Обновление KUMA 4.6: новая база знаний и интеграция с LLM от Лаборатории Касперского

Лаборатория Касперского выпустила версию 4.6 своей SIEM-системы Kaspersky Unified Monitoring and Analysis Platform (KUMA), которая включает встроенную базу знаний по киберугрозам и поддержку внешних больших языковых моделей (LLM). Эти нововведения направлены на автоматизацию работы аналитиков безопа

Обновление KUMA 4.6: новая база знаний и интеграция с LLM от Лаборатории Касперского

Лаборатория Касперского выпустила версию 4.6 своей SIEM-системы Kaspersky Unified Monitoring and Analysis Platform (KUMA), которая включает встроенную базу знаний по киберугрозам и поддержку внешних больших языковых моделей (LLM). Эти нововведения направлены на автоматизацию работы аналитиков безопасности и ускорение расследования инцидентов, что особенно актуально в условиях дефицита квалифицированных кадров.

Новая база знаний и интеграция с LLM в KUMA 4.6

Версия 4.6 KUMA получила встроенную базу знаний, содержащую структурированную информацию о тактиках, техниках и процедурах злоумышленников, а также о методах их обнаружения. Эта база интегрирована непосредственно в интерфейс SIEM, что позволяет аналитикам быстро получать контекст по инцидентам без переключения между системами. Второе ключевое новшество — поддержка внешних LLM, таких как GPT-4 от OpenAI, Llama от Meta и российских моделей, например YandexGPT. Языковые модели используются для автоматической генерации отчетов, формулирования рекомендаций по реагированию и объяснения сложных цепочек атак на естественном языке. Это снижает нагрузку на экспертов и ускоряет принятие решений.

Предыстория и контекст

SIEM-системы традиционно требуют высокой квалификации персонала: аналитики должны вручную сопоставлять события, искать корреляции и обращаться к внешним источникам угроз. Лаборатория Касперского стремится автоматизировать эти процессы. Ранее в KUMA были добавлены модули машинного обучения для выявления аномалий, а теперь — база знаний и LLM. Интеграция LLM в SIEM — мировой тренд: Splunk и IBM QRadar также экспериментируют с генеративным ИИ для анализа логов. Однако Лаборатория Касперского делает упор на работу с российскими заказчиками, для которых важна локализация и соответствие требованиям регуляторов.

Как работает новая база знаний в KUMA 4.6?

База знаний KUMA 4.6 построена на основе данных Лаборатории Касперского о реальных атаках, а также открытых источников, таких как MITRE ATT&CK. При поступлении события SIEM автоматически сопоставляет его с базой знаний и выводит аналитику: какая техника использована, какие индикаторы компрометации характерны, какие шаги по реагированию рекомендуются. Это позволяет даже начинающим специалистам быстро разбираться в инцидентах. Например, если система обнаруживает подозрительное сетевое соединение, база знаний может указать, что это соответствует технике "T1043" из MITRE, и предложить проверить наличие вредоносного ПО.

Технические детали интеграции с LLM

Для работы с LLM KUMA 4.6 использует модуль-адаптер, который отправляет запросы к внешним моделям через API. Поддерживаются OpenAI GPT-4, Llama 3, а также российские модели, например YandexGPT. Администратор может настроить уровень детализации ответов и ограничить доступ к конфиденциальным данным. Все запросы логируются для аудита. Производительность: по данным компании, генерация отчета по инциденту средней сложности занимает 10–15 секунд. Для сравнения, ручной анализ может требовать от 30 минут до нескольких часов. Точность рекомендаций оценивается разработчиками в 85–90%, но они подчеркивают, что окончательное решение всегда остается за человеком. Важно отметить, что KUMA не отправляет сырые данные инцидентов в LLM: передается только обезличенная информация, что соответствует политикам безопасности.

Кого затронут нововведения и как

Нововведения в первую очередь адресованы центрам мониторинга безопасности (SOC) и корпоративным заказчикам. Для аналитиков снижается порог входа: база знаний заменяет необходимость держать в голове сотни техник атак, а LLM берет на себя рутинную отчетность. Для бизнеса это означает сокращение времени реакции на инциденты и снижение затрат на обучение персонала. В России и странах СНГ KUMA активно используется в госсекторе и промышленности, где требования к безопасности особенно высоки. Поддержка российских LLM, таких как YandexGPT, делает продукт привлекательным для организаций, которые не могут использовать зарубежные облачные сервисы. Например, компания может настроить KUMA на работу с YandexGPT, размещенной на локальных серверах, что обеспечивает полный контроль над данными.

Что будет дальше: планы по развитию ИИ в KUMA

Лаборатория Касперского планирует развивать направление ИИ в KUMA: в следующих версиях ожидается более глубокая интеграция с моделями для автоматического реагирования на инциденты, например блокировка подозрительных процессов без участия человека. Также компания работает над собственной LLM, специализированной на кибербезопасности, что снизит зависимость от сторонних провайдеров. Это позволит предложить полностью автономное решение для SOC, где ИИ будет не только анализировать, но и активно защищать инфраструктуру.

Итог

Версия 4.6 KUMA делает SIEM удобнее и быстрее за счет базы знаний и LLM. Это важный шаг к автоматизации SOC, который уже сейчас может сократить время анализа инцидентов. Следить за развитием стоит всем, кто отвечает за корпоративную безопасность, особенно в условиях дефицита кадров. Обновление доступно для действующих клиентов Лаборатории Касперского, а также может быть протестировано в рамках пилотных проектов.