Модуль XIII — соответствие и регулирование
Модуль XIII открывает двери предприятий, сопоставляя то, что control plane уже наблюдает и аудирует, с регуляторными фреймворками и производя пригодные для аудитора свидетельства, выведенные из только-добавляемого, хеш-сцепленного журнала. Это модуль слоя intelligence: он не захватывает ничего нового — он агрегирует и преобразует то, что ядро и другие модули уже записывают, и он никогда не заявляет о сертификации.
Что это такое
Заголовок раздела «Что это такое»Модуль XIII имеет пять поверхностей, все они читают и выводят над существующими данными:
- Версионированный каталог контролей, хранимый в репозитории как детерминированный источник истины — EU AI Act, NIST AI RMF, ISO/IEC 42001, SOC 2 / ISO 27001 и GDPR (плюс кросс-сопоставления GenAI/агентные), смоделированные как версионированные контроли, каждый со своим требованием и критерием удовлетворения. Это техническое сопоставление, а не юридическая консультация, и контроль, обязательство которого платформа не может засвидетельствовать, несёт явную пометку, чтобы частичное покрытие никогда не читалось как полное.
- Декларативное сопоставление контроль → свидетельство. Каждый контроль сопоставляется с возможностями control plane. Возможность бывает либо операционной — присутствует только при наличии реальных данных арендатора (журнал, который проверяется, наблюдаемые рёбра доступа, находки безопасности, результаты оценок, развёртывания, классификация риска, аттестация резидентности) — либо архитектурной — гарантия устройства платформы, со ссылкой на проектные документы и помеченная как таковая, никогда как телеметрия.
- Экспортируемые аудиторские свидетельства — запечатанный, только-добавляемый пакет свидетельств, выведенный из журнала.
- Классификация риска агента в уровень EU AI Act с кросс-сопоставлением на функции NIST AI RMF, из наблюдаемых атрибутов — управляемая и аудируемая.
- Резидентность данных — порегиональная аттестация того, где фактически работают развёртывание и его хранилища, плюс сканирование, превращающее существующие сигналы исходящего трафика в находку по резидентности.
Статус контролей и сущности
Заголовок раздела «Статус контролей и сущности»Статус вычисляется честно, никогда не утверждается. Контроль satisfied только когда
каждая сопоставленная возможность присутствует и хотя бы одна операционна;
by_design — когда все присутствующие возможности архитектурны (готовы по проекту,
никогда не satisfied); partial — когда присутствуют некоторые; gap — когда ни
одной; unmapped — когда никакая возможность вообще его не подкрепляет. satisfied
никогда не опирается на одни лишь проектные свидетельства.
Модуль объявляет четыре только-добавляемые / аудируемые сущности в общей модели данных: запечатанный пакет свидетельств (записывающий порядковый номер и хеш головы цепи и результат живой проверки хеш-цепи), результат по каждому контролю внутри этого пакета, классификацию риска по субъекту и поregional аттестацию резидентности. Пакет свидетельств ссылается на журнал по порядковому номеру и хешу и делает подделку своего тела обнаружимой с помощью детерминированного хеша манифеста — он никогда не копирует журнал и никогда не держит полезные нагрузки или PII.
Что он потребляет и производит
Заголовок раздела «Что он потребляет и производит»Классификация риска читает атрибуты, уже записанные другими модулями — исходящие
read/write рёбра доступа, находки безопасности
high/critical и опциональный сигнал автономности — и производит предлагаемый уровень,
который управляется: человек должен его рассмотреть и одобрить, а движок предложений
никогда не может назначить неприемлемый уровень (это юридическое определение).
Сканирование резидентности коррелирует существующую родословную исходящего трафика с
аттестациями self_hosted и по каждому нарушению поднимает основную находку и публикует
внутренний сигнал шины, чтобы модуль уведомлений (XV) доставил его в SIEM/Slack/PagerDuty.
Чтение или экспорт пакета свидетельств, его запечатывание, классификация или рассмотрение
риска и аттестация резидентности — это привилегированные, ограниченные арендатором
действия, которые самоаудируются в журнал в собственной транзакции вызывающего.
Связанное
Заголовок раздела «Связанное»- Каталог модулей — где находится модуль XIII и честное разделение govern/observe против actuate.
- Модуль III — карта доступа и ресурсов — сигнал дрейфа, который потребляют классификатор риска и возможность дрейфа.
- Честность и ограничения — почему статус, а не сертификация.
- Управление и одобрение — рассмотрение предлагаемого уровня риска.
- Пересылка аудита в Splunk — непрерывный поток журнала, который аудитор перепроверяет.
- Обзор архитектуры — слой intelligence и шина событий.