«МТС Банк» первым в России использует графовые нейросети для отражения кибератак
Алгоритмы эффективно выявляют хакеров, которые маскируются под обычных пользователей.

Искусственный интеллект охватывает все больше отраслей. В том числе, его начинают активно использовать в сфере кибербезопасности. Во многом это связано с тем, что технологии взлома тоже становятся все более совершенными и на данный момент даже обнаружение самого факта стороннего проникновения в систему является сложной задачей.
Выявляется более 90% попыток вторжения
Так, недавно «МТС Банк» сообщил о начале применения графовых нейросетей для выявления атак на свою инфраструктуру. Это первое кредитно-финансовое учреждение страны, которое перешло к использованию подобного инструмента. По словам представителей банка, специалисты разработали целый «ансамбль» нейросетей, который выявляет более 90% сценариев перемещения хакеров внутри сети, невидимых для классических систем защиты.
Как уже говорилось выше, современные технологии вышли на такой уровень развития, что кибератаки почти не оставляют следов. Злоумышленники научились точно копировать поведение администраторов: они используют легальные учетные записи, подключаются к стандартным протоколам в рабочее время, перемещаются только по знакомым маршрутам, используя забытые ключи доступа. С такой маскировкой хакеры могут оставаться незамеченными месяцами и даже годами.

Переход на новый уровень анализа
Для выявления подобных угроз «МТС Банк» и решил применять графовые нейросети. Это класс ИИ, который анализирует не отдельные события, а связи между ними. Система контролирует взаимодействие между отдельными учетными записями, серверами и сессиями. Угроза выявляется через обнаружение нетепичных цепочек перемещения.
Цифровую «оборону» банка обеспечивают пять нейросетей, у каждой из которых есть своя специализация. Одна ловит сбой ритма, другая – переход между сегментами, третья – необычный маршрут. По отдельности ошибается каждая, вместе – почти никогда.

Проверено с помощью «белых» хакеров
Тестирование пилота продолжалось в течение года. В это время систему неоднократно пытались взломать «белые» хакеры. Система успешно обнаружила 90% всех их перемещений. Всего было проведено 22 теста на проникновение и одна проверка «RedTeam» – все активности были обнаружены на этапе перемещения внутри инфраструктуры.
При этом в банке подчеркивают, что использование нейросетей вовсе не означает отказ от классических средств защиты. Межсетевые экраны, антивирусы, системы мониторинга продолжат использоваться как и раньше. Просто теперь появился дополнительный инструмент, который позволяет закрыть их «слепые зоны».

Гибридная защита
«Мы не пытаемся заменить существующую защиту. Мы даем ей то, чего у нее не было – способность видеть связи», – говорит вице-президент по информационной безопасности «МТС Банка» Илья Зуев.
Вообще, использование грабовых нейросетей в сфере банкинга развивается уже несколько лет. Так, в 2023 году специалисты Института кибербезопасности и защиты информации Санкт-Петербургского политехнического университета создали модель графовой нейронной сети, которая способна отличать подозрительные транзакции от безопасных, мошенников от честных пользователей. Модель анализировала именно закономерности, по которым можно распознать злоумышленника. При «фильтрации» транзакций нейросеть смотрела на временные метки, которые позволяли понять, как давно человек стал участником банковской среды и в какой организации обслуживается.
К 2025 году использование нейросетей для обеспечения безопасности банков продолжило расширяться. Участники мероприятия CNews FORUM Кейсы отмечали, что в рамках проводимых экспериментов 38% фрода удалось выявить только с помощью ИИ, который анализировал транзакции.
Опыт «МТС Банка» может свидетельствовать о начале перехода к новым инструментам обеспечения кибербезопасности. Сейчас наиболее эффективным представляется именно гибридный подход, когда классические средства защиты дополняются искусственным интеллектом, который способен оценивать не только отдельные события, но и выявлять закономерности. Сам «МТС Банк» планирует поэтапно масштабировать свое решение на всю инфраструктуру и развивать графовый подход совместно с участниками рынка информационной безопасности.









































