
# Dirbtinio intelekto valdomas realaus laiko atitikties šiltnamio žemėlapis su paaiškinamaisiais grafų neuroniniais tinklais

## Įvadas

Greitai besikeičiančioje SaaS ekosistemoje saugumo klausimynai, reguliavimo kontroliniai sąrašai ir tiekėjų rizikos vertinimai nebe lieka statiškais dokumentais. Jie keičiasi **kas minutę**, kai atsiranda naujų reglamentų, keičiasi debesų paslaugos arba vidinės politikos nuokrypiai. Tradiciniai atitikties skydeliai nesugeba sekti šio tempo, dažnai pateikdami vieną statinį balą, kuris slepia esminę sudėtingumą.

Įžengia **paaiškinamieji grafų neuroniniai tinklai (X‑GNN)** – AI modelių klasė, galinti apdoroti milžiniškus, tarpusavyje susijusius atitikties duomenis, spręsti apie santykius ir generuoti **realaus laiko šiltnamio žemėlapius**, kurie yra tiek **veiksmingi**, tiek **skaidri**. Šiame straipsnyje apžvelgiama architektūra, duomenų kanalai, modelio dizainas ir praktiniai įgyvendinimo žingsniai, reikalingi sukurti naujos kartos atitikties šiltnamio žemėlapį, patenkinantį saugumo komandas, auditorius ir vadovų lygmenį.

> **Pagrindinė išvada:** Sujungus X‑GNN su nuolatiniu žinių grafo kanalu, galite paversti žaliąsias politikos įvykius gyvu, spalvų koduotu atitikties rizikos žemėlapiu, kuris paaiškina *kodėl* kiekviena karšta zona egzistuoja.

---

## Kodėl šiltnamio žemėlapis, o ne tik balas?

| Tradicinis balas | Šiltnamio žemėlapio privalumas |
|-------------------|-------------------------------|
| Vienas skaitinis rodiklis (pvz., 85 %) | Daugiamatis rizikos vaizdas per paslaugas, regionus ir kontrolės priemones |
| Trūksta konteksto problemų sprendimui | Parodo *tiksliai* kurios kontrolės, įrenginiai ar sutartys sukelia nuosmukį |
| Sunku perteikti ne‑techniniams suinteresuotiems asmenims | Intuityvūs spalvų gradientai (žalia → raudona) yra akimirksniu suprantami |
| Dažnai „juoda dėžė“ | Paaiškinamosios AI sluoksniai atskleidžia kiekvieno langelio indėlius |

Šiltnamio žemėlapis paverčia atitikties duomenis iš **statinės ataskaitos** į **dinaminę vizualinę istoriją**. Sprendimų priėmėjai gali iš karto pastebėti raudoną zoną – pavyzdžiui, trūkstamą **[SOC 2]**(https://secureframe.com/hub/soc-2/what-is-soc-2) kontrolę konkrečiam mikroservisui – ir gilintis iki tikslaus politikos punkto, įrodymo spragos ir atsakingos komandos.

---

## Sprendimo pagrindiniai komponentai

1. **Įvykių valdomas politikos įsisavinimas** – srautai iš CI/CD kanalų, debesų konfigūracijos auditorių ir trečiųjų šalių rizikos šaltinių.
2. **Dinaminis žinių grafas (KG)** – mazgai atspindi įrenginius, kontrolės priemones, reglamentus ir įrodymus; briaunos koduoja santykius (pvz., *įgyvendina*, *pažeidžia*, *priklauso*).
3. **Paaiškinamasis grafų neuroninis tinklas** – mokosi ant KG, prognozuodamas atitikties rizikos balą kiekvienam mazgui, kartu generuodamas dėmesio žemėlapius, kurie paaiškina kiekvieną prognozę.
4. **Realiojo laiko šiltnamio žemėlapio renderis** – front‑end sukurta naudojant React + D3, gaunanti WebSocket srautą su rizikos balais ir paaiškinimais.
5. **Remedijavimo žaidimų plano variklis** – automatiškai generuoja žingsnis po žingsnio veiksmus pagal X‑GNN paaiškinimus.

