RAG против файнтюнинга: как Selectel ускорил разбор ложных срабатываний в SOC
В SOC значительную часть загрузки L1-аналитиков составляют повторяющиеся алерты, которые в итоге оказываются ложными срабатываниями. Каждый такой инцидент нужно вручную обогатить контекстом, проверить и задокументировать — это отнимает время от сложных задач и повышает риск ошибок из-за усталости. Проблема особенно остра в командах ИБ, которые параллельно занимаются инфраструктурой и клиентскими проектами.
Чтобы автоматизировать первичный разбор, в Selectel выбрали подход RAG (Retrieval-Augmented Generation) вместо тонкой настройки модели (файнтюнинга). Решение строится на локальной LLM без передачи данных внешним сервисам, RAG-пайплайне для поиска релевантных правил и описаний, а также втором проходе с валидатором. Это позволило внедрить автоматизацию без многомесячного проекта по файнтюнингу и сохранить полный контроль над данными.
В статье на Хабре инженер по защите информации Антон Дятлов подробно разбирает архитектуру решения, причины отказа от файнтюнинга и проблемы, с которыми столкнулись после внедрения.