Граф содержит две параллельные ветви: ИИ-ветвь с фильтрацией, группировкой журналов агентом 1, генерацией описаний агентом описаний и агентом 2 RAG, который ищет техники MITRE ATT&CK; детерминированную ветвь с parse_logs, сканированием YARA и Sigma. Все четыре потока объединяются в агенте 3, который формирует итоговый отчет: подтвержденные инциденты попадают в итоговый отчет, неподтвержденные — в блок «Требует ручной проверки». RAG реализован как гибридный поиск: векторный (ChromaDB) с весом 0,6 и BM25 с весом 0,4 с последующим реранжированием с помощью LLM. YARA использует нативный компилятор yara-python, Sigma — пользовательский движок на основе правил. Система протестирована на журналах кибербезопасности, но является универсальной.