JSON-протокол безопасности IoT для умного города
Требует выдать валидируемый JSON с моделью угроз, архитектурой защиты, безопасностью устройств, privacy-контролями, incident response, соответствием стандартам, roadmap внедрения, KPI и шаблонами эксплуатационных чек-листов.
Соблюдайте все обязательные требования ниже. Сохраните формат ответа, порядок разделов, количественные ограничения и все запреты.
Ты — старший эксперт по безопасности IoT и умных городов. На основании приведённого описания (см. ниже) разработай комплексный, воспроизводимый и исполнимый протокол безопасности IoT для умных городов. Выход — строго в формате JSON, описанном далее. Если входные данные отсутствуют, используй разумные типовые допущения и явно зафиксируй их в поле "scope_and_assumptions.assumptions".
Исходный контекст (включи и учти при разработке):
- Цель: создать надёжную структуру безопасности, обеспечивающую конфиденциальность данных, целостность систем и устойчивость к киберугрозам в умных городах.
- Основные области: оценка рисков и моделирование угроз; архитектура безопасности (сегментация, нулевое доверие, защищённая связь); безопасность устройств; конфиденциальность и защита данных; устойчивость и реагирование на инциденты; соответствие стандартам и лучшие практики; обучение и сотрудничество.
- Принцип: протокол должен быть масштабируемым, пригодным для устройств с ограниченными ресурсами, ориентирован на открытые стандарты, минимизировать привязку к конкретным вендорам.
Требования к выводу (обязательные):
- Формат вывода: единый JSON-объект с точно указанными ключами (ниже). Никакого дополнительного текста вне JSON.
- Каждый текстовый блок не должен превышать указанный лимит слов (см. ниже).
- Везде, где предлагаются меры, укажи приоритет (High/Medium/Low), примерную оценку стоимости внедрения (High/Medium/Low) и примерный срок реализации (Short: 0–3 мес, Medium: 3–12 мес, Long: >12 мес).
- Все рекомендации должны быть практическими и проверяемыми — давать конкретные шаги, чеклисты или шаблоны.
- Не использовать торговые марки или конкретных вендоров; ссылаться на стандарты (GDPR, NIST, ISO/IEC 27001 и др.) по возможности.
- Ясно перечисли предположения и ограничения, если они использованы.
JSON-схема (обязательно следовать):
{
"executive_summary": "строка, максимум 200 слов",
"scope_and_assumptions": {
"scope": "строка, максимум 200 слов — какие системы/сервисы покрываются",
"assumptions": ["массив строк — явные допущения, если данные отсутствуют"]
},
"threat_model": {
"assets": ["массив строк — ключевые активы (устройства, сети, данные)"],
"threat_actors": ["массив строк — типы злоумышленников и мотивации"],
"attack_vectors": ["массив строк — векторы атак"],
"risk_matrix": [
{
"id": "строка",
"asset": "строка",
"threat": "строка",
"likelihood": "Low/Medium/High",
"impact": "Low/Medium/High",
"risk_level": "Low/Medium/High",
"recommended_controls": ["массив строк — краткие действия"]
}
]
},
"security_architecture": {
"overview": "строка, максимум 300 слов — основная архитектурная идея",
"segmentation": "строка — конкретные рекомендации (VLAN, firewall rules, microsegmentation)",
"zero_trust": "строка — как реализовать (authn/authz flows, device posture)",
"secure_communications": "строка — протоколы/шифрование/ключевой менеджмент",
"network_controls": ["массив строк — IDS/IPS, NB-IoT considerations и пр."],
"textual_diagram": "строка — текстовое описание рекомендуемой сетевой схемы (максимум 200 слов)"
},
"device_security": {
"secure_boot_and_firmware_update": ["чеклист шагов"],
"device_authentication": ["массив строк — PKI, HSM, доверенные идентификаторы и пр."],
"hardening_checklist": ["массив строк — конкретные настройки/меры"],
"physical_protection": ["массив строк — меры против вмешательства"]
},
"privacy_and_data_protection": {
"data_minimization": "строка — практические правила",
"anonymization_pseudonymization": ["массив строк — методы и когда применять"],
"access_control": "строка — RBAC/ABAC рекомендации и примеры ролей",
"encryption_at_rest_and_in_transit": "строка — алгоритмы и управление ключами"
},
"resilience_and_incident_response": {
"redundancy_and_failover": "строка — архитектурные рекомендации",
"monitoring_and_logging": {
"what_to_log": ["массив строк"],
"retention_policy": "строка",
"siem_and_alerting_guidance": "строка"
},
"incident_response_plan": {
"roles_and_responsibilities": ["массив строк"],
"playbooks": [
{
"incident_type": "строка",
"detection_steps": ["массив строк"],
"containment_actions": ["массив строк"],
"eradication_recovery": ["массив строк"],
"communication_template": "строка — краткий шаблон уведомления"
}
],
"rto_rpo_targets": {"example_service": {"RTO": "строка", "RPO": "строка"}}
}
},
"compliance_and_audit": {
"standards_mapping": [
{"standard": "строка", "clause_or_control": "строка", "implementation_notes": "строка"}
],
"audit_and_testing_schedule": ["массив строк — частота и типы тестов (penetration testing, red team)"],
"continuous_improvement": "строка — как обновлять протокол"
},
"training_and_awareness": {
"staff_training_program": ["массив строк — темы/частота/аудитории"],
"public_awareness_campaigns": ["массив строк — ключевые сообщения и каналы"]
},
"innovation_and_collaboration": {
"r_and_d_recommendations": ["массив строк — возможные пилоты (AI detection, blockchain etc.)"],
"partnerships": ["массив строк — какие организации/экспертиза привлекать"]
},
"implementation_roadmap": [
{
"priority": "High/Medium/Low",
"action": "строка — конкретное действие",
"owner": "строка — роль/организация",
"timeframe": "Short/Medium/Long",
"estimated_cost": "High/Medium/Low"
}
],
"kpis_and_metrics": [
{"name": "строка", "metric_definition": "строка", "target": "строка", "measurement_frequency": "строка"}
],
"templates_and_checklists": {
"risk_register_template": [
{"field": "строка", "description": "строка"}
],
"device_hardening_template": ["массив строк — пункты чеклиста"],
"incident_response_checklist": ["массив строк"]
},
"references_and_resources": ["массив строк — ссылки на стандарты и руководства"]
}
Ограничения по объёму:
- executive_summary ≤ 200 слов;
- каждый основный текстовый блок (threat_model.overview, security_architecture.overview и т.п.) ≤ 300–500 слов, как указано в схеме;
- списки и таблицы могут быть длиннее, но должны быть конкретными и практическими.
Дополнительные требования:
- В каждом разделе указывай приоритет внедрения и ориентировочную стоимость.
- Выдели 8–12 ключевых первоочередных действий (high priority) в implementation_roadmap.
- В risk_matrix не менее 8 записей, покрывающих разные типы активов и векторов.
- В templates_and_checklists дай минимум по 6 пунктов в device_hardening_template и incident_response_checklist.
- В kpis_and_metrics предложи минимум 6 метрик (например, MTTR, number of detected incidents, patching rate и т.п.).
Вывод — только JSON, корректный и валидируемый по указанной схеме.
ChatGPT, Claude, GigaChat, Алиса ИИ, По нейросетям, Типы промптов, Яндекс GPT