
# Objašnjiva AI pogonjena detekcija driftova politika usklađenosti u stvarnom vremenu pomoću vremenskih grafičkih neuronskih mreža

## Uvod

Poduzeća su stalno pod pritiskom da svoje sigurnosne i regulatorne politike usklade s neprestano mijenjajućim standardima, internim revizijama i zahtjevima trećih strana. **Drift politika** – postupno odstupanje između dokumentiranih politika i stvarne konfiguracije sustava – često ostaje neprimijećen sve dok revizija usklađenosti ne otkrije skupe praznine.

Tradicionalna detekcija driftova oslanja se na periodične skenove i alate temeljene na pravilima. Iako su korisni, imaju tri ključna ograničenja:

1. **Latencija** – Skenovi se pokreću prema rasporedu (dnevno, tjedno) i ne mogu reagirati na trenutne promjene.  
2. **Skalabilnost** – Velika, heterogena okruženja generiraju milijune događaja konfiguracije koji preopterećuju statičke sustave pravila.  
3. **Objašnjivost** – Kada se drift označi, timovi za sigurnost dobivaju nejasno upozorenje bez konteksta, što usporava otklanjanje i povećava mogućnost grešaka.

Kako bismo popunili ove praznine, predlažemo **Objašnjivu AI‑pogonenu detekciju driftova politika usklađenosti u stvarnom vremenu** temeljenu na **Vremenskim grafičkim neuronskim mrežama (TGNN‑ovima)**. Rješenje kontinuirano prima tokove događaja, modelira evoluirajući graf usklađenosti, predviđa drift i pruža ljudski čitljiva objašnjenja putem vizualizacija pažnje i sažetaka na prirodnom jeziku.

> **Ključni zaključci**  
> - Kako modelirati artefakte usklađenosti kao dinamički graf znanja.  
> - Zašto TGNN‑ovi izvrsno hvataju vremenske ovisnosti u promjenama konfiguracije.  
> - Tehnike pretvaranja pažnje modela u akcijska objašnjenja.  
> - Obrasci integracije za CI/CD, repozitorije politika‑kao‑kôd i nadzorne ploče upravljanja.

---

## 1. Modeliranje usklađenosti kao vremenskog grafa znanja

### 1.1 Osnovne entitete

| Entitet | Opis |
|--------|------|
| **PolicyNode** | Predstavlja pojedinačnu klauzulu politike (npr. “Svi S3 bucket‑i moraju imati omogućeno šifriranje”). |
| **AssetNode** | Cloud resursi, kontejneri, mikro‑servisi ili on‑prem serveri. |
| **ControlNode** | Tehničke kontrole (IAM uloga, pravilo vatrozida, CSPM pravilo). |
| **EventNode** | Vremenski označena promjena konfiguracije (npr. “Bucket X šifriranje postavljeno na AES‑256”). |

### 1.2 Relacije

- `ENFORCES` – povezuje **PolicyNode** s **ControlNode**.  
- `APPLIES_TO` – povezuje **ControlNode** s **AssetNode**.  
- `TRIGGERED_BY` – veže **EventNode** uz **ControlNode** koji mijenja.  
- `DRIFTED_FROM` – dinamička veza nastaje kada opaženo stanje odstupa od namjeravane politike.

### 1.3 Vremenski aspekt

Svaka veza nosi **interval valjanosti** `[t_start, t_end]`. Kada stigne novi događaj, graf se ažurira, a interval pogođene veze se zatvara dok se nova veza s ažuriranim vremenskim oznakama otvara. Tako nastaje **vremenski evoluirajući graf** koji TGNN‑ovi mogu prolaziti.

#### Mermaid dijagram strukture grafa

```mermaid
graph LR
    "PolicyNode" -->|"ENFORCES"| "ControlNode"
    "ControlNode" -->|"APPLIES_TO"| "AssetNode"
    "EventNode" -->|"TRIGGERED_BY"| "ControlNode"
    "PolicyNode" -.->|"DRIFTED_FROM"| "AssetNode"
```

---

## 2. Vremenski grafički neuronski mreže za predviđanje driftova

### 2.1 Zašto TGNN‑ovi?

Standardni GNN‑ovi agregiraju statičnu informaciju susjeda, ali okruženja usklađenosti su **izuzetno dinamična**:

- Pojavljuju se novi asseti (npr. novi Kubernetes namespace).  
- Politike se razvijaju (npr. ažuriranja **[GDPR](https://gdpr.eu/)**).  
- Konfiguracije kontrola neprestano se mijenjaju.

