Kaspersky Unified Monitoring and Analysis Platform (KUMA) — SIEM-система «Лаборатории Касперского» для сбора, корреляции и анализа событий информационной безопасности в корпоративной инфраструктуре. В версии 4.6, выпущенной 22 июля 2026 года, ключевым нововведением стала поддержка подключения внешних больших языковых моделей через интерфейс, совместимый с OpenAI API. Продукт закрывает типовую задачу крупного SOC: тысячи событий в час, из которых лишь малая доля требует внимания аналитика, а найти эту долю без автоматизации становится всё сложнее.
Помимо интеграции с LLM, релиз добавил обновлённую базу знаний для более точной классификации инцидентов и автоматическую генерацию регулярных выражений для парсинга событий — раньше аналитикам приходилось писать эти шаблоны разбора логов вручную, что занимало значительную часть рабочего времени команд SOC. Также в интерфейс для корпоративных пользователей добавлена тёмная тема.
Модель можно подключить как облачную (например, через API GPT-4), так и развернуть локально в инфраструктуре заказчика — во втором случае события безопасности и результаты расследований не покидают периметр компании, что критично для организаций, работающих с гостайной, персональными данными или требованиями к локализации по 152-ФЗ.
ИИ-ассистент Kaspersky Investigation & Response Assistant, встроенный в KUMA, теперь умеет не только помогать аналитику формулировать гипотезы при расследовании инцидента, но и генерировать регулярные выражения для парсинга новых источников логов на основе примеров — рутинная задача, которая раньше требовала участия инженера по интеграции.
Центры мониторинга безопасности (SOC) в России, по данным отраслевых обзоров, в 2026 году сталкиваются с ростом числа уязвимостей и инцидентов быстрее, чем растёт штат аналитиков, — отсюда общий тренд последних месяцев на встраивание ИИ-помощников в средства защиты не как маркетинговую надстройку, а как способ ускорить рутинные операции: классификацию алертов, написание правил корреляции, первичную сортировку тревог.
Показательно, что «Лаборатория Касперского» сделала ставку не на собственную LLM внутри KUMA, а на открытую архитектуру, позволяющую заказчику подключить любую совместимую модель — в том числе российские аналоги, которые появляются на рынке, — и самому решать, где физически исполняется модель и куда уходят данные. Такой подход снижает порог входа для компаний, у которых уже есть контракт с конкретным провайдером LLM: им не нужно менять поставщика модели ради интеграции с SIEM.
После ухода западных вендоров SIEM и XDR с российского рынка в 2022 году спрос на отечественные платформы мониторинга резко вырос, а конкуренция обострилась: помимо KUMA на рынке активно развиваются MaxPatrol SIEM от Positive Technologies, RuSIEM и другие решения. Добавление поддержки LLM — это попытка Касперского удержать технологическое лидерство на фоне того, что конкуренты тоже анонсируют встраивание генеративного ИИ в свои продукты безопасности.
Для корпоративных заказчиков в России гибкая архитектура — возможность подключить как облачную зарубежную модель (для менее чувствительных контуров), так и локальную отечественную LLM (для контуров с повышенными требованиями к защите данных) — выглядит прагматичным ответом на регуляторные ограничения, не требующим ждать появления единственно верного «национального» ИИ-стандарта для SIEM. Такая развилка выбора, вероятно, сохранится ещё несколько лет, пока рынок отечественных LLM для корпоративного сегмента не консолидируется вокруг двух-трёх лидеров.
Для рынка кибербезопасности релиз KUMA 4.6 — часть более широкого тренда: генеративный ИИ перестаёт быть отдельной опцией и становится стандартным компонентом инструментов защиты, встроенным в повседневную работу аналитика, а не в отдельный «ИИ-модуль», который можно включить или выключить. Следующий логичный шаг для подобных платформ — не просто подключение внешней LLM, а появление специализированных моделей, обученных именно на данных инцидентов и телеметрии конкретного SOC.
Для российских заказчиков ключевой вопрос — какие именно отечественные LLM в итоге будут сертифицированы регуляторами и рекомендованы для использования в контурах с повышенными требованиями к защите данных: от этого будет зависеть, станет ли гибкая архитектура KUMA поводом переходить на локальные модели или большинство компаний продолжит использовать облачные зарубежные варианты там, где это разрешено.