sales
Почему для разбора инцидентов мы выбрали RAG, а не файнтюнинг
В SOC значительная часть нагрузки L1-аналитика — разбор однотипных инцидентов, которые в итоге оказываются ложными срабатываниями. При этом каждый алерт нужно проверить, обогатить контекстом и задокументировать. Результат — много ручной работы, которая отнимает время от более сложных задач и повышает риск ошибки из-за усталости. Особенно остро эта проблема стоит в командах ИБ, которые одновременно занимаются инфраструктурой, клиентскими задачами и другими проектами. Можно ли автоматизировать первичный разбор, не отдавая данные во внешнюю LLM и не превращая внедрение в многомесячный проект по файнтюнингу? Мы попробовали это сделать с помощью локальной LLM, RAG и второго прохода с валидатором. Привет! На связи Антон Дятлов, инженер по защите информации в Selectel.
Читать далее →