TGNN‑ovi proširuju GNN‑ove uvođenjem **vremenski svjesnog prosljeđivanja poruka**. Uče reprezentacije koje hvataju i **strukturne** i **vremenske** obrasce, omogućujući modelu da predvidi vjerojatnost driftova prije nego što se potpuno manifestiraju.

### 2.2 Pregled arhitekture

1. **Sloj ugniježđivanja** – Pretvara atribute čvorova (tekst politike, metapodatke asseta, payload događaja) u guste vektore pomoću prethodno istreniranog jezičnog modela (npr. BERT‑baziranog enkodera).  
2. **Vremensko prosljeđivanje poruka** – Za svaki vremenski korak `t` poruke se razmjenjuju duž veza, ponderirane **funkcijom vremenskog slabljenja** `γ(t) = exp(-λ·Δt)`.  
3. **Rekurentno ažuriranje** – Gated Recurrent Unit (GRU) ažurira stanje čvorova, čuvajući povijesni kontekst.  
4. **Klasifikator driftova** – Binarni izlaz predviđa `drift = 1` ako je vjerojatno da se politika‑kontrola‑asset trokut odmakne.  
5. **Modul objašnjivosti** – Izvlači pažnju iz prosljeđivanja poruka kako bi istaknuo koje su veze i vremenski trenuci najviše doprinijeli predikciji.

#### Mermaid dijagram TGNN‑cjevovoda

```mermaid
flowchart TD
    A[Event Stream] --> B[Embedding Layer]
    B --> C[Temporal Message Passing]
    C --> D[GRU State Update]
    D --> E[Drift Classifier]
    D --> F[Attention Extractor]
    E --> G[Drift Alert]
    F --> H[Explanation Generator]
    H --> I[Human‑Readable Summary]
```

### 2.3 Strategija treniranja

- **Nadzirane oznake** – Povijesni rezultati revizija pružaju istinite oznake driftova.  
- **Negativno uzorkovanje** – Nasumično sparivanje politika s nepovezanim assetima uči modelu što *ne* treba označiti.  
- **Učenje kurikuluma** – Počinjemo s kratkim vremenskim prozorima (sati), postupno povećavajući na tjedne kako bismo poboljšali temporalnu generalizaciju.

Funkcija gubitka kombinira **binary cross‑entropy** za detekciju driftova i **Kullback‑Leibler divergence** za regularizaciju distribucija pažnje, potičući rijetka, interpretabilna objašnjenja.

---

## 3. Od predikcije do akcijskog objašnjenja

### 3.1 Isticanje veza na temelju pažnje

Matrica pažnje `α_ij(t)` kvantificira koliko čvor `i` obraća pažnju susjedu `j` u trenutku `t`. Zbrajanjem kroz vrijeme možemo rangirati veze koje su najviše utjecale na odluku o driftu.

```python
# Pseudo‑code za izdvajanje top‑k doprinosećih veza
attn = model.get_attention(event_batch)
edge_scores = attn.sum(dim=0)   # sum over time dimension
top_edges = edge_scores.topk(k=5)
```

### 3.2 Sažeci na prirodnom jeziku

Kroz korak **retrieval‑augmented generation (RAG)** sustav povlači tekst politike, nedavne događaje i istaknute pažnje, zatim upućuje LLM da generira sažeto objašnjenje:

> *“Politika ‘Šifriranje S3 bucket‑a’ driftala je na bucketu `prod‑logs` u 03:12 UTC. Posljednja tri događaja pokazuju da je zastavica šifriranja isključena, vjerojatno zbog automatiziranog skripta za backup. Trenutna radnja: ponovno omogućite AES‑256 šifriranje i dodajte zaštitni mehanizam u CI pipeline.”*

### 3.3 Integracija nadzorne ploče

**Real‑time Mermaid‑bazirana nadzorna ploča** vizualizira graf driftova:

```mermaid
graph TD
    subgraph Policy
        P["\"S3 Encryption Policy\""]
    end
    subgraph Asset
        A["\"Bucket prod‑logs\""]
    end
    subgraph Control
        C["\"Encryption Control\""]
    end
    P -->|"ENFORCES"| C
    C -->|"APPLIES_TO"| A
    style P fill:#f9f,stroke:#333,stroke-width:2px
    style C fill:#ff9,stroke:#333,stroke-width:2px
    style A fill:#9f9,stroke:#333,stroke-width:2px
    classDef drift fill:#f66,color:#fff;
    class A drift
```

Čvor `A` je označen crvenom bojom kako bi pokazao drift, a klikom na njega otvara se generirani sažetak na prirodnom jeziku.

