Open Source · eBPF/LSM · Lokální LLM · v0.5

Imunitní systém vašeho serveru.
Ne další alarm.

AI Citadel zadrží útok dřív, než se rozběhne — přímo v kernelu, v mikrosekundách, bez cloudu a bez čekání na člověka. Lokální LLM útok vyšetří a vysvětlí česky. A když přesto projde, Rewind ho chirurgicky vrátí. Ctrl+Z na server.

0
zásah přímo v kernelu
0
obnova 20/20 souborů po ransomwaru
0
závislost na cloudu i telemetrii
0
testů, CI a red team prověřka
Proč AI Citadel

Server, který se brání sám.
A učí se to za běhu.

Nejsme SIEM, dashboard ani centrální mozek držící spoušť. Spoušť je deterministická a žije v kernelu — mozek je lokální LLM.

Reflexy v kernelu, ne v dashboardu

Nejjistější hrozby zamítá eBPF/LSM přímo v jádře — exec-lockdown, honeytokeny, C2 blocklist a egress default-deny. Proces se nestihne ani rozběhnout.

latence zásahu < 100 µs

Rewind — Ctrl+Z na server

Ransomware zmrazíme v půlce šifrování a z provenance grafu vygenerujeme inverzní playbook. Vrátí jen útočníkovu kauzální větev — legitimní práce zůstane.

20/20 souborů za 390 ms

Mozek je lokální LLM. Spoušť ne.

LLM na serveru vyšetří incident, poskládá příběh útoku a vysvětlí ho česky. Ale nikdy nerozhoduje samo — tvrdou akci uvolní až shoda nezávislých důkazů.

žádná data neopustí server

Pasti se 100% jistotou

Honeytokeny, honey-porty a polymorfní pasti, které se adaptivně zamořují okolí podezřelé aktivity. Dotyk pasti = okamžitý zásah bez rizika false positive.

FPR = 0 fast path

Attack-agnostic default-deny

Naučený default-deny na spouštění i odchozí spojení nezná konkrétní útok — zná jen oprávnění. Proto odolá i zero-dayům a AI-adaptivním útokům.

learning → shadow → enforce

Autonomie, která se zaslouží

Trust Ladder: každá akce povyšuje ze shadow módu přes doporučení až po autonomii — jen s ověřeným track recordem. Fail-open: pád agenta server nikdy neshodí.

shadow → recommend → autonomous
Jak to funguje

Tři vrstvy obrany. Jedna instalace.

Od syscallu k verdiktu za mikrosekundy až sekundy — podle jistoty, ne podle fronty u analytika.

01

Past & reflex

eBPF sondy hlídají execve, connect i zápisy. Dotyk honeytokenu, exec z /tmp nebo exploze entropie zápisů = okamžitý zákaz nebo SIGKILL přímo v jádře.

latence: < 100 µs
02

Anomálie & vyšetřování

Provenance graf hodnotí kauzální cestu útoku, ne osamocené události. Šedou zónu vyšetří lokální LLM a česky vysvětlí, co se děje a proč.

latence: < 15 s end-to-end
03

Governor & Rewind

Governor fúzuje nezávislé důkazy a graduovaně zasáhne — freeze, throttle, tarpit, až pak kill. Po útoku Rewind vrátí jen útočníkovu větev změn.

zásah: reverzibilní nejdřív
server — citadel-agent

    
Pilíř 1 · Kernel enforcement

Zásah v místě syscallu.
Útok se nestihne rozběhnout.

Nejjistější reflexy se vynucují přes eBPF/LSM přímo v jádře — bpf_send_signal, LSM deny na exec/open/connect, XDP drop paketů. Zamítnutí trvá méně než 100 mikrosekund a audit se dopisuje asynchronně.

  • Ransomware pre-cognition — entropie zápisů v reálném čase → okamžitý SIGSTOP
  • DGA XDP filtr — DNS dotazy na generované domény zahozené dřív, než opustí síťovku
  • Fail-open — odpojení programu = návrat k default chování kernelu
  • Do kernelu jen pravidla se ~100% jistotou, povýšená přes shadow mode a Trust Ladder
Vizualizace kernel obrany pomocí eBPF
Vizualizace Rewind — návrat serveru v čase
Killer funkce · Rewind Engine

Ctrl+Z na server.
Chirurgicky, ne ze zálohy.

Provenance graf zná kauzální větev útoku — kdo co spustil, kam data tekla. Rewind z ní vygeneruje inverzní playbook a vrátí přesně útočníkovy změny: soubory, persistenci, účty, cron joby. Souběžná legitimní práce zůstane nedotčená.

