ПРИМЕНЕНИЕ ГЕНЕРАТИВНОГО ИСКУССТВЕННОГО ИНТЕЛЛЕКТА ДЛЯ АВТОМАТИЗАЦИИ АНАЛИЗА СОБЫТИЙ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ИНФОРМАЦИОННЫХ СИСТЕМАХ
Keywords:
генеративный искусственный интеллект, информационная безопасность, событие безопасности, SIEM, SOC, большая языковая модель, анализ журналов, реагирование на инцидентыAbstract
Аннотация
Рост объема и семантической неоднородности телеметрии информационной безопасности формирует разрыв между скоростью регистрации событий и возможностью аналитика установить их причинную связь, критичность и требуемую реакцию. Генеративный искусственный интеллект способен преобразовывать журналы, оповещения, сведения об активах, уязвимостях и тактиках нарушителя в связное объяснение, однако вероятностная природа языковых моделей создает риск конфабуляций, подмены доказательств гипотезами, утечки конфиденциальной информации и выполнения ошибочных действий. Цель работы - разработать теоретически обоснованную архитектуру контролируемого применения генеративного искусственного интеллекта для автоматизации анализа событий информационной безопасности без передачи языковой модели функций первичной регистрации фактов и без неконтролируемого исполнения защитных действий. Методология объединяет структурированный сравнительный анализ, функциональную декомпозицию процесса SIEM/SOC, сопоставление результатов исследований языковых моделей для журналов и инцидентов, моделирование угроз и архитектурный синтез. Результатом стала семислойная модель доказательно контролируемого генеративного анализа событий информационной безопасности. В нее включены неизменяемый слой первичных свидетельств, нормализация и корреляция, доверенный контекст, генеративный синтез, верификация утверждений, риск-адаптивный шлюз решений и контур обратной связи. Новизна состоит в разделении факта, машинной интерпретации и управленческого решения посредством карточки доказательности, а также в сочетании двух независимых допусков - достаточности доказательств и допустимости операционного воздействия. Предложены четыре уровня автономии, при которых необратимые либо высокорисковые действия сохраняются за уполномоченным специалистом. Практическая значимость определяется возможностью встроить модель между SIEM, средствами контекстного обогащения и SOAR, повысив воспроизводимость триажа и аудируемость решений
Published
How to Cite
Issue
Section
License

This work is licensed under a Creative Commons Attribution-ShareAlike 4.0 International License.