D DOMINUS Security Studio Открыть SA-001

DOMINUS Security Studio

Оценка безопасности AI-агентов

Рабочее место оценки безопасности автономных AI-агентов: область проверки, доказательства, находки, исправления, повторная проверка и отчёт.

Внутренняя панель DOMINUS AI Security Lab для безопасного цикла «сначала оценка, потом утверждения». Текущая миссия: DOMINUS-AI-SA-001.

Рабочее место доступно только в локальной сети. Записи хранятся в PostgreSQL. Клиентские данные не используются. Запуск уязвимых сервисов на VM102 заблокирован до подтверждённой сетевой изоляции.

01Сначала область проверки
02Сначала доказательства
03Отчёт только после повторной проверки
Security Studio192.168.3.17:8080, API на PostgreSQL
Безопасно по умолчаниюСухой прогон, синтетические данные, без клиентских данных
Оценка прежде утвержденийОбласть → Модель угроз → Доказательства → Находки → Повторная проверка → Отчёт

Приватная связь с Forge

Forge остаётся приватным. Security Studio — это поверхность оценки безопасности.

Студия может использовать приватные AI-сервисы только через внутренние связи. Публичный периметр, клиентские данные и боевая аутентификация не входят в SA-001.

проверка

Проверяю доступность приватного Forge...

Согласованная архитектура

Публичная зона ведёт в клиентский портал; лаборатория и range остаются в закрытом контуре DOMINUS-Forge.

Сайт должен объяснять не «AI pentest», а Enterprise Agentic AI Security Assurance: понять архитектуру заказчика, выполнить только разрешённые проверки, доказать результат, спроектировать исправление и подтвердить повторной проверкой.

01

Публичная зона

Веб-сайт DOMINUS, анкета системы, запрос оценки, публичные материалы и аутентификация через SSO / OIDC.

02

Клиентский портал

Мои оценки, статус тестов, Findings, Remediation, отчёты, сообщения и документы.

03

Закрытый контур DOMINUS-Forge

Приватная лаборатория VM100–VM104. Нет прямого доступа к lab/range из публичной зоны или клиентского портала.

VM100

VM100 forge-ai

Defender AI Core: локальные LLM, embeddings, RAG reference, анализ, генерация и помощь архитектору.

VM101

VM101 security-studio

Security Studio: Assessment API, workflows, PostgreSQL, Evidence Storage, Reporting Engine, users/roles/projects.

VM102

VM102 range-target

Vulnerable Targets: уязвимые RAG, тестовые AI-приложения, синтетические данные, намеренные уязвимости, изолированная среда.

VM103

VM103 redteam

Attacker Workstation: Burp Suite, promptfoo / garak, PyRIT, скрипты атак, анализ и эксплойты.

VM104

VM104 agent-lab

Agent / MCP Lab: Hermes / OpenClaw, mock MCP servers, mock tools, мульти-агенты, approvals / memory.

VM200

VM200 dominus-service

Infrastructure services: Prometheus, Grafana, Loki / logs, backup, Git, MinIO / S3 Evidence Archive, Vault, NTP / DNS / DHCP.

Операционная модель

Architecture Analysis → Controlled Authorized Testing → Evidence → Remediation Architecture → Verified Retest → Continuous Validation.

Security Studio соединяет бизнес-область, техническую архитектуру, безопасное тестирование и доказательства в один проверяемый assessment lifecycle.

1

Подготовка

Заявка, анкета, согласование, NDA / ROE и определение scope.

2

Архитектура и анализ

Сбор информации, диаграммы, инвентарь, trust boundaries и поверхность атаки.

3

Угрозы и план тестирования

Threat model, mapping OWASP / MITRE / NIST, test strategy и test cases.

4

Тестирование

Разрешённое выполнение, автоматическое и ручное тестирование, сбор доказательств, логи и артефакты.

5

Findings

Анализ результата, валидация, severity, business impact и root cause.

6

Ремедиация

Рекомендации, архитектурные решения, контроль и план исправлений.

7

Повторная проверка

Retest, проверка исправлений, доказательства и PASS / FAIL.

8

Отчёт и закрытие

Финальный отчёт, executive summary, technical report, приложения и закрытие оценки.

Поток данных при тестировании Security Studio → RedTeam → Target → Evidence Collector → Defender AI Core

Studio задаёт test case, scope, credentials и rules of engagement; VM103 выполняет проверку; VM102 / VM104 отдаёт ответы; Evidence Collector сохраняет артефакты, логи, снимки экрана и сетевые следы; Defender AI Core помогает анализировать и классифицировать результат. Обратная связь возвращается в новые тесты и continuous assurance.

Путь клиента

Клиент видит понятный портал; внутри работает строгий assurance-процесс.

Внешняя поверхность должна быть простой: объяснить ценность, собрать контекст, показать статус, выдать предложение, провести оценку и отдать проверенный результат.