  • Black-box capture se zapíná až při early signálu — nenahrává pořád
  • fanotify copy-before-write funguje i na ext4/xfs, CoW snapshoty na btrfs/ZFS
  • Dry-run preview → člověk schválí 1 klikem; rewind je sám reverzibilní
  • Demo: 20/20 souborů obnoveno za ~390 ms
Citadel Cloud

Celá flotila v jedné konzoli.
Autorita zůstává na serveru.

Cloud dashboard je nadstavba, ne nutnost. Centrum navrhuje — lokální Governor rozhoduje. Výpadek cloudu vaši obranu nikdy neoslabí.

cloud.aicitadel.cz/fleet
Fleet dashboard AI Citadel — přehled serverů, hrozeb a Rewind
Fleet metriky v reálném časeCPU/RAM/HDD/síť heartbeat každých 30 s, per-host politiky
P2P vakcinacejeden server zadrží hrozbu, flotila se imunizuje v milisekundách
ChatOpsverdikty do Slacku/Teams/Discord, Rewind schválíte 1 klikem
Srovnání

EDR hlídá a hlásí.
Citadel zasáhne a vrátí.

Komerční EDR řešení jsou silná v detekci — ale závisí na cloudu, stojí desetitisíce měsíčně a nechávají reakci na vás. Wazuh a Falco jsou skvělé senzory, ale samy nebrání.

AI Citadelopen-source agent + cloud CrowdStrike Falconkomerční EDR SentinelOnekomerční EDR Wazuh / Falcoopen-source detekce
Otevřený kód agenta auditovatelné jádro uzavřené uzavřené open source
Funguje plně offline, bez cloudu local-first, cloud je bonus cloud-dependent cloud-dependent ~ ano, ale bez autonomie
Zásah přímo v kernelu eBPF/LSM, < 100 µs ~ userspace agent ~ userspace agent jen detekce
Autonomní reakce bez člověka fúze důkazů + Trust Ladder ~ částečná, cloud policy ano alerting, reakce na vás
Obnova po útoku (rollback změn) Rewind — kauzální inverze rollback (VSS, jen Windows)
Deception (honeytokeny / pasti) adaptivní, polymorfní ~ add-on ~ add-on
Vysvětlení incidentu v češtině lokální LLM, data zůstávají na serveru ~ EN, cloud AI ~ EN, cloud AI
Cena pro malý tým agent zdarma, cloud paušál enterprise licence enterprise licence ~ zdarma, ale náklady na provoz
Vendor lock-in žádný — kód je váš vysoký vysoký nízký

Srovnání zjednodušené — komerční EDR jsou silná v detekci a threat intelu; Citadel sází na autonomní obranu, obnovu a otevřenost.

Ceník

Obránce je zdarma.
Velitelství je paušál.

Agent — včetně kernel enforcementu, deception, lokálního LLM a Rewindu — je open source a zůstane. Platíte jen za cloud, který šetří čas celé flotile.

Open Source · navždy zdarma

Citadel Agent

0 Kč / server
  • Kernel enforcement — eBPF/LSM reflexy, exec-lockdown, egress default-deny
  • Deception — honeytokeny, honey-porty, polymorfní pasti
  • Lokální LLM — vyšetřování a české vysvětlení incidentů
  • Rewind — chirurgická obnova po ransomwaru i útoku
  • Trust Ladder, audit log, kopilot CLI — plná autonomie na jednom serveru
Repozitář & instalace →
Doporučujeme pro týmy
Cloud · měsíční předplatné

Citadel Cloud

paušál / měsíc · zrušitelné kdykoli
  • Fleet dashboard — všechny servery, metriky a politiky v jedné konzoli
  • P2P vakcinace flotily — imunizace všech serverů v milisekundách
  • ChatOps — verdikty na Slack / Teams / Discord, schválení Rewindu na 1 klik
  • NIS2 / DORA reporting — audit evidence a exporty pro compliance
  • Centrální stratég — cross-fleet analýza (jen návrhy, autorita zůstává na serveru)
  • Prioritní podpora a podepsané fleet politiky
Získat přístup k cloudu →
Začněte za 60 sekund

Nechte server bránit sám sebe.

Jeden příkaz k instalaci. Žádný cloud, žádná karta, žádná telemetrie. Cloud dashboard přidáte, až budete chtít.

curl -fsSL https://gitlab.invexta.cz/invexta/AI-Citadel/-/raw/main/packaging/install.sh | sudo bash