# Том 8. Кибербезопасность

## 8.1. Архитектурный принцип

Платформа строится по **Zero Trust / Defense in Depth / Least Privilege / Segregation of Duties / Need to Know / Privacy by Design**.  
**Демо-версия не имеет прямого управления OT-оборудованием и работает на изолированном стенде.**

## 8.2. Зоны безопасности

```
┌─────────────────────────────────────────────────────────────┐
│  PUBLIC / INTERNET (запрещено для демо)                     │
├─────────────────────────────────────────────────────────────┤
│  DMZ: Load Balancer, WAF, API Gateway, Pixel Streaming     │
├─────────────────────────────────────────────────────────────┤
│  APPLICATION: Kubernetes, microservices, databases         │
├─────────────────────────────────────────────────────────────┤
│  DATA: PostgreSQL, TimescaleDB, Neo4j, MinIO, Vector DB      │
├─────────────────────────────────────────────────────────────┤
│  OT-ISOLATION: one-way data diode / OPC-UA read-only       │
│  (подключение к реальному SCADA только при пром. экспл.)   │
└─────────────────────────────────────────────────────────────┘
```

## 8.3. Identity and Access Management (IAM)

- **Keycloak / Auth0 / Entra ID** — SSO, MFA (TOTP/WebAuthn).
- **RBAC + ABAC:** роль + организация + регион + объект + тип данных + уровень секретности.
- **Least Privilege:** доступ только к нужному для роли.
- **PAM:** привилегированные учётные записи — vaulted, rotation, session recording.
- **JIT access:** временный доступ к sensitive data с approval workflow.
- **Service accounts:** mTLS + short-lived tokens.

## 8.4. Защита данных

- **At-rest:** PostgreSQL transparent encryption, MinIO SSE-S3, file-level AES-256.
- **In-transit:** TLS 1.3, mTLS между сервисами.
- **Backup:** encrypted backups, offline copies, yearly DR test.
- **DLP:** предотвращение выгрузки sensitive docs из data room.
- **PII redaction:** перед отправкой в LLM/аналитику.

## 8.5. API и Web-защита

- **API Gateway:** rate limiting, throttling, circuit breaker, schema validation.
- **WAF:** OWASP Top 10, DDoS, bot protection.
- **Authentication:** OAuth 2.0 / OIDC, JWT с коротким TTL.
- **Authorization:** centralized policy engine (OPA/Rego), verify on every request.
- **Audit:** логирование всех API-вызовов — кто, когда, что, откуда, результат.

## 8.6. OT/IIoT безопасность

- **Read-only:** никаких управляющих команд в сторону OT.
- **One-way data diode:** данные из SCADA → DMZ → приложение; обратный канал физически отсутствует.
- **OPC-UA:** security mode `SignAndEncrypt`, read-only subscriptions.
- **Modbus/MQTT:** шлюзы с whitelist, ACL, TLS.
- **Network segmentation:** OT VLAN, firewall, no direct route из DMZ в OT.
- **Asset inventory:** все PLC/RTU/счётчики учтены, конфигурации мониторятся.

## 8.7. AI-безопасность

- **Prompt injection guard:** фильтрация входа/выхода, system prompt isolation.
- **Jailbreak detection:** классификатор на входе и выходе LLM.
- **Output validation:** проверка, что ответ не содержит запрещённых инструкций/данных.
- **Data leakage prevention:** PII/secret redaction, no training on production data.
- **Model supply chain:** проверка provenance моделей, SBOM, подписанные образы.
- **AI red teaming:** периодические тесты на обход, галлюцинации, инъекции.
- **Hallucination control:** source grounding, confidence threshold.

## 8.8. Мониторинг и реагирование

- **SIEM:** Splunk / Wazuh / Elastic — сбор логов, корреляция, dashboards.
- **EDR:** на демо-станциях.
- **Vulnerability management:** Trivy/Grype/Snyk сканирование образов и кода.
- **Penetration testing:** перед приёмкой.
- **Incident response runbook:** обнаружение → изоляция → расследование → восстановление.

## 8.9. Физическая безопасность стенда

- Демо-станция находится в изолированной сети.
- USB/Bluetooth отключены, BIOS locked.
- Планшет — managed device, remote wipe, lockdown.
- Запись экрана и аудио только с согласия, согласно политике.

## 8.10. Соответствие

- Закон РК «О персональных данных», «О государственных секретах», «О недрах и недропользовании».
- GDPR — для международных инвесторов (если данные ЕС).
- ISO 27001 / IEC 62443 / NIST CSF — ориентиры.
- Критическая информационная инфраструктура — при государственном развёртывании.

## 8.11. AI-Батыр — кибербезопасник

- Показывает статус защиты OT/IT.
- Объясняет угрозы простым языком.
- Не блокирует критические системы без одобренной политики.
- Фраза: «Все шлюзы работают в режиме read-only. Аномалий в трафике не обнаружено. Уверенность 0.96.»

## 8.12. Что запрещено в демо

- Прямое управление оборудованием.
- Реальные финансовые операции.
- Показ секретных/несанкционированных данных.
- Запись промптов с PII.
- Подключение к реальному OT без DMZ и read-only шлюзов.
