Nexora
Nexora — это корпоративная система управления конечными точками и анализа безопасности на основе ИИ, которая отслеживает использование программного обеспечения на машинах, применяет политику классификации рисков и генерирует структурированные отчеты о поведении и безопасности.
Она предназначена для сред, где организациям требуется контроль над использованием приложений, обеспечение соблюдения правил управления программным обеспечением и обнаружение рискованного или несанкционированного поведения инструментов с помощью детерминированных правил политик в сочетании с ИИ-анализом.
Когда ИИ становится атакующим, Nexora становится защитой.
Обзор
Nexora работает как легковесный агент на конечной точке в сочетании с механизмом политик и ИИ-уровнем рассуждений. Она преобразует необработанную активность процессов и приложений в структурированную аналитику безопасности, не предоставляя ИИ прямых полномочий по принуждению.
Основные принципы проектирования:
- Детерминированное применение политик (никаких решений о рисках на основе ИИ)
- Прозрачный сбор телеметрии
- Только ИИ-объяснения и обобщения
- Корпоративное управление и аудит по умолчанию
Основные возможности
1. Мониторинг активности конечных точек
- Отслеживание выполнения процессов в реальном времени (события запуска/остановки)
- Отслеживание продолжительности использования приложений
- Определение активного и фонового приложения
- Сегментация активности по сеансам пользователя
- Телеметрия на уровне устройства для каждой конечной точки
- Восстановление активности с отметками времени
- Поддержка многопользовательских корпоративных устройств
2. Идентификация и сопоставление программного обеспечения
- Идентификация исполняемых файлов по имени процесса, пути и подписи
- Опциональное хеширование бинарных файлов для проверки целостности
- Нормализация приложений (например, chrome.exe → Google Chrome)
- Обнаружение неизвестных или неподписанных приложений
- Отслеживание версий исполняемого ПО
- Сопоставление непрерывности приложений между сеансами
- Добавление метаданных о поставщике и происхождении
3. Классификация рисков ПО на основе политик
- Корпоративный реестр ПО (источник истины)
- Детерминированная система классификации:
- Одобрено
- Ограничено
- Высокий риск
- Заблокировано (опциональный режим принуждения)
- Маркировка рисков на основе тегов:
- remote_access_tool
- unapproved_ai_tool
- data_exfiltration_risk
- external_sync_service
- kernel_level_access_tool
- Сегментация политик по отделам (HR, Finance, Engineering)
- Версионированная история политик с аудитом
4. Функции корпоративного управления
Управление доступом на основе ролей (RBAC)
- Роли: Сотрудник, Менеджер, Аналитик безопасности, Администратор, Аудитор
- Видимость, ограниченная для каждой роли
- Контекстно-зависимый контроль доступа (устройство, роль, уровень риска)
Система утверждения политик
- Многоэтапные процессы утверждения
- Требования к подписи службы безопасности/соответствия
- Версионированные изменения политик с возможностью отката
- Запланированная активация политик
Управление списками разрешенного и заблокированного ПО
- Централизованный корпоративный реестр ПО
- Списки разрешений/запретов для конкретных отделов
- Временные исключения с истечением срока действия
- Аварийные переопределения для реагирования на инциденты
Режим симуляции политик
- Тестирование политик в режиме dry-run перед применением
- ИИ-анализ влияния
- Оценка затронутых пользователей и рабочих процессов
- Прогнозирование влияния рисков
Аудит и прослеживаемость
- Неизменяемое логирование (опциональное хеш-сцепление)
- Полное отслеживание жизненного цикла:
процесс → оценка политики → интерпретация ИИ → отчет
- Журналы административных действий
- Экспортируемые пакеты аудита
Уровень соответствия
- Структура отчетности, готовая к SOC 2
- Формат логирования, соответствующий ISO 27001
- Средства контроля обработки данных с учетом GDPR
- Настройка хранения и местонахождения данных
Система обработки исключений
- Переопределения на основе утверждения
- Исключения с ограниченным сроком действия
- Обязательное отслеживание обоснований
- Полный аудит всех переопределений
Режим прозрачности
- Панель активности для сотрудников
- Объяснения «Почему это было отмечено?»
