Новый
2025 / 2026

2399 LLM-AlertBridge: модуль интеграции SOC-алертов с языковой моделью
Заявка создана
24.10.2025
Контроль ПО
27.10.2025
Отправлен на комиссию
27.10.2025
На доработке
12.11.2025
Одобрен
Паспорт проекта
Аннотация
Современные SOC-системы формируют тысячи алертов, из которых значительная часть оказывается ложными. Это приводит к потере времени аналитиков и снижению скорости реагирования.
Проект направлен на разработку программного модуля, который будет принимать алерты от SIEM-систем (например, ELK SIEM), автоматически собирать дополнительный контекст (логи и метаданные системы Linux) и передавать их в локально развёрнутую большую языковую модель (LLM) для анализа.
Новизна проекта состоит в создании...
Отрасль
Информационная безопасность
Теги
Python
LLM
SOC
ИнфоБез
Цель
Разработка и исследование модуля, интегрирующего систему оповещений SIEM с локальной LLM-моделью для анализа и оценки инцидентов информационной безопасности.
Ожидаемые результаты
- Программная реализация
- Модуль приёма алертов из SIEM
- Механизм отбора и нормализации данных
- Механизм безопасной передачи данных в локальную LLM
- Модуль для сбора контекста через OSQuery и системные логи Linux
- Работа с LLM
- Шаблон обращения к модели LLM
- Парсер ответа шаблонизированного ответа модели LLM
- Подготовка отчетов и документации
- Описание применения
- Руководство пользователя
- Руководство системного администратора
- Программа и методика испытаний
Форма и способы промежуточного контроля
Еженедельные отчёты о прогрессе в коде (Git-репозиторий)
Регулярные встречи с руководителем проекта и демонстрация промежуточных результатов
Тестовые демонстрации отдельных функций (приём алертов, сбор логов, интеграция LLM)
Комплексное тестирование полного функционала прототипа
Форма представления результатов
Готовый модуль с документацией и инструкцией по запуску.
Технический отчёт о реализации и тестировании.
Техническая документация.
Ресурсное обеспечение
ПК с GPU RTX 5080 (16 GB VRAM), 64 GB RAM.
ОС Linux / macOS с Python 3.11+.
Библиотеки: transformers, bitsandbytes, torch, osquery, requests.
Локальные модели LLM (LLaMA 2 13B quantized / Foundation-Sec-8B).
Docker / GitLab / VS Code / UTM VM для тестов.
Имеющийся задел
Проработана верхнеуровневая архитектура взаимодействия SOC ↔ LLM.
Изучены принципы формирования алертов в ELK SIEM и структура событий Linux.
Подготовлен обзор LLM-моделей и выбрана Foundation-Sec-8B как основная.
Заказчик
МИЭМ / ДКИ