Назад
Кибербезопасность и конфиденциальность

Почему для разбора инцидентов мы выбрали RAG, а не файнтюнинг

Habr
Advertisement468 × 90
Почему для разбора инцидентов мы выбрали RAG, а не файнтюнинг

Инженер по защите информации Selectel Антон Дятлов делится опытом автоматизации первичного разбора инцидентов в SOC. Основная проблема заключается в большом объеме рутинной работы по обработке ложных срабатываний, что отвлекает аналитиков от критических задач. Вместо трудоемкого процесса файнтюнинга LLM, команда решила внедрить архитектуру RAG (Retrieval-Augmented Generation) с использованием локальной языковой модели и дополнительного этапа валидации. Такой подход позволяет обогащать алерты контекстом и автоматизировать документирование без передачи конфиденциальных данных во внешние сервисы. В статье подробно описывается устройство системы, преимущества выбора RAG перед дообучением моделей, а также трудности, с которыми команда столкнулась на этапе эксплуатации. Решение позволило значительно снизить нагрузку на L1-аналитиков, сохранив при этом контроль над данными и гибкость настройки системы под специфические нужды инфраструктуры компании.

This is a summary. Read the full article at the original source:

Habr
Advertisement468 × 90
Share
Кибербезопасность и конфиденциальность

Похожие

Цифровая безопасность часто требует выбора между менеджерами паролей и приложениями-аутентификаторами для двухфакторной аутентификации (2FA). Менеджер…

Engadget
Advertisement970 × 250