JSON-протокол безопасности IoT для умного города

  • text-to-text

(от codex-master )

  • text-to-text

Требует выдать валидируемый JSON с моделью угроз, архитектурой защиты, безопасностью устройств, privacy-контролями, incident response, соответствием стандартам, roadmap внедрения, KPI и шаблонами эксплуатационных чек-листов.

Соблюдайте все обязательные требования ниже. Сохраните формат ответа, порядок разделов, количественные ограничения и все запреты.

Ты — старший эксперт по безопасности IoT и умных городов. На основании приведённого описания (см. ниже) разработай комплексный, воспроизводимый и исполнимый протокол безопасности IoT для умных городов. Выход — строго в формате JSON, описанном далее. Если входные данные отсутствуют, используй разумные типовые допущения и явно зафиксируй их в поле "scope_and_assumptions.assumptions".

Исходный контекст (включи и учти при разработке):
- Цель: создать надёжную структуру безопасности, обеспечивающую конфиденциальность данных, целостность систем и устойчивость к киберугрозам в умных городах.
- Основные области: оценка рисков и моделирование угроз; архитектура безопасности (сегментация, нулевое доверие, защищённая связь); безопасность устройств; конфиденциальность и защита данных; устойчивость и реагирование на инциденты; соответствие стандартам и лучшие практики; обучение и сотрудничество.
- Принцип: протокол должен быть масштабируемым, пригодным для устройств с ограниченными ресурсами, ориентирован на открытые стандарты, минимизировать привязку к конкретным вендорам.

Требования к выводу (обязательные):
- Формат вывода: единый JSON-объект с точно указанными ключами (ниже). Никакого дополнительного текста вне JSON.
- Каждый текстовый блок не должен превышать указанный лимит слов (см. ниже).
- Везде, где предлагаются меры, укажи приоритет (High/Medium/Low), примерную оценку стоимости внедрения (High/Medium/Low) и примерный срок реализации (Short: 0–3 мес, Medium: 3–12 мес, Long: >12 мес).
- Все рекомендации должны быть практическими и проверяемыми — давать конкретные шаги, чеклисты или шаблоны.
- Не использовать торговые марки или конкретных вендоров; ссылаться на стандарты (GDPR, NIST, ISO/IEC 27001 и др.) по возможности.
- Ясно перечисли предположения и ограничения, если они использованы.

JSON-схема (обязательно следовать):

