Диаграммы потоков данных
Сквозные потоки данных через платформу Sentinel AI SOC — от ввода до реагирования оператора.
1. Стандартный поток обнаружения
┌──────────────┐
│ ИИ-запрос │
│(пользов./API)│
└──────┬───────┘
│
┌────────▼────────┐
│ Shield (C11) │
│ 1. ID протокола │
│ 2. Rate check │
│ 3. Guard check │
└───┬─────────┬───┘
│ │
┌────▼──┐ ┌──▼─────┐
│ БЛОК │ │ ПРОПУСК│
└───────┘ └──┬─────┘
│
┌────────────▼────────────┐
│ sentinel-core (Rust) │
│ 66 движков параллельно │
└─────────┬──────────────┘
│
┌──────────────▼──────────────┐
│ Шина Событий (10 шагов) │
│ Шаг 0-6: Приём и сохранение│
│ Шаг 7: Корреляция (15 прав)│
│ Шаг 8: Playbook / Zero-G │
│ Шаг 9: SSE Push + Webhooks │
└─────────────────────────────┘
2. Корреляция многоэтапной атаки
T+0с: injection (MEDIUM) → нет совпадений
T+30с: tool_abuse (HIGH) → INJECTION_TO_EXEC → INC-001
T+60с: exfiltration (CRITICAL) → EXFILTRATION_CHAIN → INC-001 ↑↑
╔══════════════════════════════════════╗
║ ИНЦИДЕНТ INC-001 ■ CRITICAL ║
║ Kill Chain: ║
║ [Разведка] → [Эксплуат.] → [Эксф.]║
║ Событий: 3 | Требуется оператор ⚠️ ║
╚══════════════════════════════════════╝
3. Перекрёстная корреляция (Shield + Core)
Атакующий → Shield: Запрос 1 ЗАБЛОКИРОВАН (shield_block)
→ Shield: Запрос 2 пропущен (unicode обфускация)
→ sentinel-core: evasion_detected
Правило: BYPASS_SHIELD_THEN_INJECT (12с < 30с окно) ✓
→ Инцидент HIGH + блокировка IP + алерт оператору
4. Поток выполнения Playbook
Инцидент (INC-042)
├── MEDIUM → Авто-ответ: playbook в Wasm Sandbox (64MB, 30с, без сети)
└── CRITICAL → Zero-G: «⚠️ Требуется одобрение оператора»
├── [Одобрить] → Playbook выполняется
└── [Отклонить] → Ручное реагирование
5. Watchdog Mesh (immune)
immune ◄── Heartbeat (5с) ──► Shield ◄──► GoMCP
Обнаружение: пропущен heartbeat (>15с) → рестарт
MTTD: <60с | MTTR: <30с
6. P2P Resonance Mesh
Нода A (GoMCP) ◄──UDP──► Нода B (GoMCP)
Genome hash совпал → WS+TLS → синхронизация L0-L1 фактов
Genome не совпал → ОТКЛОНИТЬ пир → алерт оператору
Протокол: Merkle-хеши (UDP) → верификация → WebSocket+TLS → двусторонняя синхронизация
7. Генерация отчётов соответствия
«Сгенерировать отчёт» → EU AI Act Article 15
Данные: Decision Logger + инциденты + сенсоры + MTTD/MTTR
Результат: PDF (подписан) + JSON + обновление дашборда
Дальнейшие шаги
- Архитектура Шины Событий — Детальная документация pipeline
- Движок Корреляции — Правила и кластеризация
- Деплоймент в Kubernetes — Топология мульти-нод