Федеральное государственное бюджетное учреждение науки
«Санкт-Петербургский Федеральный исследовательский центр
Российской академии наук»

Проблема выявления связанных цепочек атак в центрах мониторинга информационной безопасности (SOC) критична из-за колоссальных объемов данных и вариативности форматов описаний инцидентов. Разработанная методика автоматически обнаруживает корреляционные связи в потоке событий, преобразуя текстовые описания инцидентов в векторные эмбеддинги с помощью большой языковой модели, и применяет алгоритм плотностной кластеризации DBSCAN, что позволяет выявлять группы связанных событий без предварительного задания их количества. Такой подход обеспечивает инвариантность к формату данных и семантическое понимание содержания инцидентов, позволяя выявлять многоэтапные атаки на основе смысловой близости, а не только по формальным признакам, и фильтровать шумовые наблюдения, что значительно снижает нагрузку на аналитиков SOC.

Разработанная методика напрямую способствует реализации Стратегии научно-технологического развития Российской Федерации (Указ Президента РФ от 28.02.2024 г. № 145) в части обеспечения кибербезопасности и создания технологий для защиты национальных интересов в цифровой среде.

Котенко И.В., Саенко И.Б., Лаута О.С., Куракин А.С. Семантическая кластеризация инцидентов на основе алгоритма DBSCAN и большой языковой модели // Вопросы кибербезопасности. 2026. № 2(72). С. 2–15. https://doi.org/10.21681/2311-3456-2026-2-2-15