Детальная информация
| Название | Разработка системы анализа инцидентов информационной безопасности с применением технологии RAG и онтологического подхода: выпускная квалификационная работа бакалавра: направление 02.03.01 «Математика и компьютерные науки» ; образовательная программа 02.03.01_01 «Системы искусственного интеллекта и суперкомпьютерные технологии» = Development of an incident analysis system for information security using RAG technology and the ontological approach |
|---|---|
| Авторы | Богдан Арсений Вячеславович |
| Научный руководитель | Лукашин Алексей Андреевич |
| Организация | Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности |
| Выходные сведения | Санкт-Петербург, 2026 |
| Коллекция | Выпускные квалификационные работы ; Общая коллекция |
| Тематика | информационная безопасность ; журналы событий ; mitre att&ck ; RAG ; онтология ; граф активности ; триплеты ; SHACL ; большая языковая модель ; information security ; event logs ; ontology ; activity graph ; triplets ; large language model |
| Тип документа | Выпускная квалификационная работа бакалавра |
| Язык | Русский |
| Уровень высшего образования | Бакалавриат |
| Код специальности ФГОС | 02.03.01 |
| Группа специальностей ФГОС | 020000 - Компьютерные и информационные науки |
| DOI | 10.18720/SPBPU/3/2026/vr/vr26-2586 |
| Права доступа | Доступ по паролю из сети Интернет (чтение, печать) |
| Дополнительно | Новинка |
| Ключ записи | ru\spstu\vkr\42757 |
| Дата создания записи | 21.08.2026 |
Разрешенные действия
–
Действие 'Прочитать' будет возможно после подготовки администраторами необходимых файлов
| Группа | Анонимные пользователи |
|---|---|
| Сеть | Интернет |
Работа посвящена разработке алгоритма анализа журналов событий информационной безопасности. Актуальность работы обусловлена необходимостью автоматизированного анализа разнородных журналов событий информационной безопасности. Логи имеют неодинаковые форматы и уровень детализации. При этом отдельная запись только фрагмент активности, поэтому для корректного анализа требуется связывать события между собой, учитывать контекст сценария и сопоставлять наблюдаемое поведение с MITRE ATT&CK. Целью работы является разработка алгоритма, обеспечивающего преобразование разнородных журналов событий в онтологически согласованное графовое представление и последующее сопоставление наблюдаемой активности с тактиками, техниками и подтехниками MITRE ATT&CK. Для сопоставления графов активности с MITRE ATT&CK была разработана онтологическая модель и механизм поиска доказательных фрагментов поведения. Такие фрагменты используются для формирования множества кандидатов техник и подтехник, после чего кандидаты проходят семантическую верификацию с помощью языковой модели. Экспериментальная оценка показала, что использование few-shot примеров, контрастных отрицательных примеров и SHACL-валидации повышает качество извлечения триплетов и обеспечивает их соответствие онтологической модели. Также показано, что семантическая верификация кандидатов снижает число ложноположительных сопоставлений с MITRE ATT&CK и повышает итоговое качество по мере F 1. Практическая значимость работы заключается в возможности использо- вания разработанного алгоритма как вспомогательного инструмента для анализа журналов событий и предварительного сопоставления наблюдаемой активности с MITRE ATT&CK.
The work is devoted to the development of an algorithm for analyzing information security event logs. The relevance of the work is determined by the need for automated analysis of heterogeneous information security event logs. Logs have different formats and levels of detail. At the same time, a single record reflects only a fragment of activity; therefore, correct analysis requires linking events together, taking the scenario context into account, and mapping the observed behavior to MITRE ATT&CK. The aim of the work is to develop an algorithm that transforms heterogeneous event logs into an ontologically consistent graph representation and then maps the observed activity to MITRE ATT&CK tactics, techniques, and sub-techniques. To map activity graphs to MITRE ATT&CK, an ontological model and a mechanism for searching evidence fragments of behavior were developed. These fragments are used to form a set of candidate techniques and sub-techniques, after which the candidates undergo semantic verification using a language model. The experimental evaluation showed that the use of few-shot examples, contrastive negative examples, and SHACL validation improves the quality of triplet extraction and ensures their conformance to the ontological model. It was also shown that semantic verification of candidates reduces the number of false-positive mappings to MITRE ATT&CK and improves the final quality in terms of the F 1 score. The practical significance of the work lies in the possibility of using the developed algorithm as an auxiliary tool for analyzing event logs and preliminarily mapping observed activity to MITRE ATT&CK.
| Место доступа | Группа пользователей | Действие |
|---|---|---|
| Локальная сеть ИБК СПбПУ | Все |
|
| Интернет | Авторизованные пользователи СПбПУ |
|
| Интернет | Анонимные пользователи |
|