NGR Softlab запустила DivergentGPT для поиска угроз без мощных серверов
Новая модель DivergentGPT от NGR Softlab весит всего 30 МБ и отсеивает ложные тревоги, экономя время аналитиков безопасности. Компактность решения позволяет внедрять его без дорогих серверов, что снижает затраты на защиту данных для компаний с ограниченным бюджетом.
Компания NGR Softlab, резидент «Сколково» (входит в Группу ВЭБ.РФ), вывела в промышленную эксплуатацию базовую модель DivergentGPT. Инструмент предназначен для автоматического поиска аномалий в поведении пользователей и анализа событий информационной безопасности. Разработка стала итогом исследований, начатых в 2025 году, и призвана снизить нагрузку на аналитиков, отсеивая ложные срабатывания.
Важный нюанс: Модель не заменяет специалистов, а работает как «второе мнение», позволяя людям сосредоточиться только на реальных угрозах, а не на рутинной проверке тысяч событий.
Как работает система обнаружения угроз
Традиционные алгоритмы безопасности часто реагируют на отклонения по жестким статистическим правилам, что приводит к большому количеству ложных тревог. DivergentGPT использует архитектуру трансформера для анализа временных рядов — последовательностей данных, отражающих действия пользователей и работу систем во времени. Модель обучалась на массиве реальных и синтетических данных, что позволяет ей распознавать сложные паттерны поведения даже в сценариях, для которых она не готовилась специально.
Система интегрирована в модуль поведенческой аналитики xBA платформы Dataplan и работает в два этапа:
- Первый уровень: Статистические алгоритмы в реальном времени отбирают события, которые выглядят подозрительно.
- Второй уровень: DivergentGPT проводит углубленную проверку, оценивая контекст и вынося решение, является ли отклонение реальной угрозой или обычным изменением в работе системы.
Такой подход существенно сокращает количество ложноположительных срабатываний и экономит время сотрудников службы безопасности.
Стоит учесть: Использование модели на базе трансформеров позволяет анализировать более широкий контекст событий, чем классические статистические методы, что критически важно для выявления сложных кибератак.
Технические особенности и планы развития
Одним из ключевых преимуществ решения является его компактность. Модель содержит около 50 миллионов параметров и занимает порядка 30 МБ памяти. Это позволяет запускать её непосредственно в производственном контуре без необходимости выделять дорогую специализированную ИИ-инфраструктуру. Для сравнения, универсальные большие языковые модели требуют значительно больше ресурсов.
Компания NGR Softlab планирует дальнейшее развитие технологии:
- Расширение окна контекста для анализа более длительных периодов активности.
- Разработка механизмов адаптации под специфику конкретных организаций.
- Добавление поддержки одновременного анализа нескольких взаимосвязанных источников данных.
На фоне этого: Малый размер модели (30 МБ) делает её доступной для внедрения в инфраструктурах, где нет мощных вычислительных кластеров, что снимает барьер входа для многих предприятий.
Операционные последствия и практические аспекты
- Снижение нагрузки на персонал: Автоматизация первичного отбора событий позволит аналитикам информационной безопасности перераспределить время с рутинной проверки на расследование подтвержденных инцидентов.
- Экономия на инфраструктуре: Возможность работы без выделенных мощных серверов ИИ снижает капитальные затраты на развертывание системы безопасности.
- Повышение точности реагирования: Уменьшение количества ложных срабатываний снижает риск «усталости от оповещений», когда специалисты начинают игнорировать сигналы системы из-за их избыточности.
- Зависимость от качества данных: Эффективность модели напрямую зависит от качества и объема данных, на которых она обучалась, что требует от компаний наличия структурированных логов и исторических данных о поведении пользователей.
Источник: sk.ru