Self-hosted · Go + React
Что это
Skein — собственный сервис подразделения информационной
безопасности для автоматического анализа файлов. Загружаешь
бинарник, документ или архив — система прогоняет его через песочницу
с набором инструментов реверс-инжиниринга и выдаёт структурированный
отчёт: вредоносный файл или нет, насколько опасен, что делает и какие
индикаторы компрометации (IOC) содержит.
Проблема → Решение
Было
Разбор подозрительного файла — ручной труд аналитика, часы на образец,
результат зависит от квалификации, протоколы пишутся наспех.
▶
Стало
Загрузил файл — получил отчёт с вердиктом, оценкой риска и IOC.
Время анализа сократилось с часов до минут, результат не зависит
от конкретного аналитика.
Как работает
Загрузкафайл
Песочницаnsjail / docker
RE-инструментыradare2 · capa · YARA
Агент ИИоркестрация
Отчётвердикт + IOC
radare2 / r2ghidracapaYARADIEoletoolsILSpy
Эффект для ИБ
мин
вместо часов на разбор образца
≈0
влияние «человеческого фактора»
PE·DOC·APK…
мультиформатный анализ
Self-host
файлы не покидают периметр
Отчёт об опасности файла
87/100
ВЫСОКИЙ РИСК · Malicious
Файл признан вредоносным. Классификация по 5-балльной шкале,
оценка 0–100, обоснование вердикта в отчёте.
Вердикт: вредоносный / подозрительный / чистый
Что делает: поведение и возможности образца
IOC: хэши, строки, сети, артефакты для блокировок
MITRE ATT&CK: привязка к техникам атак
Визуализация: граф поведения, энтропийная спектрограмма
Где применяется у нас
SOC / реагирование: быстрая оценка перехваченных и подозрительных файлов
Аудит ИБ: разбор артефактов при расследованиях и пен-тестах
Сопровождение: проверка файлов подрядчиков и поставляемого ПО
Управление уязвимостями: входной фильтр подозрительных бинарников
Безопасность и изоляция
Каждый образец исполняется в изолированном контейнере (Docker / nsjail)
с защитой Pathguard. Фиды угроз подгружаются из внутренней
базы на PostgreSQL. Сервис полностью self-hosted — данные
остаются внутри контура компании.