Details

Title Разработка системы анализа инцидентов информационной безопасности с применением технологии RAG и онтологического подхода: выпускная квалификационная работа бакалавра: направление 02.03.01 «Математика и компьютерные науки» ; образовательная программа 02.03.01_01 «Системы искусственного интеллекта и суперкомпьютерные технологии» = Development of an incident analysis system for information security using RAG technology and the ontological approach
Creators Богдан Арсений Вячеславович
Scientific adviser Лукашин Алексей Андреевич
Organization Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности
Imprint Санкт-Петербург, 2026
Collection Выпускные квалификационные работы ; Общая коллекция
Subjects информационная безопасность ; журналы событий ; mitre att&ck ; RAG ; онтология ; граф активности ; триплеты ; SHACL ; большая языковая модель ; information security ; event logs ; ontology ; activity graph ; triplets ; large language model
Document type Bachelor graduation qualification work
Language Russian
Level of education Bachelor
Speciality code (FGOS) 02.03.01
Speciality group (FGOS) 020000 - Компьютерные и информационные науки
DOI 10.18720/SPBPU/3/2026/vr/vr26-2586
Rights Доступ по паролю из сети Интернет (чтение, печать)
Additionally New arrival
Record key ru\spstu\vkr\42757
Record create date 8/21/2026

Allowed Actions

Action 'Read' will be available if administrator prepare required files

Group Anonymous
Network Internet

Работа посвящена разработке алгоритма анализа журналов событий информационной безопасности. Актуальность работы обусловлена необходимостью автоматизированного анализа разнородных журналов событий информационной безопасности. Логи имеют неодинаковые форматы и уровень детализации. При этом отдельная запись только фрагмент активности, поэтому для корректного анализа требуется связывать события между собой, учитывать контекст сценария и сопоставлять наблюдаемое поведение с MITRE ATT&CK. Целью работы является разработка алгоритма, обеспечивающего преобразование разнородных журналов событий в онтологически согласованное графовое представление и последующее сопоставление наблюдаемой активности с тактиками, техниками и подтехниками MITRE ATT&CK. Для сопоставления графов активности с MITRE ATT&CK была разработана онтологическая модель и механизм поиска доказательных фрагментов поведения. Такие фрагменты используются для формирования множества кандидатов техник и подтехник, после чего кандидаты проходят семантическую верификацию с помощью языковой модели. Экспериментальная оценка показала, что использование few-shot примеров, контрастных отрицательных примеров и SHACL-валидации повышает качество извлечения триплетов и обеспечивает их соответствие онтологической модели. Также показано, что семантическая верификация кандидатов снижает число ложноположительных сопоставлений с MITRE ATT&CK и повышает итоговое качество по мере F 1. Практическая значимость работы заключается в возможности использо- вания разработанного алгоритма как вспомогательного инструмента для анализа журналов событий и предварительного сопоставления наблюдаемой активности с MITRE ATT&CK.

The work is devoted to the development of an algorithm for analyzing information security event logs. The relevance of the work is determined by the need for automated analysis of heterogeneous information security event logs. Logs have different formats and levels of detail. At the same time, a single record reflects only a fragment of activity; therefore, correct analysis requires linking events together, taking the scenario context into account, and mapping the observed behavior to MITRE ATT&CK. The aim of the work is to develop an algorithm that transforms heterogeneous event logs into an ontologically consistent graph representation and then maps the observed activity to MITRE ATT&CK tactics, techniques, and sub-techniques. To map activity graphs to MITRE ATT&CK, an ontological model and a mechanism for searching evidence fragments of behavior were developed. These fragments are used to form a set of candidate techniques and sub-techniques, after which the candidates undergo semantic verification using a language model. The experimental evaluation showed that the use of few-shot examples, contrastive negative examples, and SHACL validation improves the quality of triplet extraction and ensures their conformance to the ontological model. It was also shown that semantic verification of candidates reduces the number of false-positive mappings to MITRE ATT&CK and improves the final quality in terms of the F 1 score. The practical significance of the work lies in the possibility of using the developed algorithm as an auxiliary tool for analyzing event logs and preliminarily mapping observed activity to MITRE ATT&CK.

Network User group Action
ILC SPbPU Local Network All
Internet Authorized users SPbPU
Internet Anonymous
...