Kaspersky KUMA 4.6: поддержка внешних LLM в SIEM-системе | AI Радар
Продукт

«Лаборатория Касперского» научила SIEM-систему KUMA работать с внешними LLM

📅 24 июля 2026 ✍️ Александр Григорьев 🏷 Kaspersky · KUMA · SIEM · LLM
«Лаборатория Касперского» выпустила версию 4.6 платформы мониторинга и анализа событий безопасности KUMA — система получила поддержку внешних больших языковых моделей, совместимых с OpenAI API, включая GPT-4, Llama 3 и GLM-5.2, новую базу знаний и автоматическую генерацию регулярных выражений для разбора событий. При развёртывании модели в контуре заказчика данные не покидают инфраструктуру компании.
4.6
новая версия
платформы KUMA
3 LLM
в примерах интеграции:
GPT-4, Llama 3, GLM-5.2
on-prem
развёртывание LLM
без передачи данных вовне

Что нового в KUMA 4.6

Kaspersky Unified Monitoring and Analysis Platform (KUMA) — SIEM-система «Лаборатории Касперского» для сбора, корреляции и анализа событий информационной безопасности в корпоративной инфраструктуре. В версии 4.6, выпущенной 22 июля 2026 года, ключевым нововведением стала поддержка подключения внешних больших языковых моделей через интерфейс, совместимый с OpenAI API. Продукт закрывает типовую задачу крупного SOC: тысячи событий в час, из которых лишь малая доля требует внимания аналитика, а найти эту долю без автоматизации становится всё сложнее.

Помимо интеграции с LLM, релиз добавил обновлённую базу знаний для более точной классификации инцидентов и автоматическую генерацию регулярных выражений для парсинга событий — раньше аналитикам приходилось писать эти шаблоны разбора логов вручную, что занимало значительную часть рабочего времени команд SOC. Также в интерфейс для корпоративных пользователей добавлена тёмная тема.

Как работает интеграция с LLM

Модель можно подключить как облачную (например, через API GPT-4), так и развернуть локально в инфраструктуре заказчика — во втором случае события безопасности и результаты расследований не покидают периметр компании, что критично для организаций, работающих с гостайной, персональными данными или требованиями к локализации по 152-ФЗ.

ИИ-ассистент Kaspersky Investigation & Response Assistant, встроенный в KUMA, теперь умеет не только помогать аналитику формулировать гипотезы при расследовании инцидента, но и генерировать регулярные выражения для парсинга новых источников логов на основе примеров — рутинная задача, которая раньше требовала участия инженера по интеграции.

Зачем SIEM нужен ИИ-ассистент

Центры мониторинга безопасности (SOC) в России, по данным отраслевых обзоров, в 2026 году сталкиваются с ростом числа уязвимостей и инцидентов быстрее, чем растёт штат аналитиков, — отсюда общий тренд последних месяцев на встраивание ИИ-помощников в средства защиты не как маркетинговую надстройку, а как способ ускорить рутинные операции: классификацию алертов, написание правил корреляции, первичную сортировку тревог.

Показательно, что «Лаборатория Касперского» сделала ставку не на собственную LLM внутри KUMA, а на открытую архитектуру, позволяющую заказчику подключить любую совместимую модель — в том числе российские аналоги, которые появляются на рынке, — и самому решать, где физически исполняется модель и куда уходят данные. Такой подход снижает порог входа для компаний, у которых уже есть контракт с конкретным провайдером LLM: им не нужно менять поставщика модели ради интеграции с SIEM.

AI Радар — Аналитический дашборд
Полная картина рынка ИИ России и мира
520 млрд ₽рынок ИИ России
+24%рост г/г
800+AI-компаний
$3.68 трлнпрогноз мир к 2030
На главную

Место Касперского на рынке ИИ-инфобезопасности

После ухода западных вендоров SIEM и XDR с российского рынка в 2022 году спрос на отечественные платформы мониторинга резко вырос, а конкуренция обострилась: помимо KUMA на рынке активно развиваются MaxPatrol SIEM от Positive Technologies, RuSIEM и другие решения. Добавление поддержки LLM — это попытка Касперского удержать технологическое лидерство на фоне того, что конкуренты тоже анонсируют встраивание генеративного ИИ в свои продукты безопасности.

Для корпоративных заказчиков в России гибкая архитектура — возможность подключить как облачную зарубежную модель (для менее чувствительных контуров), так и локальную отечественную LLM (для контуров с повышенными требованиями к защите данных) — выглядит прагматичным ответом на регуляторные ограничения, не требующим ждать появления единственно верного «национального» ИИ-стандарта для SIEM. Такая развилка выбора, вероятно, сохранится ещё несколько лет, пока рынок отечественных LLM для корпоративного сегмента не консолидируется вокруг двух-трёх лидеров.

Что дальше

Для рынка кибербезопасности релиз KUMA 4.6 — часть более широкого тренда: генеративный ИИ перестаёт быть отдельной опцией и становится стандартным компонентом инструментов защиты, встроенным в повседневную работу аналитика, а не в отдельный «ИИ-модуль», который можно включить или выключить. Следующий логичный шаг для подобных платформ — не просто подключение внешней LLM, а появление специализированных моделей, обученных именно на данных инцидентов и телеметрии конкретного SOC.

Для российских заказчиков ключевой вопрос — какие именно отечественные LLM в итоге будут сертифицированы регуляторами и рекомендованы для использования в контурах с повышенными требованиями к защите данных: от этого будет зависеть, станет ли гибкая архитектура KUMA поводом переходить на локальные модели или большинство компаний продолжит использовать облачные зарубежные варианты там, где это разрешено.

📎 Первоисточник: itSec.ru · Июль 2026 ↗