Inbridge · SentivexInbridge · Sentivex

Sentivex Evolution Engine

SEE

SEE는 쏟아지는 보안 경보를 사람이 믿고 결정할 수 있는 사건으로 바꿉니다.AI가 사실을 지어내지 않도록 근거를 먼저 고정하고,분석 과정과 분석자가 읽는 화면을 함께 남겨 신뢰할 수 있는 대응으로 이어줍니다.

Capabilities

SEE가 하는 일

Grounded Bundle

멀티소스 사건과 증거를 분석 전에 고정해 AI가 사실을 지어낼 여지를 줄입니다.

TI Exact Match

IOC, CVE, 해시를 유사도 대신 결정적 조회로 확인하고 unknown은 unknown으로 둡니다.

21+ Lens Analysis

사건 특성에 맞는 specialist lens만 병렬로 켜서 필요한 관점만 분석합니다.

Dual Reconciler

서로 다른 모델 계열이 결론을 병합하고 충돌 지점을 드러냅니다.

Critic & HITL

false-clear, evidence gap, 실행 위험을 검토하고 사람 승인 경계에서 멈춥니다.

SIT Handoff

자동 처리하기 어려운 사건은 Agentic Ticket으로 전환해 MDR, SOC 대응으로 넘깁니다.

Process

사건 하나가 지나가는 순서

  1. 01사건 인입
  2. 02근거 고정
  3. 03다관점 검토
  4. 04비평, 조정
  5. 05리포트 trace
  6. 06SIT 인계

Operating Principles

SEE Operating Policy

SEE의 목적은 사람이 볼 사건을 줄이고,사람이 판단해야 할 사건은 더 빠르게 이해하게 만드는 것입니다.사실 수집, AI 추론, 실행 결정의 경계를 분리해 분석 자동화가 운영 권한을 침범하지 않게 합니다.

FACT

사실은 코드가 모읍니다

AI가 보기 전에 원본 이벤트와 IOC, 내부 관측 근거를 결정적으로 고정합니다.

INFERENCE

추론은 AI가 합니다

여러 전문 관점이 같은 사건을 분석하고 서로의 결론을 검토합니다.

DECISION

결정은 규칙과 사람이 합니다

고위험 조치와 불확실한 판단은 HITL 경계에서 멈추고 사람 승인으로 이어집니다.

NO SCORE UI

점수는 사용자 화면에 내세우지 않습니다

confidence는 내부 라우팅 신호로만 쓰고, 사용자는 근거와 처리 흐름을 봅니다.

Live / see_analysis_pipeline

SEE 분석 파이프라인

Stage 1은 사건 번들을 결정적으로 고정하고, Stage 2는 multi-lens 분석과 합의, critic, HITL, 보고서, SIT 전환을 하나의 운영 trace로 남깁니다.

LIVE / see_analysis_pipeline
분석 파이프라인, 9-단계 라이브● 진행 중, 73e6caa2
단계 0
데이터 전처리
1ms
단계 1
위협 데이터 분류
1 hints
단계 2
9분석기 동시
2.4s
단계 3
위협 인텔 조회
631ms
단계 4
이중 AI 분석
50.1s
단계 5
AI 결론 조정
10.5s
단계 6
결과 검증
대기
단계 6.5
HITL Gate
대기
단계 7
보고서
대기
단계 8
티켓 작성
대기
단계 8.5
후속 티켓
대기
단계 9
전송
대기
다중 공격 패턴 동시 분석12/9, BASE 12, CANDIDATE 0
프로세스 체인
자격증명
네트워크 통신
방어 회피
지속성
횡적 이동
IOC 포렌식
MITRE 매핑
분류, 심각도
데이터 유출
예약 작업
사용자 행동
클라우드 ID
취약점 상관
DNS 유출
엔드포인트 강화
타임라인 상관
킬체인 단계
내부자 위협
컨테이너 보안
이메일 피싱

합의: 8 inconclusive, 3 suspicious, 신뢰도 0.82 → HITL 추천

LIVE FEED, 6채널● 대기 1.2s
전체단계알림티켓채팅분석기
02:23:50SYST-CONF 의견 충돌, Model A Suspicious 0.82 ↔ Model B Benign 0.71 — Reconciler 조정
02:23:50SYS단계 8, 티켓 작성 완료
02:23:50SYS단계 8.5, 후속 티켓 분해 완료 (13ms), 4 sub
02:23:50Forensic1) 즉시 보존 대상: 메모리(휘발성 데이터). 원격 접근 도구 로그, C2 아티팩트 수집.
02:23:50Hunterhunting hypothesis: 유사 캠페인 3건, MITRE T1078.004 일치, 기존 캠페인 연관 검토 중
02:23:50IR현재 IR 단계: HITL 사인오프 (Containment→Eradication 이후, 최종 승인, 종결 대기)
02:23:50SOC의견: 추가 검토 필요 — 불확실. critic 지적 2건의 세부 내용 확인 권장.
02:23:50DispatcherA16 DXE 선택 — CAP-0042 (점수 0.72), Critical Asset → T3 강제
02:23:49SOCA사 EDR 데이터인데 왜 B사 엔진으로 분석을 했지?
02:23:49SYS단계 7, 보고서 작성 완료
SOCIRHunterForensicDispatcher
현재 분석/티켓에 대해 질문 (Enter)

Processing Flow

SEE Core Patterns

벤더 이벤트 자율 분석, 21+ lens 병렬 분석, Decision Report가 SEE의 핵심 작동 구조입니다.

Pattern 01

벤더 이벤트 기반 Sentivex 자율 분석

벤더 인시던트와 알럿 발생이 사건 단위로 Sentivex Core에 들어오고, 결정적 grounding, TI hunting, AI agent 분석을 거쳐 판정과 합의 이후 처리 경로로 분기됩니다.

Pattern 02

21+ lens 병렬 분석

인시던트나 알럿이 전처리, 후처리, TI hunting을 거친 뒤 필요한 specialist lens만 선택되어 병렬로 작동합니다. 사건에 따라 2개, 3개, 6개, 18개, 22개처럼 가동 범위가 달라집니다.

Pattern 05

Critic, HITL, Reporter, ITSM

검증 결과가 사람 게이트와 보고서 생성을 거쳐 운영 티켓으로 나가는 4열 트리입니다.