Žemiau pateikiamas aukšto lygio Mermaid diagramos pavyzdys, iliustruojantis duomenų srautą.

```mermaid
graph LR
    A[Policy Event Stream] --> B[Kafka Topics]
    B --> C[KG Builder Service]
    C --> D[Dynamic Knowledge Graph]
    D --> E[Explainable GNN Trainer]
    E --> F[Risk Score Service]
    F --> G[WebSocket Heatmap API]
    G --> H[Front‑End Heatmap UI]
    F --> I[Remediation Playbook Engine]
    I --> J[Ticketing System (Jira, ServiceNow)]
```

---

## Dinaminio žinių grafo kūrimas

### 1. Schemos projektavimas

| Mazgo tipas | Pagrindiniai atributai | Pavyzdys |
|------------|------------------------|----------|
| **Įrenginys** | `asset_id`, `type`, `cloud_region` | `svc‑auth‑01`, `microservice`, `us‑east‑1` |
| **Kontrolė** | `control_id`, `framework`, `description` | `SOC2‑CC6.1`, `SOC2`, `Encryption at rest` |
| **Reglamentas** | `reg_id`, `jurisdiction`, `effective_date` | `GDPR‑Art‑32`, `EU`, `2018‑05‑25` |
| **Įrodymas** | `evidence_id`, `source`, `timestamp` | `evid‑log‑123`, `CloudTrail`, `2026‑07‑30` |
| **Tiekėjas** | `vendor_id`, `service_offering`, `risk_score` | `vendor‑aws`, `IaaS`, `0.42` |

Briaunos atspindi santykius: **`ASSET_IMPLEMENTS_CONTROL`**, **`CONTROL_MAPPED_TO_REGULATION`**, **`EVIDENCE_SUPPORTS_CONTROL`**, **`VENDOR_PROVIDES_ASSET`**.

### 2. Nuolatinis praturtinimas

- **Keitimo duomenų fiksavimas (CDC)** iš konfigūracijos valdymo duomenų bazių (CMDB) atnaujina įrenginių mazgus.
- **Reglamentų srautai** (pvz., **[NIST CSF]**(https://www.nist.gov/cyberframework), **ISO**) prideda naujus reglamentų mazgus ir susieja juos su esamomis kontrolėmis.
- **Įrodymų įsisavinimas** per Document AI išgauna punktus iš sutarčių, politikos PDF ir auditų ataskaitų, susiejant juos su atitinkamais kontrolės mazgais.

Visi atnaujinimai rašomi į **Neo4j** egzempliorių, kuris tarnauja kaip pagrindinis šaltinis tolesniems AI modeliams.

---

## Paaiškinamojo grafų neuroninio tinklo architektūra

### Modelio apžvalga

1. **Įvesties sluoksnis** – mazgų požymių vektoriai (vieną karštį koduojančios kontrolės kategorijos, skaitiniai rizikos balai, laiko žymės).
2. **Žinučių perdavimo sluoksniai** – susumuoja kaimynų informaciją naudojant dėmesio mechanizmus (Graph Attention Network, GAT).
3. **Paaiškinamumo modulis** – integruotas **GNNExplainer**, generuojantis briaunų svarbos balus kiekvienai prognozei.
4. **Išvesties sluoksnis** – prognozuoja **rizikos tikimybę** (0‑1) kiekvienam įrenginio mazgui.

### Mokymo kanalas

- **Žymių generavimas** – istorinių auditų rezultatų (praėjo/nepraėjo) naudojimas kaip mokymo duomenys.
- **Nuostolių funkcija** – binarinė kryžminė entropija + reguliarinis terminas, skatinantis retas paaiškinimus.
- **Vertinimas** – ROC‑AUC, tikslumas‑recall ir *paaiškinimo tikslumas* (kaip gerai išryškintos briaunos atitinka žinomus priežastinius veiksnius).

### Kodėl svarbus paaiškinamumas

Auditoriai reikalauja įrodymų, *kodėl* rizikos balas yra aukštas. X‑GNN dėmesio žemėlapis gali būti vizualizuotas kaip **sub‑grafas**, išryškinantis svarbiausias briaunas – pvz., trūkstamą įrodymo mazgą `SOC2‑CC6.1` ant `svc‑auth‑01`. Tai tenkina atitikties sistemas, reikalaujančias **sekamumo**.

---

## Realiojo laiko šiltnamio žemėlapio atvaizdavimas

### Spalvų kodavimas

| Rizikos intervalas | Spalva | Interpretacija |
|--------------------|--------|-----------------|
| 0 – 0.2 | Žalia | Pilnai atitinka |
| 0.2 – 0.5 | Geltona | Nedidelės spragos, greitas pataisymas |
| 0.5 – 0.8 | Oranžinė | Žymiai rizikinga, reikia remedijavimo |
| 0.8 – 1.0 | Raudona | Kritiškai neatitinka, būtinas skubus veiksmas |

Front‑end prenumeruoja **WebSocket**, kuris kas 30 sekundžių siunčia atnaujintus rizikos balus. Kai langelis pakeičia spalvą, iššokantis langelis rodo **paaiškinimo grafą**, sukurtą X‑GNN, leidžiantį vartotojams spustelėti ir peržiūrėti pagrindinius įrodymus.

### Veikimo našumo optimizavimas

- **Briaunų filtravimas**: į UI siunčiamos tik briaunos, kurių dėmesio balas > 0.1.
- **Delta atnaujinimai**: serveris perduoda tik pasikeitusį mazgų rinkinį, sumažindamas pralaidumą.
- **Kliento talpykla**: D3 saugo paskutinį žinomą grafiką, kad hover veiksmai būtų momentiniai.

---

## Automatizuoti remedijavimo žaidimų planai

**Remedijavimo žaidimų plano variklis** priima X‑GNN paaiškinimus ir susieja juos su iš anksto apibrėžtais veiksmais, saugomais **Žaidimų plano kataloge**:

| Trigeris | Žaidimo plano veiksmas | Atsakingas |
|----------|------------------------|------------|
| Trūksta įrodymo šifravimo kontrolės | Sukurti **Duomenų šifravimo kontrolės sąrašą** ir priskirti Cloud Security komandai | CloudSec vadovas |
| Mazgas susietas su pasenčiu reglamentu | Pradėti **Reglamentų atnaujinimo darbo eigą** ir informuoti Teisinį skyrių | Teisinės operacijos |
| Aukštas tiekėjo rizikos balas | Atidaryti **Tiekėjo peržiūros užduotį** ServiceNow | Pirkimų skyrius |

Šios užduotys automatiškai užpildomos atitinkamu grafų fragmentu, užtikrinant, kad remedijavimo komanda matytų *tiksliai* ką reikia taisyti.

---

## Įgyvendinimo kontrolinis sąrašas

| Žingsnis | Aprašymas | Įrankiai |
|----------|-----------|----------|
| 1 | Sukurti įvykių srautą (Kafka) politikos pokyčiams | Apache Kafka |
| 2 | Pastatyti KG įsisavinimo kanalus (Neo4j) | Neo4j, Python, Document AI |
| 3 | Išmokyti X‑GNN modelį | PyTorch Geometric, GNNExplainer |
| 4 | Patalpinti modelį kaip mikro‑servisą (REST + WebSocket) | FastAPI, Docker, Kubernetes |
| 5 | Sukurti šiltnamio žemėlapio UI | React, D3, TypeScript |
| 6 | Integruoti remedijavimo variklį | Camunda BPM, ServiceNow API |
| 7 | Įdiegti stebėjimą ir įspėjimus | Prometheus, Grafana |
| 8 | Atlikti auditų patikrinimus su paaiškinimo ataskaitomis | Jupyter, PDF eksportas |

---

## Nauda visiems suinteresuotiems asmenims

| Suinteresuotas asmuo | Skausmo taškas | Kaip šiltnamio žemėlapis padeda |
|----------------------|----------------|---------------------------------|
| **Saugumo inžinieriai** | Perkrauti išskirti įspėjimai | Konsoliduotas vizualinis rizikos žemėlapis su gilios analizės paaiškinimais |
| **Atitikties pareigūnai** | Reikia auditų įrodymų | Automatiškai generuojami paaiškinimo grafai patenkina sekamumo reikalavimus |
| **Vadovų komanda** | Sunku suprasti techninę riziką | Intuityvūs spalvų gradientai atitinka verslo KPI |
| **Auditoriai** | Reikalauja „kodėl“ už balų | Paaiškinamieji AI sluoksniai suteikia patikimą auditų taką |

---

## Realus pavyzdys: FinTech SaaS platforma

*Fonas*: FinTech startuolis apdoroja mokėjimus 12 šalių, taikydamas **[PCI‑DSS]**(https://www.pcisecuritystandards.org/pci_security/), **[GDPR]**(https://gdpr.eu/) ir vietinius bankų reglamentus. Jų atitikties komanda rankiniu būdu peržiūrėjo daugiau nei 300 saugumo klausimynų kas savaitę.

*Įgyvendinimas*: Įmonė įdiegė X‑GNN šiltnamio žemėlapio architektūrą. Per dvi savaites šiltnamio žemėlapis parodė **raudoną zoną** „Duomenų saugojimo“ kontrolės Europos regione. Paaiškinimo grafas nurodė, kad trūksta įrodymo iš trečiosios šalies archyvavimo paslaugos.

*Rezultatai*:

- **Remedijavimo laikas** sumažėjo nuo 10 dienų iki **1 dienos**.
- **Auditų pasirengimo balas** padidėjo **15 %**.
- **Vadovų pasitikėjimas** išaugo, paskatinus $2 M investiciją į tolesnius AI‑valdomus atitikties sprendimus.

---

## Iššūkiai ir jų įveikimo priemonės

| Iššūkis | Sprendimas |
|----------|------------|
| **Duomenų kokybė** – neišsamūs arba triukšmingi įrodymai gali klaidinti modelį. | Įdiegti **duomenų validacijos kanalus** ir atsarginį heuristinį balų skaičiavimą mazgams, kurių pasitikėjimas žemas. |
| **Modelio nuokrypis** – reguliavimo pokyčiai gali paseninti išmokytą GNN. | Planuoti **nuolatinį mokymą** naudojant besisukančią naujausių auditų rezultatų langą. |
| **Paaiškinimo našumas** – generuoti paaiškinimus gali būti brangu skaičiavimams. | Naudoti **pavyzdžių imtį**: pilnus paaiškinimus generuoti tik aukštos rizikos mazgams; žemesniems – santraukinius balus. |
| **Vartotojų priėmimas** – komandos gali nepasitikėti AI rekomendacijomis. | Organizuoti **mokymo dirbtuves** ir pateikti **skaidrią metodologijos dokumentaciją** apie X‑GNN veikimą. |

---

## Ateities patobulinimai

1. **Multimodalinė įrodymų sujungimas** – sujungti tekstinius politikos dokumentus, kodo bazės skenavimus ir tinklo telemetriją į vieną KG.
2. **Federacinis mokymasis** – dalintis modelio atnaujinimais tarp dukterinių įmonių neperkeliant žaliavinių duomenų, išlaikant privatumą.
3. **Balso įžvalgos** – integruoti konversacinį AI, kuris perskaitys šiltnamio žemėlapio karštas zonas ir pasiūlys veiksmų planus.
4. **Prognozinės „kas‑būtų‑jei“ simuliacijos** – leisti vartotojams perjungti galimus politikos pakeitimus ir iš karto matyti poveikį šiltnamio žemėlapiui.

---

## Išvada

**Paaiškinamųjų grafų neuroninių tinklų valdomas šiltnamio žemėlapis** paverčia atitiktį iš statinio, nepermatomo balų lapo į gyvą, skaidrų rizikos kraštovaizdį. Nuolat įsisavindamas politikos įvykius, praturtindamas dinaminį žinių grafiką ir pateikdamas aiškius paaiškinimus kiekvienam rizikos langeliui, organizacijos gauna:

- **Momentinį matomumą** į atitikties spragas.
- **Veiksmingą remedijavimą**, tiesiogiai susietą su priežastiniais veiksniais.
- **Auditų įrodymus**, tenkinančius reguliatorių ir vidinės valdymo reikalavimus.

Investavimas į šią architektūrą ne tik sumažina rankinį darbą, bet ir kuria **duomenimis pagrįstą atitikties kultūrą**, kurioje kiekvienas suinteresuotas asmuo mato *kas* yra rizika, *kodėl* ji atsiranda ir *kaip* ją ištaisyti – viską realiu laiku.