Команди безпеки не мають нестачі даних — у них є потік даних. Одиничний інцидент може створити сотні тисяч, інколи мільйони подій журналу, і розібратися в них під тиском часу — саме така робота перевантажує людей і інструменти. SOC Prime створила LogTotal, щоб зняти цей тиск, не вимагаючи від команд надання сирих доказів.

Проблема: кожен запит на «надішліть нам журнали» — це рішення про конфіденційність
Події кінцевих точок, журнали ідентичності, хмарні журналювання, syslog, Windows Event Logs, JSON додатків — це вихідний матеріал для виявлення, полювання та реагування. Коли щось ламається, перше прохання майже завжди таке саме: надішліть журнали.
Раніше цей запит залишався в закритому середовищі. Зараз це рідко буває так. Журнали прикріплюються до квитків постачальників, вставляються в інструменти співпраці, завантажуються до SaaS-аналітиків, вставляються у вікна AI-чату, копіюються у спільні робочі простори. Кожне передавання розширює коло людей, систем і юрисдикцій, які можуть бачити оригінальні значення.
Ризик легко не помітити, оскільки журнали виглядають операційними, а не конфіденційними. На практиці одне аутентифікаційне подія може містити ім’я користувача, вихідну IP-адресу, ім’я робочої станції, cookie-сеанс і маркер носія в заголовку Authorization. Журнал, пов’язаний з оплатою, може містити номер у формі PAN. Шлях файлу Windows може розкрити ім’я користувача домашнього каталогу. Поле, позначене UserName або x-api-key, часто тримає значення у відкритому тексті, навіть коли решта рядка здається нешкідливою. Відповідно до GDPR та схожих режимів, більшість цього вважається особистими даними — а витік маркера або ключа не є історичним записом, це жива шлях доступу.
Відмовлятись ділитися журналами, означає сповільнити розслідування. Ділитися сировиною означає ризикувати порушенням політики, контрактів або регуляцій. Ручне редагування не масштабується, не є послідовним серед аналітиків і часто вилучає саме ті ідентифікатори, які потрібні для кореляції подій у розслідуванні.
Це не гіпотетично. SOC Prime створила LogTotal частково у відповідь на інцидент безпеки HuggingFace у липні 2026 року, в якому спроба команди надіслати близько 17,000 подій до моделей штучного інтелекту виявилася заблокованою обмеженнями — змусивши вжити локальну модель GLM з вимогами до GPU і VRAM, які більшість організацій просто не мають. LogTotal створений для обробки тієї ж роботи — до 1,700,000 подій — без необхідності доступу до моделів-передових-ліній або приватного GPU-кластера.
Чому проста редакція не витягує
Більшість підходів редагування провалюються в одному з двох напрямків.
Статичне маскування — перетворення кожної IP на один і той самий замінник, кожного користувача на USER — руйнує те, що робить розслідування можливим: кореляцію. Якщо десять невдалих входів усі зводяться до однакового токена, ви більше не можете виділити один скомпрометований обліковий запис з атаки вручення облікових даних, що вразила десять різних людей.
Прямий пошук і заміна провалюється іншим чином. Він не пропускає значення в незвичних кодуваннях чи вбудованому JSON, і з надмірною редацкцією позначає те, що лише виглядає чутливим — номери версій, що мають форму IP-адрес, UUID, які використовуються як ідентифікатори повідомлень, добре знайомі несекретні імена хостів. Необмежене хешування теж не вирішує цього: сировинне хешування загального значення може бути зворотнім за допомогою здогадування словника, і ідентичні нехешовані хеші в різних організаціях можуть випадково зв’язати не пов’язані між собою інциденти.
LogTotal був створений для уникнення обох неможливих результатів.
Як це насправді працює
- Санітаризація відбувається локально, у вашому браузері, перш ніж що-небудь відправляється десь. Ви можете завантажити санітаризований журнал у будь-який час — ви завжди маєте чисту копію того, що було проаналізовано.
- Ваші файли ніколи не залишають ваш контроль без санітаризації, нічого не зберігається. LogTotal не зберігає ваші журнали після аналізу, і SOC Prime не має потреби в цьому — платформа не тренує моделі на ваших даних.
- Завантажуйте у рідному форматі. LogTotal автоматично визначає EVTX, CEF, JSON/NDJSON та syslog — без ручного конвертування.
- Ваші санітаризовані події корелюються у масиві. LogTotal використовує їх проти приблизно 1,000,000 правил виявлення і загальної бази даних з 13,000 мітками, потім застосовує правила Higher Order Sigma і кореляцію агентного AI, щоб зв’язати пов’язані події у згуртовану картину — до 1.7 мільйона подій, менше ніж за хвилину.
- Ви отримуєте розслідування, а не дамп. Результати структуровані як знахідки на сайті LogTotal, а не стіна сирих збігів.

Однак санітаризація журналів є лише першим етапом LogTotal, коли це вийде з попереднього перегляду. Незабаром з’явиться щось ще потужніше: санітаризовані журнали, перевірені проти десятків тисяч правил поведінки, з кореляцією збігів навколо правил Higher Order Sigma для активних загроз.
Де команди можуть це використовувати
- Інцидент-відповідь з зовнішніми консультантами. Санітаризуйте пакет журналів за допомогою ключа, який вам належить. Консультант все ще може кластеризувати хости, користувачів і адреси — і ви можете інтегрувати маркери внутрішньо, якщо конкретна особа потребує зазначення у привілейованому брифінгу.
- Підтримка постачальників і випадки TAC. «Журнал, який показує помилку» відомий тим, що містить деталі середовища, які не стосуються квитка. Санітарація перед прикріпленням зменшує випадковий витік без перетворення файлу на шум.
- Інженерія виявлення і тестування правил. Зразки журналів — це як виявлення створюються та перевіряються — і як виробничі ідентичності потрапляють до історії git, артефактів CI і демо-середовищ. Санітарізація фікстур один раз, з ключем, спільним в команді, зберігає приклади корелювальними, видаляючи секрети.
- Перед-SIEM або перед-озером спільного використання. Не кожна лінія потребує комерційного процесора, щоб редагувати пакетний файл. Для експортів, одноразових полювань і передачі між командами, локальний санітаризатор є контролем, який люди дійсно будуть використовувати.
- GDPR та перегляди приватності. Псевдонімізація не є універсальним звільненням, але заміна ідентифікаторів на маркери перед виходом файлу з організації — це конкретний технічний захід — який ви можете вказати і описати: що було видалено, що зберігалося, як створювалися маркери, хто має ключ.
- Аналіз з AI без розкриття сирої телеметрії. Чи є дестинація LogTotal, внутрішня модель, або обмежене оточення постачальника, питання одне й те саме: чи потрібен моделі фактичний пароль, або їй потрібно знати, що секрет був присутній, і той самий користувач торкнувся трьох хостів?
Спробуйте LogTotal
SOC Prime Platform існує, щоб допомагати командам безпеки передбачати, виявляти, підтверджувати та реагувати на загрози швидше. Це завдання ніколи не вимагало збирати секрети клієнтів. LogTotal розширює це на аналіз приватних подій на масштабі спільноти.
Команди безпеки не повинні вибирати між ретельним розслідуванням і аргументованою історією обробки даних. Саніаризуйте спершу. Корелюйте на маркерах. Зберігайте ключ. Аналізуйте залишкові докази.
Досліджуйте LogTotal на https://logtotal.com.
Приєднуйтесь до SOC Prime Platform, щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати і отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.