Почему для разбора инцидентов мы выбрали RAG, а не файнтюнинг

Инженер по защите информации Selectel Антон Дятлов делится опытом автоматизации первичного разбора инцидентов в SOC. Основная проблема заключается в большом объеме рутинной работы по обработке ложных срабатываний, что отвлекает аналитиков от критических задач. Вместо трудоемкого процесса файнтюнинга LLM, команда решила внедрить архитектуру RAG (Retrieval-Augmented Generation) с использованием локальной языковой модели и дополнительного этапа валидации. Такой подход позволяет обогащать алерты контекстом и автоматизировать документирование без передачи конфиденциальных данных во внешние сервисы. В статье подробно описывается устройство системы, преимущества выбора RAG перед дообучением моделей, а также трудности, с которыми команда столкнулась на этапе эксплуатации. Решение позволило значительно снизить нагрузку на L1-аналитиков, сохранив при этом контроль над данными и гибкость настройки системы под специфические нужды инфраструктуры компании.
This is a summary. Read the full article at the original source:
HabrПохожие
Недавний анализ безопасности выявил критическую уязвимость в AI-агентах, взаимодействующих с репозиториями GitHub. Атака, не требующая CVE или традици…
Недавний анализ, опубликованный USENIX, исследует развивающийся ландшафт атак «только на данные» (data-only attacks) — сложного класса киберугроз, кот…
Плюсы и минусы использования менеджера паролей вместо приложения-аутентификатора
Цифровая безопасность часто требует выбора между менеджерами паролей и приложениями-аутентификаторами для двухфакторной аутентификации (2FA). Менеджер…



