Логотип МИЭМ НИУ ВШЭ
Новый
Логотип типа проекта Программный
Программный
2025 / 2026
Логотип проекта LLM-AlertBridge: модуль интеграции SOC-алертов с языковой моделью

    2399 LLM-AlertBridge: модуль интеграции SOC-алертов с языковой моделью

    Заявка создана
    24.10.2025
    Контроль ПО
    27.10.2025
    Отправлен на комиссию
    27.10.2025
    На доработке
    12.11.2025
    Одобрен

    Паспорт проекта

    Аннотация

    Современные SOC-системы формируют тысячи алертов, из которых значительная часть оказывается ложными. Это приводит к потере времени аналитиков и снижению скорости реагирования. Проект направлен на разработку программного модуля, который будет принимать алерты от SIEM-систем (например, ELK SIEM), автоматически собирать дополнительный контекст (логи и метаданные системы Linux) и передавать их в локально развёрнутую большую языковую модель (LLM) для анализа. Новизна проекта состоит в создании...

    Отрасль

    Информационная безопасность

    Теги

    Python
    LLM
    SOC
    ИнфоБез

    Цель

    Разработка и исследование модуля, интегрирующего систему оповещений SIEM с локальной LLM-моделью для анализа и оценки инцидентов информационной безопасности.

    Ожидаемые результаты

    • Программная реализация
      • Модуль приёма алертов из SIEM
      • Механизм отбора и нормализации данных
      • Механизм безопасной передачи данных в локальную LLM
      • Модуль для сбора контекста через OSQuery и системные логи Linux
    • Работа с LLM
      • Шаблон обращения к модели LLM
      • Парсер ответа шаблонизированного ответа модели LLM
    • Подготовка отчетов и документации
      • Описание применения
      • Руководство пользователя
      • Руководство системного администратора
      • Программа и методика испытаний

    Форма и способы промежуточного контроля

    Еженедельные отчёты о прогрессе в коде (Git-репозиторий) Регулярные встречи с руководителем проекта и демонстрация промежуточных результатов Тестовые демонстрации отдельных функций (приём алертов, сбор логов, интеграция LLM) Комплексное тестирование полного функционала прототипа

    Форма представления результатов

    Готовый модуль с документацией и инструкцией по запуску. Технический отчёт о реализации и тестировании. Техническая документация.

    Ресурсное обеспечение

    ПК с GPU RTX 5080 (16 GB VRAM), 64 GB RAM. ОС Linux / macOS с Python 3.11+. Библиотеки: transformers, bitsandbytes, torch, osquery, requests. Локальные модели LLM (LLaMA 2 13B quantized / Foundation-Sec-8B). Docker / GitLab / VS Code / UTM VM для тестов.

    Имеющийся задел

    Проработана верхнеуровневая архитектура взаимодействия SOC ↔ LLM. Изучены принципы формирования алертов в ELK SIEM и структура событий Linux. Подготовлен обзор LLM-моделей и выбрана Foundation-Sec-8B как основная.

    Заказчик

    МИЭМ / ДКИ