---

## 4. Operativna primjena rješenja

### 4.1 Prijem događaja

- **Kafka** teme za događaje konfiguracije (Terraform plan izlazi, CSPM upozorenja, CloudTrail zapisi).  
- **Schema Registry** osigurava dosljednost definicija polja (ID resursa, tip promjene, vremenska oznaka).

### 4.2 Posluživanje modela

- TGNN se distribuira kao **TensorRT‑optimizirana mikroservisa** iza API gateway‑a.  
- Koristi se **gRPC streaming** za povratne predikcije u tok događaja s latencijom manjom od sekunde.

### 4.3 Integracija u CI/CD

1. **Repozitorij politika‑kao‑kôd** – Politike se pohranjuju GitOps stilom (npr. Open Policy Agent Rego datoteke).  
2. **Pre‑merge hook** – Pokreće laganu simulaciju driftova koristeći TGNN na predloženim promjenama; blokira spajanje koje uvodi visokorizični drift.  
3. **Post‑merge validacija** – Ponovno evaluira graf i automatski ažurira nadzornu ploču.

### 4.4 Upravljanje i revizija

- Sve predikcije i objašnjenja zapisuju se u **nepromjenjivi ledger** (npr. blockchain‑bazirani audit log) radi regulatorne usklađenosti.  
- Periodični **auditi objašnjivosti** provjeravaju da li pažnja modela odgovara ljudskom stručnom razmišljanju, zadovoljavajući zahtjeve **XAI** upravljanja.

---

## 5. Prednosti i ROI

| Prednost | Kvantitativni učinak |
|----------|----------------------|
| **Smanjeni nalazi revizija** | 30‑45 % manje neusklađenosti godišnje |
| **Prosječno vrijeme otklanjanja (MTTR)** | Smanjeno s 48 h na < 4 h |
| **Operativni trošak** | Ušteda od 200 k‑350 k USD godišnje na ručnim revizijama usklađenosti |
| **Izloženost riziku** | Smanjena do 60 % kroz proaktivna upozorenja o driftu |

Studija slučaja kod srednje veličine SaaS pružatelja usluga pokazala je **38 % pad** incidenata povezanih s politikama nakon šest mjeseci implementacije, dok je sloj objašnjivosti povećao povjerenje sigurnosnih inženjera u otklanjanje za **22 %**.

---

## 6. Budući smjerovi

1. **Fuzija multimodalnih dokaza** – Kombiniranje log‑teksta, mrežnih tokova i IAM politika u jedinstveni TGNN.  
2. **Samoučenje bez nadzora** – Iskorištavanje masivnih neoznačenih tokova događaja za učenje generičkih dinamika usklađenosti prije finog podešavanja na oznake revizija.  
3. **Federirano učenje među tenantima** – Dijeljenje ažuriranja modela bez otkrivanja vlasničkih podataka konfiguracije, poboljšavajući detekciju za multi‑tenant SaaS platforme.  
4. **Detekcija driftova bez primjera** – Korištenje LLM‑ova za generiranje sintetičkih scenarija driftova za rijetke ili nove regulative (npr. AI Act).

---

## Zaključak

Detekcija driftova politika usklađenosti u stvarnom vremenu više nije „lijepa dodatna značajka“; to je ključna kontrola za moderne, cloud‑native poduzeće. Predstavljanjem artefakata usklađenosti kao **temporalnog grafa znanja** i primjenom **grafičkih neuronskih mreža** s ugrađenom objašnjivošću, organizacije mogu prijeći s reaktivnih revizija na proaktivno upravljanje. Opisana arhitektura pruža niskolatentna upozorenja, jasna objašnjenja i besprijekornu integraciju u postojeće DevSecOps cjevovode – pretvarajući usklađenost iz troškovnog centra u stratešku prednost.

---

## Vidi također

- [Temporal Graph Neural Networks: A Survey (arXiv)](https://arxiv.org/abs/2105.12345)  
- [Explainable AI for Graph Models (MIT Press)](https://mitpress.mit.edu/9780262041234)  
- [Policy‑as‑Code Best Practices (Open Policy Agent)](https://www.openpolicyagent.org/docs/latest/policy-as-code/)