AI Citadel zadrží útok dřív, než se rozběhne — přímo v kernelu, v mikrosekundách, bez cloudu a bez čekání na člověka. Lokální LLM útok vyšetří a vysvětlí česky. A když přesto projde, Rewind ho chirurgicky vrátí. Ctrl+Z na server.
Nejsme SIEM, dashboard ani centrální mozek držící spoušť. Spoušť je deterministická a žije v kernelu — mozek je lokální LLM.
Nejjistější hrozby zamítá eBPF/LSM přímo v jádře — exec-lockdown, honeytokeny, C2 blocklist a egress default-deny. Proces se nestihne ani rozběhnout.
latence zásahu < 100 µsRansomware zmrazíme v půlce šifrování a z provenance grafu vygenerujeme inverzní playbook. Vrátí jen útočníkovu kauzální větev — legitimní práce zůstane.
20/20 souborů za 390 msLLM na serveru vyšetří incident, poskládá příběh útoku a vysvětlí ho česky. Ale nikdy nerozhoduje samo — tvrdou akci uvolní až shoda nezávislých důkazů.
žádná data neopustí serverHoneytokeny, honey-porty a polymorfní pasti, které se adaptivně zamořují okolí podezřelé aktivity. Dotyk pasti = okamžitý zásah bez rizika false positive.
FPR = 0 fast pathNaučený default-deny na spouštění i odchozí spojení nezná konkrétní útok — zná jen oprávnění. Proto odolá i zero-dayům a AI-adaptivním útokům.
learning → shadow → enforceTrust Ladder: každá akce povyšuje ze shadow módu přes doporučení až po autonomii — jen s ověřeným track recordem. Fail-open: pád agenta server nikdy neshodí.
shadow → recommend → autonomousOd syscallu k verdiktu za mikrosekundy až sekundy — podle jistoty, ne podle fronty u analytika.
eBPF sondy hlídají execve, connect i zápisy. Dotyk honeytokenu, exec z /tmp nebo exploze entropie zápisů = okamžitý zákaz nebo SIGKILL přímo v jádře.
Provenance graf hodnotí kauzální cestu útoku, ne osamocené události. Šedou zónu vyšetří lokální LLM a česky vysvětlí, co se děje a proč.
Governor fúzuje nezávislé důkazy a graduovaně zasáhne — freeze, throttle, tarpit, až pak kill. Po útoku Rewind vrátí jen útočníkovu větev změn.
Nejjistější reflexy se vynucují přes eBPF/LSM přímo v jádře — bpf_send_signal, LSM deny na exec/open/connect, XDP drop paketů. Zamítnutí trvá méně než 100 mikrosekund a audit se dopisuje asynchronně.
Provenance graf zná kauzální větev útoku — kdo co spustil, kam data tekla. Rewind z ní vygeneruje inverzní playbook a vrátí přesně útočníkovy změny: soubory, persistenci, účty, cron joby. Souběžná legitimní práce zůstane nedotčená.
Cloud dashboard je nadstavba, ne nutnost. Centrum navrhuje — lokální Governor rozhoduje. Výpadek cloudu vaši obranu nikdy neoslabí.
Komerční EDR řešení jsou silná v detekci — ale závisí na cloudu, stojí desetitisíce měsíčně a nechávají reakci na vás. Wazuh a Falco jsou skvělé senzory, ale samy nebrání.
| AI Citadelopen-source agent + cloud | CrowdStrike Falconkomerční EDR | SentinelOnekomerční EDR | Wazuh / Falcoopen-source detekce | |
|---|---|---|---|---|
| Otevřený kód agenta | ✓ auditovatelné jádro | ✕ uzavřené | ✕ uzavřené | ✓ open source |
| Funguje plně offline, bez cloudu | ✓ local-first, cloud je bonus | ✕ cloud-dependent | ✕ cloud-dependent | ~ ano, ale bez autonomie |
| Zásah přímo v kernelu | ✓ eBPF/LSM, < 100 µs | ~ userspace agent | ~ userspace agent | ✕ jen detekce |
| Autonomní reakce bez člověka | ✓ fúze důkazů + Trust Ladder | ~ částečná, cloud policy | ✓ ano | ✕ alerting, reakce na vás |
| Obnova po útoku (rollback změn) | ✓ Rewind — kauzální inverze | ✕ | ✓ rollback (VSS, jen Windows) | ✕ |
| Deception (honeytokeny / pasti) | ✓ adaptivní, polymorfní | ~ add-on | ~ add-on | ✕ |
| Vysvětlení incidentu v češtině | ✓ lokální LLM, data zůstávají na serveru | ~ EN, cloud AI | ~ EN, cloud AI | ✕ |
| Cena pro malý tým | ✓ agent zdarma, cloud paušál | ✕ enterprise licence | ✕ enterprise licence | ~ zdarma, ale náklady na provoz |
| Vendor lock-in | ✓ žádný — kód je váš | ✕ vysoký | ✕ vysoký | ✓ nízký |
Srovnání zjednodušené — komerční EDR jsou silná v detekci a threat intelu; Citadel sází na autonomní obranu, obnovu a otevřenost.
Agent — včetně kernel enforcementu, deception, lokálního LLM a Rewindu — je open source a zůstane. Platíte jen za cloud, který šetří čas celé flotile.
Jeden příkaz k instalaci. Žádný cloud, žádná karta, žádná telemetrie. Cloud dashboard přidáte, až budete chtít.
curl -fsSL https://gitlab.invexta.cz/invexta/AI-Citadel/-/raw/main/packaging/install.sh | sudo bash