РОЗРОБКА МОДУЛЯ AI-АСИСТЕНТА НА ОСНОВІ ДОНАВЧАННЯ ВЕЛИКОЇ МОВНОЇ МОДЕЛІ МЕТОДОМ QLoRA ДЛЯ АВТОМАТИЗОВАНОГО АНАЛІЗУ ІНЦИДЕНТІВ КІБЕРБЕЗПЕКИ
DOI:
https://doi.org/10.28925/2663-4023.2026.34.1269Ключові слова:
штучний інтелект, великі мовні моделі, донавчання, QLoRA, кібербезпека, аналіз інцидентів, MITRE ATT&CK, центр управління безпекою, FastAPI, Llama 3.2Анотація
У статті розглянуто розробку та інтеграцію модуля штучного інтелекту для автоматизованого аналізу інцидентів кібербезпеки в межах децентралізованої платформи обміну даними про кіберінциденти Cybersecurity Dataspace (CSDS). Актуальність дослідження зумовлена системними проблемами сучасних центрів управління безпекою (SOC): надмірним обсягом подій безпеки, глобальним дефіцитом кваліфікованих фахівців, ефектом «втоми від алертів» та зростанням складності багатоетапних атак. Метою роботи є побудова спеціалізованої великої мовної моделі (LLM), здатної класифікувати загрози, оцінювати рівень їх серйозності та надавати структуровані рекомендації щодо реагування відповідно до методологій MITRE ATT&CK та NIST SP 800-61. У роботі виконано порівняльний аналіз чотирьох підходів до побудови AI-асистентів (zero-shot промптинг, RAG, повне донавчання та параметрично-ефективне донавчання) і обґрунтовано вибір методу QLoRA як оптимального для локального розгортання з огляду на вимоги конфіденційності та обмежені обчислювальні ресурси. Сформовано навчальний датасет обсягом 1875 прикладів із п’яти відкритих джерел (MITRE ATT&CK, NVD CVE, синтетичні логи інцидентів, відкриті Q&A-датасети та правила виявлення Sigma/Elastic), який пройшов дедуплікацію, фільтрацію за якістю та верифікацію технік MITRE. Проведено два незалежні раунди донавчання базової моделі Llama 3.2 3B Instruct методом QLoRA з ідентичними гіперпараметрами; описано їхні результати за метриками функції втрат і точності на рівні токенів. Розроблено мікросервіс на базі FastAPI з REST-ендпоінтами для аналізу інцидентів, діалогу, пакетної обробки та моніторингу, який інтегровано у фронтенд платформи на Next.js. Виконано функціональне тестування на трьох репрезентативних класах атак (SQL-ін’єкція, програма-вимагач, перебір паролів) та порівняльне оцінювання якості відповідей за метрикою перекриття ключових слів, яке засвідчило суттєве підвищення якості після донавчання порівняно з базовою моделлю. Запропонований підхід відтворюваний на споживчому графічному обладнанні та може бути масштабований для промислового застосування. У статті наведено постановку проблеми, аналіз сучасних промислових та академічних рішень, теоретичні основи методу, методику формування датасету й донавчання, отримані результати та напрями подальших досліджень.
Завантаження
Посилання
Hu, E. J., Shen, Y., Wallis, P., Allen-Zhu, Z., Li, Y., Wang, S., & Chen, W. (2021). LoRA: Low-rank adaptation of large language models (arXiv:2106.09685). arXiv. https://arxiv.org/abs/2106.09685
Dettmers, T., Pagnoni, A., Holtzman, A., & Zettlemoyer, L. (2023). QLoRA: Efficient finetuning of quantized LLMs. Advances in Neural Information Processing Systems, 36.
Freitas, S., Callahan, A., Bhatt, A., & Bono, J. (2024). AI-driven guided response for security operation centers with Microsoft Copilot for Security (arXiv:2407.09017). arXiv. https://arxiv.org/abs/2407.09017
Bono, J., & Xu, A. (2024). Randomized controlled trials for Security Copilot for IT administrators (arXiv:2411.01067). arXiv. https://arxiv.org/abs/2411.01067
MITRE Corporation. (2025). ATT&CK Enterprise Matrix. https://attack.mitre.org/matrices/enterprise
National Institute of Standards and Technology. (2025). National Vulnerability Database (NVD): CVE API 2.0. https://nvd.nist.gov/developers/vulnerabilities
Meta AI. (2024). Llama 3.2: Multilingual large language models. Hugging Face. https://huggingface.co/meta-llama/Llama-3.2-3B-Instruct
Touvron, H., Martin, L., Stone, K., Albert, P., Almahairi, A., Babaei, Y., Bashlykov, N., et al. (2023). Llama 2: Open foundation and fine-tuned chat models (arXiv:2307.09288). arXiv. https://arxiv.org/abs/2307.09288
Sophos. (2024). LLM benchmarks for cybersecurity: Evaluation of incident investigation, summarisation and severity evaluation [Technical report].
Microsoft. (2024). Generative AI and security operations center productivity: Evidence from live operations [Microsoft Research report].
IBM Security, & Ponemon Institute. (2024). Cost of a data breach report 2024.
ISC2. (2024). Cybersecurity workforce study 2024.
National Institute of Standards and Technology. (2023). Artificial intelligence risk management framework (AI RMF 1.0) (NIST AI 100-1). https://doi.org/10.6028/NIST.AI.100-1
Perez, F., & Ribeiro, I. (2022). Ignore previous prompt: Attack techniques for language models (arXiv:2211.09527). arXiv. https://arxiv.org/abs/2211.09527
Wei, J., Bosma, M., Zhao, V., Guu, K., Yu, A. W., Lester, B., Du, N., Dai, A. M., & Le, Q. V. (2022). Finetuned language models are zero-shot learners. In International Conference on Learning Representations (ICLR).
Vaswani, A., Shazeer, N., Parmar, N., Uszkoreit, J., Jones, L., Gomez, A. N., Kaiser, Ł., & Polosukhin, I. (2017). Attention is all you need. Advances in Neural Information Processing Systems, 30.
SigmaHQ. (2025). Sigma detection rules repository. GitHub. https://github.com/SigmaHQ/sigma
Elastic. (2025). Detection rules repository. GitHub. https://github.com/elastic/detection-rules
Wolf, T., Debut, L., Sanh, V., Chaumond, J., Delangue, C., Moi, A., Cistac, P., et al. (2020). HuggingFace's Transformers: State-of-the-art natural language processing. In Proceedings of the 2020 Conference on Empirical Methods in Natural Language Processing: System Demonstrations (pp. 38-45). Association for Computational Linguistics. https://doi.org/10.18653/v1/2020.emnlp-demos.6
Ouyang, L., Wu, J., Jiang, X., Almeida, D., Wainwright, C., Mishkin, P., Zhang, C., et al. (2022). Training language models to follow instructions with human feedback. Advances in Neural Information Processing Systems, 35.
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія
Авторське право (c) 2026 Даниїл Куцюк, Кирило Гороховський

Ця робота ліцензується відповідно до Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.