МОДЕЛЬ ЗАМІНИ КОМЕРЦІЙНИХ EDR/XDR-РІШЕНЬ ЛОКАЛЬНОЮ OPEN-SOURCE АРХІТЕКТУРОЮ З AI-ПІДТРИМКОЮ SOC-ПРОЦЕСІВ

Автор(и)

DOI:

https://doi.org/10.31673/2412-4338.2026.036022

Анотація

У статті розглядається підхід до побудови локальної системи моніторингу та реагування на інциденти кібербезпеки, який може виступати альтернативою або доповненням до комерційних EDR/XDR-рішень. Актуальність дослідження обумовлена зростанням кількості кінцевих точок у корпоративних інфраструктурах та значними витратами, пов’язаними з використанням ліцензійних моделей сучасних платформ безпеки. У вступній частині обґрунтовується необхідність пошуку економічно ефективних рішень, здатних забезпечити належний рівень виявлення загроз, зберігання та аналізу подій безпеки.

У роботі сформульовано проблему обмеженості традиційних підходів до впровадження EDR/XDR у середовищах із великою кількістю пристроїв та визначено зв’язок цієї проблеми з практичними завданнями забезпечення кіберстійкості організацій. Проведено аналіз функціональних можливостей сучасних систем моніторингу безпеки, а також окреслено їхні ключові переваги та недоліки з точки зору вартості, масштабованості та залежності від постачальника.

Метою дослідження є розроблення моделі локальної open-source архітектури, яка поєднує функції збору, індексації та зберігання подій безпеки з можливостями аналітичної обробки за допомогою локального штучного інтелекту. У розділі результатів описано запропоновану архітектуру, що включає використання Wazuh як платформи моніторингу кінцевих точок, систем індексації подій, централізованого сховища логів та окремого AI-шару для підтримки процесів SOC. Розглянуто апаратну конфігурацію системи, параметри обробки та зберігання даних, а також підходи до забезпечення відмовостійкості та масштабованості. Побудовано математичну модель системи, яка пов’язує кількість кінцевих точок з потоком подій, обсягами зберігання, складом обчислювальних вузлів, навантаженням на аналітиків SOC та сукупною вартістю володіння, і наведено архітектурну схему рішення.

Окрему увагу приділено техніко-економічному аналізу запропонованого рішення, який включає оцінку початкових витрат на інфраструктуру, експлуатаційних витрат та порівняння з традиційними підписними моделями. Також визначено обмеження та ризики, пов’язані з впровадженням open-source підходу, зокрема необхідність додаткового налаштування, відсутність повністю автоматизованого реагування та підвищені вимоги до кваліфікації персоналу. Кількісне оцінювання за моделлю показало, що на п’ятирічному горизонті запропонована архітектура стає економічно доцільнішою за комерційне рішення починаючи приблизно з 450 кінцевих точок, а для інфраструктури з 1 000 точок забезпечує економію близько 40 % за терміну окупності близько 1,2 року.

У висновках узагальнено результати дослідження та підтверджено доцільність використання локальної open-source архітектури у сценаріях, де критичним є контроль витрат та збереження даних у межах організації. Запропоновано подальші напрями досліджень, зокрема проведення пілотного впровадження та оцінювання ефективності системи в реальних умовах.

Ключові слова: кібербезпека, EDR, XDR, SIEM, Wazuh, open-source, штучний інтелект, SOC, математична модель, сукупна вартість володіння.

##submission.downloads##

Опубліковано

2026-10-01

Номер

Розділ

Статті