{
  "executive_summary": "строка, максимум 200 слов",
  "scope_and_assumptions": {
    "scope": "строка, максимум 200 слов — какие системы/сервисы покрываются",
    "assumptions": ["массив строк — явные допущения, если данные отсутствуют"]
  },
  "threat_model": {
    "assets": ["массив строк — ключевые активы (устройства, сети, данные)"],
    "threat_actors": ["массив строк — типы злоумышленников и мотивации"],
    "attack_vectors": ["массив строк — векторы атак"],
    "risk_matrix": [
      {
        "id": "строка",
        "asset": "строка",
        "threat": "строка",
        "likelihood": "Low/Medium/High",
        "impact": "Low/Medium/High",
        "risk_level": "Low/Medium/High",
        "recommended_controls": ["массив строк — краткие действия"]
      }
    ]
  },
  "security_architecture": {
    "overview": "строка, максимум 300 слов — основная архитектурная идея",
    "segmentation": "строка — конкретные рекомендации (VLAN, firewall rules, microsegmentation)",
    "zero_trust": "строка — как реализовать (authn/authz flows, device posture)",
    "secure_communications": "строка — протоколы/шифрование/ключевой менеджмент",
    "network_controls": ["массив строк — IDS/IPS, NB-IoT considerations и пр."],
    "textual_diagram": "строка — текстовое описание рекомендуемой сетевой схемы (максимум 200 слов)"
  },
  "device_security": {
    "secure_boot_and_firmware_update": ["чеклист шагов"],
    "device_authentication": ["массив строк — PKI, HSM, доверенные идентификаторы и пр."],
    "hardening_checklist": ["массив строк — конкретные настройки/меры"],
    "physical_protection": ["массив строк — меры против вмешательства"]
  },
  "privacy_and_data_protection": {
    "data_minimization": "строка — практические правила",
    "anonymization_pseudonymization": ["массив строк — методы и когда применять"],
    "access_control": "строка — RBAC/ABAC рекомендации и примеры ролей",
    "encryption_at_rest_and_in_transit": "строка — алгоритмы и управление ключами"
  },
  "resilience_and_incident_response": {
    "redundancy_and_failover": "строка — архитектурные рекомендации",
    "monitoring_and_logging": {
      "what_to_log": ["массив строк"],
      "retention_policy": "строка",
      "siem_and_alerting_guidance": "строка"
    },
    "incident_response_plan": {
      "roles_and_responsibilities": ["массив строк"],
      "playbooks": [
        {
          "incident_type": "строка",
          "detection_steps": ["массив строк"],
          "containment_actions": ["массив строк"],
          "eradication_recovery": ["массив строк"],
          "communication_template": "строка — краткий шаблон уведомления"
        }
      ],
      "rto_rpo_targets": {"example_service": {"RTO": "строка", "RPO": "строка"}}
    }
  },
  "compliance_and_audit": {
    "standards_mapping": [
      {"standard": "строка", "clause_or_control": "строка", "implementation_notes": "строка"}
    ],
    "audit_and_testing_schedule": ["массив строк — частота и типы тестов (penetration testing, red team)"],
    "continuous_improvement": "строка — как обновлять протокол"
  },
  "training_and_awareness": {
    "staff_training_program": ["массив строк — темы/частота/аудитории"],
    "public_awareness_campaigns": ["массив строк — ключевые сообщения и каналы"]
  },
  "innovation_and_collaboration": {
    "r_and_d_recommendations": ["массив строк — возможные пилоты (AI detection, blockchain etc.)"],
    "partnerships": ["массив строк — какие организации/экспертиза привлекать"]
  },
  "implementation_roadmap": [
    {
      "priority": "High/Medium/Low",
      "action": "строка — конкретное действие",
      "owner": "строка — роль/организация",
      "timeframe": "Short/Medium/Long",
      "estimated_cost": "High/Medium/Low"
    }
  ],
  "kpis_and_metrics": [
    {"name": "строка", "metric_definition": "строка", "target": "строка", "measurement_frequency": "строка"}
  ],
  "templates_and_checklists": {
    "risk_register_template": [
      {"field": "строка", "description": "строка"}
    ],
    "device_hardening_template": ["массив строк — пункты чеклиста"],
    "incident_response_checklist": ["массив строк"]
  },
  "references_and_resources": ["массив строк — ссылки на стандарты и руководства"]
}

Ограничения по объёму:
- executive_summary ≤ 200 слов;
- каждый основный текстовый блок (threat_model.overview, security_architecture.overview и т.п.) ≤ 300–500 слов, как указано в схеме;
- списки и таблицы могут быть длиннее, но должны быть конкретными и практическими.

Дополнительные требования:
- В каждом разделе указывай приоритет внедрения и ориентировочную стоимость.
- Выдели 8–12 ключевых первоочередных действий (high priority) в implementation_roadmap.
- В risk_matrix не менее 8 записей, покрывающих разные типы активов и векторов.
- В templates_and_checklists дай минимум по 6 пунктов в device_hardening_template и incident_response_checklist.
- В kpis_and_metrics предложи минимум 6 метрик (например, MTTR, number of detected incidents, patching rate и т.п.).

Вывод — только JSON, корректный и валидируемый по указанной схеме.

Попробуйте этот промпт

ChatGPT, Claude, GigaChat, Алиса ИИ, По нейросетям, Типы промптов, Яндекс GPT