- Личная видимость использования
- Опциональные уведомления о запрещенной активности
5. Обнаружение рисков безопасности и маркировка
- Обнаружение использования ограниченного/высокорискового ПО
- Система маркировки рисков на основе событий
- Отслеживание продолжительности использования рискованных инструментов
- Контекстно-зависимое логирование (пользователь, время, устройство, приложение)
- Обнаружение аномалий в нерабочее время
- Эскалация неизвестных приложений
6. Уровень ИИ-анализа и обобщения
- Ежедневные автоматические отчеты на основе ИИ
- Структурированная интерпретация событий политик
- Обобщения безопасности на естественном языке
- Анализ поведенческих тенденций (7/30/90 дней)
- Отчеты для руководства
- Многодневное рассуждение по исторической активности
- Режим ИИ только для объяснений (без полномочий принуждения)
7. Поведенческая аналитика и обнаружение аномалий
- Моделирование базового поведения на пользователя
- Система оценки риска (шкала 0–100)
- Обнаружение отклонений от нормальных шаблонов использования
- Сравнение поведения между пользователями
- Кластеризация неизвестного ПО
- Временное обнаружение аномалий (скачки в нерабочее время)
8. Механизм корреляции инцидентов
- Группировка событий в инциденты безопасности
- Обнаружение многоэтапных поведенческих цепочек
- Анализ корреляции между процессами
- Восстановление временной шкалы инцидента
- Оценка серьезности каждого инцидента
9. Корпоративная система отчетности
- Ежедневная, еженедельная, ежемесячная отчетность
- Сводки по пользователям, устройствам и отделам
- Форматы экспорта:
- JSON
- Markdown
- PDF (опционально)
- Панели для руководства
- Запросы исторических отчетов
10. Безопасность ИИ и средства детерминизма
- Структурированный конвейер ввода только в формате JSON для ИИ
- Отсутствие полномочий ИИ по классификации рисков
- Предварительная обработка, устойчивая к инъекциям подсказок
- Версионированные подсказки и отслеживание моделей
- Валидация выходных данных для предотвращения галлюцинаций
- Модель выполнения ИИ только для объяснений
11. Средства безопасности и конфиденциальности
- Опция локального развертывания
- Зашифрованное хранение телеметрии
- Настраиваемые уровни сбора данных
- Опциональная анонимизация для аналитики
- Средства контроля видимости данных на основе ролей
- Безопасная корпоративная синхронизация (опционально)
12. Развертывание и архитектура
- Кроссплатформенная поддержка:
- Легковесный агент на конечной точке
- Модульная архитектура:
- уровень сбора данных
- механизм политик
- механизм ИИ-рассуждений
- система отчетности
- Работа в офлайн-режиме
- Опциональный корпоративный агрегирующий сервер
13. Уровень расширяемости
- Плагинная система для источников телеметрии
- Пользовательские определения тегов риска
- Точки интеграции с SIEM
- API для панелей
- Интеграция с поставщиком удостоверений (SSO)
- Будущее расширение для мониторинга ИИ-агентов
Лицензия на спецификацию с брендированием (SBL)
Стандартная
- Полностью совместимая система AGPL-3.0+
- Copyleft распространяется на сетевые развертывания
- Обязательное указание авторства:
Опциональная
- Лицензия на спецификацию с брендированием (SBL)
Лицензия и требования к уведомлениям
Nexora выпускается под лицензией GNU Affero General Public License v3.0 или более поздней версии (AGPL-3.0+).
Внося вклад в этот проект, вы соглашаетесь с тем, что ваши вклады также будут выпущены под этой лицензией.
Обратите внимание на следующее:
- Все вклады должны соответствовать условиям AGPL-3.0+.
- В соответствии с Разделом 7 лицензии все редистрибуции, форки и производные работы должны сохранять указание авторства:
Roxanne Ardary и roxanneardary.com.
- Спецификации Nexora можно использовать бесплатно с указанием авторства. Лицензию на спецификацию с брендированием можно запросить по договоренности.
- Файл notice.md проекта отслеживает требования к указанию авторства и подтверждения вкладов.
Любое обновление, добавляющее новых участников или изменяющее указание авторства, должно также обновлять notice.md.
- При отправке pull request убедитесь, что любые новые файлы содержат заголовки об авторстве, где это применимо.
- Сетевые версии этого программного обеспечения также должны оставаться полностью совместимыми с AGPL-3.0+, включая раскрытие изменений исходного кода, когда это применимо по лицензии.
Для получения полных юридических сведений см. лицензию AGPL-3.0+ и файл notice.md.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs