Banking / Controlled AI access

AI в банке — через контрольную точку

CyberPass помогает подключить публичные и локальные LLM без прямой раздачи provider credentials и без обязательного vendor cloud. Пилот доказывает конкретный сценарий, а не абстрактную «полную безопасность».

Ready for limited pilotCertification separate
Data planeInside bank perimeter
Model routesPrivate + controlled public
EvidenceMetadata events + SIEM
PilotOne use case first
01 / TARGET SCENARIOS

Начинаем там,
где граница ясна.

Первый пилот не должен охватывать весь банк. Он ограничивается одним приложением, группой пользователей или endpoint-сегментом.

Pilot scope

Внутренний AI-ассистент

Приложение использует model aliases CyberPass вместо прямых provider endpoints. Политика блокирует или маскирует согласованные категории и отправляет чувствительный трафик в Private LLM.

  • Одна Private и одна Public LLM
  • Text prompts и responses
  • Согласованный synthetic evaluation set
Endpoint

Рабочая группа

Windows Connector и browser extension для ограниченного набора управляемых устройств.

API

Developer agents

IDE/agent использует локальный или центральный OpenAI-compatible base URL.

SOC

Security events

Решения видны в Control Center и передаются в SIEM по согласованному Syslog/CEF маршруту.

02 / CONTROL MODEL

Данные, модель и пользователь
в одном решении.

Сетевой адрес — недостаточный контекст. CyberPass связывает identity, model alias, active policy, detectors, risk score и фактический route.

КтоОрганизация, service account или managed device.
ЧтоText prompt/response и обнаруженные data classes.
КудаРазрешённая private или public model route.
ПочемуPolicy version, detectors и risk signals в событии.
03 / PILOT ACCEPTANCE

Измеримые критерии
вместо общих обещаний.

Значения порогов, latency и throughput определяются после замера в инфраструктуре банка.

КритерийПроверкаПримечание
МаршрутПриложение не использует provider напрямуюNetwork policy банка остаётся authoritative control.
DLPSynthetic positive/negative datasetФиксируются false positives и false negatives, без клиентских secrets.
GuardRed-team prompt set в observe, затем block100% detection не является критерием.
OperationsBackup/restore и guarded upgrade drillSingle-node pilot не считается multi-site DR.
SecurityIndependent pentest и Critical/High retestВнешняя acceptance gate до production.
04 / NOT INCLUDED BY DEFAULT

Отдельное ТЗ,
если это действительно нужно.

Не включаем enterprise-функцию в обещание только потому, что она знакомо звучит.

Отдельный этап

Kubernetes HA

Архитектура, sizing, customer RTO/RPO и recovery validation.

Валидация

Выбранный IdP / LDAP / HSM

Базовые OIDC и LDAP/AD протоколы готовы; совместимость конкретных versions, claims/schema и внешний HSM подтверждаются отдельно.

Отдельный этап

Certification

Compliance mapping и сертификационные процедуры — отдельный проект.

Зафиксируем один банковский сценарий.

На первой встрече нужны use case, выбранные LLM, data classes, сеть и критерии приёмки.

Запросить пилот →