AIRUS AuditOps

Zero-log не значит «ничего не видно». AIRUS хранит не секреты клиента, а проверяемую историю AI-решений: неизменяемая hash-цепочка событий, доказуемая целостность, incident timeline и evidence vault. В инциденте — не «давайте искать по логам», а кнопка «собрать timeline».

Что делает

Tamper-evident Hash Chain
Каждое AI-событие связано SHA-256: prev_hash → event_hash. Integrity check ловит правку, удаление или переупорядочивание записей — даже прямую в БД.
Audit Receipt
По request_id — упорядоченные события (api_key.used → data_class → policy → rf_only → model.selected → response) + hash_chain_valid + export_ready.
Incident Timeline
Собрать timeline инцидента: actor chain, resource chain, blocked actions, root cause. За минуты, не «поиском по логам».
Evidence Vault
Снимок с content_hash (tamper-evident), retention, access policy security_admin_only. Проверяемая целостность каждого доказательства.

Как использовать

# 1. Control-plane эмитит AI-события в цепочку (API-ключ)
POST /v1/airus/audit/events
{ "action": "route.policy_changed", "actor_type": "user", "actor_id": "admin_1",
  "resource_type": "route_policy", "resource_id": "rp_1", "risk_level": "high" }
# → seq, prev_hash, event_hash (SHA-256)

# 2. Проверить целостность и получить receipt (JWT, ИБ)
GET /v1/airus/audit/integrity              # → hash_chain_valid, digest, broken_at_seq
GET /v1/airus/audit/receipts/{request_id}  # → события + export_ready

# 3. Incident timeline и evidence
POST /v1/airus/audit/incidents  { "incident_type": "external_route_attempt_blocked", "event_ids": [...] }
GET  /v1/airus/audit/incidents/{id}/timeline   # actor_chain + resource_chain
POST /v1/airus/audit/evidence   { "evidence_type": "incident_bundle", "linked_incident_id": "..." }

Честно про слой

  • Hash chain реальный: SHA-256 цепочка детерминированно верифицируется и ловит правку/удаление/переупорядочивание записей. Криптоподпись дайджестов и внешнее якорение (как CloudTrail RSA/digest) — roadmap.
  • Privacy-safe (правило #6): тело промптов не хранится — только action / actor / resource / data_class / metadata / hash. IP и user-agent маскируются.
  • Дополняет, не дублирует: AdminAuditLog (админ-действия), SIEM export (transport, /v1/airus/siem/export — Wazuh/OpenSearch/Loki), /v1/airus/audit/export (request logs). Здесь — отдельный неизменяемый AI-событийный поток.
  • Roadmap: авто-эмиссия событий из каждого запроса gateway (v0 — append API), evidence-шифрование at-rest, LLM incident investigator, MITRE ATT&CK mapping, regulator-ready report generator, SIEM connector marketplace.