Июль 2026   |   В фокусе

NGR Softlab запустила DivergentGPT для поиска угроз без мощных серверов

Новая модель DivergentGPT от NGR Softlab весит всего 30 МБ и отсеивает ложные тревоги, экономя время аналитиков безопасности. Компактность решения позволяет внедрять его без дорогих серверов, что снижает затраты на защиту данных для компаний с ограниченным бюджетом.

Компания NGR Softlab, резидент «Сколково» (входит в Группу ВЭБ.РФ), вывела в промышленную эксплуатацию базовую модель DivergentGPT. Инструмент предназначен для автоматического поиска аномалий в поведении пользователей и анализа событий информационной безопасности. Разработка стала итогом исследований, начатых в 2025 году, и призвана снизить нагрузку на аналитиков, отсеивая ложные срабатывания.

Важный нюанс: Модель не заменяет специалистов, а работает как «второе мнение», позволяя людям сосредоточиться только на реальных угрозах, а не на рутинной проверке тысяч событий.

Как работает система обнаружения угроз

Традиционные алгоритмы безопасности часто реагируют на отклонения по жестким статистическим правилам, что приводит к большому количеству ложных тревог. DivergentGPT использует архитектуру трансформера для анализа временных рядов — последовательностей данных, отражающих действия пользователей и работу систем во времени. Модель обучалась на массиве реальных и синтетических данных, что позволяет ей распознавать сложные паттерны поведения даже в сценариях, для которых она не готовилась специально.

Система интегрирована в модуль поведенческой аналитики xBA платформы Dataplan и работает в два этапа:

  • Первый уровень: Статистические алгоритмы в реальном времени отбирают события, которые выглядят подозрительно.
  • Второй уровень: DivergentGPT проводит углубленную проверку, оценивая контекст и вынося решение, является ли отклонение реальной угрозой или обычным изменением в работе системы.

Такой подход существенно сокращает количество ложноположительных срабатываний и экономит время сотрудников службы безопасности.

Стоит учесть: Использование модели на базе трансформеров позволяет анализировать более широкий контекст событий, чем классические статистические методы, что критически важно для выявления сложных кибератак.

Технические особенности и планы развития

Одним из ключевых преимуществ решения является его компактность. Модель содержит около 50 миллионов параметров и занимает порядка 30 МБ памяти. Это позволяет запускать её непосредственно в производственном контуре без необходимости выделять дорогую специализированную ИИ-инфраструктуру. Для сравнения, универсальные большие языковые модели требуют значительно больше ресурсов.

Компания NGR Softlab планирует дальнейшее развитие технологии:

  • Расширение окна контекста для анализа более длительных периодов активности.
  • Разработка механизмов адаптации под специфику конкретных организаций.
  • Добавление поддержки одновременного анализа нескольких взаимосвязанных источников данных.

На фоне этого: Малый размер модели (30 МБ) делает её доступной для внедрения в инфраструктурах, где нет мощных вычислительных кластеров, что снимает барьер входа для многих предприятий.

Операционные последствия и практические аспекты

  • Снижение нагрузки на персонал: Автоматизация первичного отбора событий позволит аналитикам информационной безопасности перераспределить время с рутинной проверки на расследование подтвержденных инцидентов.
  • Экономия на инфраструктуре: Возможность работы без выделенных мощных серверов ИИ снижает капитальные затраты на развертывание системы безопасности.
  • Повышение точности реагирования: Уменьшение количества ложных срабатываний снижает риск «усталости от оповещений», когда специалисты начинают игнорировать сигналы системы из-за их избыточности.
  • Зависимость от качества данных: Эффективность модели напрямую зависит от качества и объема данных, на которых она обучалась, что требует от компаний наличия структурированных логов и исторических данных о поведении пользователей.

Коротко о главном

С чего началась разработка модели DivergentGPT?

Исследования по созданию системы начались в 2025 году с целью разработки инструмента, который будет работать как «второе мнение» для специалистов, позволяя им сосредоточиться на реальных угрозах.

Какую архитектуру использует модель для анализа данных?

Система построена на базе трансформера для анализа временных рядов, что позволяет распознавать сложные паттерны поведения даже в сценариях, для которых она не готовилась специально.

Как организован процесс проверки событий в системе?

Сначала статистические алгоритмы отбирают подозрительные события, а затем DivergentGPT проводит углубленную проверку контекста, чтобы отличить реальную угрозу от обычного изменения в работе системы.

Каков размер модели и почему это важно?

Модель содержит около 50 миллионов параметров и занимает 30 МБ памяти, что позволяет запускать её в производственном контуре без необходимости выделять дорогую специализированную ИИ-инфраструктуру.

В какой платформе интегрирована система обнаружения угроз?

Инструмент встроен в модуль поведенческой аналитики xBA платформы Dataplan, что обеспечивает автоматизацию первичного отбора событий и экономит время сотрудников службы безопасности.

Какие планы развития технологии анонсировала NGR Softlab?

Компания намерена расширить окно контекста для анализа длительных периодов активности и добавить поддержку одновременного анализа нескольких взаимосвязанных источников данных для повышения точности.

Какой фактор критически влияет на эффективность работы модели?

Результативность системы напрямую зависит от качества и объема данных, на которых она обучалась, что требует от компаний наличия структурированных логов и исторических данных о поведении пользователей.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Искусственный интеллект (AI); Кибербезопасность; Бизнес; Стартапы и инновации

Материалы по теме