01

Узнал о DOMINUS

Сайт, блог, рекомендация.

02

Заполнил анкету

Ответы на вопросы о системе.

03

Получил рекомендацию

Какой тип оценки подходит.

04

Отправил запрос

Контактные данные и детали.

05

Получил предложение

Scope, сроки, стоимость.

06

Прошёл оценку

Тестирование, отчёты, фиксы.

07

Получил результат

Проверенный защищённый AI.

Authorized testingТестируем только то, что разрешено и согласовано.
IsolationПолная изоляция лабораторной среды и controlled access.
Evidence-basedКаждый finding подкреплён доказательствами.
Architecture firstРешаем проблему на уровне архитектуры, не только симптомов.
Defense in depthМногоуровневая защита и проверяемые процессы.
Least privilegeМинимальные права на каждом компоненте.
TransparencyПрозрачные отчёты и коммуникация.
Continuous assuranceПовторная проверка после каждого изменения.

Доска оценки

SA-001: область проверки, доказательства, находки, повторная проверка и отчёт.

PostgreSQL-реестр для полного жизненного цикла оценки безопасности. Это основная рабочая панель лаборатории.

Оценки
Загружаю оценки...
Доказательства
Загружаю доказательства...
Находки
Загружаю находки...
Отчёт

Собрать черновик отчёта из текущей области проверки, правил выполнения, доказательств и находок.

ожидание зарегистрированной оценки...

Методическое ядро

Область проверки → Модель угроз → Тест → Доказательства → Находка → Исправления → Повторная проверка → Отчёт.

Создать и проверить безопасную методику: жизненный цикл, область проверки / правила выполнения, инвентаризацию архитектуры, модель угроз и тест-план.

Жизненный цикл
Загружаю жизненный цикл...
Область проверки / правила выполнения
Загружаю область проверки и правила...
Архитектура
Загружаю архитектуру...
Модель угроз
Загружаю угрозы...
Тест-план
Загружаю тесты...

Сухой прогон

VM103 red-team проверка перед любым уязвимым запуском.

Выполняет только синтетические плановые проверки для SA-001 и пишет доказательства в Studio. VM102 не трогается и уязвимые сервисы не запускаются.

Статус стенда
Проверяю VM103...
Доказательства сухого прогона
Ожидание запуска...
PostgreSQLосновной источник записей оценки
Сухой прогонVM103 до контакта с VM102
Синтетические данныетолько синтетические данные до отдельной боевой области
VM102 заблокированауязвимые сервисы ждут доказанной изоляции

Текущая миссия

DOMINUS-AI-SA-001 — первый воспроизводимый паттерн оценки.

Цель: получить защищаемые доказательства, контролируемые находки, заметки по исправлениям, доказательства повторной проверки и отчёт для практики Agentic AI Security Architecture.

ОбластьДоказательстваОтчёт

Область проверки → Модель угроз → Тест → Доказательства → Находка → Исправления → Повторная проверка → Отчёт

Доска пути оценки

От безопасной готовности лаборатории к повторяемой оценке безопасности.

Доска превращает состояние инфраструктуры в контролируемый рабочий цикл: подготовить область проверки, смоделировать угрозы, выполнить безопасные проверки, зафиксировать доказательства, написать находку, выполнить повторную проверку и собрать отчёт.

Пакет оценки

Что должна производить Studio

Не маркетинговые страницы, а проверяемые записи оценки, которые выдерживают ревью.

01

Область проверки / правила выполнения

Цели, границы, исключения, контроль безопасности и разрешённый режим выполнения.

02

Доказательства

Команды, выводы, хэши, время фиксации и отметки о синтетических данных.

03

Находки / Повторная проверка

Влияние, исправление, проверка, остаточный риск и готовность к отчёту.

Ресурсы безопасности

Открыть внутренние материалы лаборатории

Эти страницы описывают назначение Security Studio, правила работы и текущую карту системы.

01

Основание

Сеть, SSH, WireGuard overlay, PostgreSQL и безопасная база с синтетическими данными.

02

Сухой прогон

VM103, методический seed SA-001 и доказательства без контакта с VM102.

03

Контролируемый запуск

Только после доказанной изоляции: ограниченные тесты, находки, исправления, повторная проверка и отчёт.

Операторская последовательность

Перевести SA-001 из состояния «готов к сухому прогону» в состояние «готов к отчёту».

    Внутренние правила

    Forge остаётся приватным. VM102 остаётся заблокированной. Доказательства должны быть воспроизводимыми.

    До подтверждённой сетевой изоляции нельзя запускать уязвимые сервисы. Нельзя использовать реальные клиентские данные. Нельзя публиковать сервисы наружу. Любое утверждение по оценке требует доказательства.

    Следующее действие

    Использовать Security Studio как контрольную доску для SA-001.

    Завершить безопасную методику, проверить VM103, затем пройти Foundation Gate / network isolation перед выполнением на VM102.

    Открыть методику