OpenZTAэкосистема безопасности

Безопасность на ваших условиях.

Защита данных, безопасность приложений и защита AI для on-prem поставки. ZTA готовится к запуску как отдельный слой доступа. Разворачивается в вашем контуре без обязательных внешних API.

Self-hosted · без обязательных облачных API · резидентность данных по дизайну →

Непрерывная проверка · каждый узел, каждый запрос

Экосистемаopenzta

Доступные платформы и слой доступа ZTA.

OpenZTA объединяет DSPM, ASOC с SAST/SCA/DAST/API Security и PromptWall в один кабинет поставки. Каждая платформа раскрыта отдельной страницей с интерфейсом и сценариями, а ZTA готовится к отдельному запуску 1 августа 2026. Один контур управления. Полный контроль над данными и артефактами.

data

DSPMposture

Защищённость данных. Находит и классифицирует ПДн и платёжные данные, строит граф доступа и использует AI для объяснения рисков.

  • Движок Katya: классификация ИНН, СНИЛС, паспорта РФ, карт
  • PostgreSQL · ClickHouse · S3 · YTsaurus · Redis и другие через единый SDK
  • 9 классов рисков, AI-пояснения и готовые SQL-команды
Подробнее →
appsec

ASOCorchestration

Безопасность приложений. SAST, SCA, secrets, containers, IaC, DAST и API Security сводятся в один поток находок.

  • 30+ движков: SAST, SCA, DAST, API, secrets, IaC
  • 9 фидов: NVD, EPSS, KEV, OSV, GHSA, БДУ ФСТЭК, CNVD
  • AI triage, EPSS/KEV-приоритизация, Quality Gates, MTTR/SLA
Подробнее →
access

ZTAzero trust

Zero Trust Access готовится к запуску 1 августа 2026: проверки устройства, пользователя и контекста в отдельной поставке.

  • 40+ проверок устройства, TPM 2.0 и Secure Enclave
  • Гранулярный доступ к web/SSH/database вместо VPN
  • CEL-политики, PKI и единый журнал решений
Подробнее →
ai

AI Securitypromptwall

Защита LLM и AI-приложений. OpenAI-совместимый шлюз, который на лету проверяет вход и выход модели десятками сканеров.

  • 23 типа проверок: injection, PII, токсичность, галлюцинации
  • Маппинг на OWASP LLM Top-10 и MITRE ATLAS
  • MCP-безопасность, NeMo Guardrails, red-teaming
Подробнее →

DSPM · защищённость данныхdata posture

Знайте, где лежат чувствительные данные — и кто к ним имеет доступ

DSPM обходит PostgreSQL, ClickHouse, S3, YTsaurus, Redis и другие хранилища, классифицирует ПДн и платёжные данные движком Katya и показывает, какие риски доступа закрывать первыми — конкретными SQL-командами.

Подробнее о DSPM
Движок KatyaГибрид regex + словарей + вероятностной модели. Валидирует ИНН, СНИЛС, паспорт РФ, банковские карты по алгоритму Луна.
Граф доступаПользователь → роль → привилегия → таблица → чувствительные данные. Находит избыточные права, public-доступ и теневые копии.
Risk Engine9 классов рисков, scoring 0–100 и SQL-remediation: готовые REVOKE / ALTER / DROP вместо абстрактных алертов.
9типов хранилищ
9классов рисков
22+стандартов комплаенс
40+типов чувствительных данных
OpenDSPM · Data catalog
indexed
DSPM
Каталог
Классификация
Риски
Источники
PostgreSQL
ClickHouse
S3
crm.billing.payments
restrictedPCIPAN token
crm.public.customers
restrictedPII 2PCI 1
events.analytics.web_events
internalmaskedClickHouse
s3://customer-documents/contracts
restrictedpassport scansowner assigned
redis.session.tokens
secretrotation requiredTTL policy
Источники 12Объекты 68Здоровье 100%Открытые риски 102
CARD_NUMBER
sample_check · priority 9 · tag CN
Активно
CITIES
dictionary · LOC · confidence 96%
Активно
INN / CNPJ
мультиюрисдикционные словари · priority 9
Активно
PII Sandbox
Katya engine · тестирование правил
118 правил
# effective access finding principal: analytics_ro object: payments.cards data: [PAN, passport_number] risk: excessive_privilege controls: [enable RLS, mask card_number]
Применить рольRLS/CLSAudit trailEvidence export

ASOC · безопасность приложенийapp security

Десятки сканеров — один управляемый поток находок

ASOC оркеструет SAST, SCA, secrets, containers, IaC, DAST и API Security, дедуплицирует находки и обогащает их фидами уязвимостей. AI triage помогает объяснять риск и выбирать, что чинить первым.

Подробнее об ASOC
Оркестрация сканеровSemgrep, GoSec, Bandit, Bearer, Trivy, Grype, GitLeaks, ZAP, Nuclei и Burp — в одном конвейере. Дедупликация в 4 фазы по 12 языкам.
9 фидов уязвимостейNVD, EPSS, KEV (CISA), OSV, GHSA, БДУ ФСТЭК, CNVD, TrivyDB, GrypeDB. Risk score = 40% CVSS + 40% EPSS + 20% KEV.
Quality GatesБлокировка merge по severity, EPSS > 0.9 и KEV-статусу. Check-run в GitHub, MR-комментарии в GitLab, тикеты в Jira.
7направлений анализа
9фидов уязвимостей
12языков
OpenAPIполное API-покрытие
OpenASOC · OCTOUNIT security dashboard SLA active
OCTOUNIT
Панель безопасности
Сканирования
Уязвимости
Контроль
CI/CD Gates
Панель безопасности58% coverage
ВсеSASTSCAКонтейнеры

Всего уязвимостей

15 768
по всем проектам

Критические

53
требуют внимания

Репозитории

86
подключены

Покрытие

58%
сканированием

КРИТcrm-api · CWE-89 · reachable endpointSLA 24h9.4
ВЫСbilling-worker · vulnerable dependency in usePR8.8
СРДworker-image · base image CVEBACKLOG6.9
СканированияSAST+SCA
SASTcrm-api · main · CWE-89 SQL injectionBLOCK9.4
SCAbilling-worker · xz-utils · reachable dependencySLA8.8
CONTworker-image · OpenSSL CVE · base imagePR6.9
DASTadmin-ui · reflected XSS · stagingTRIAGE4.2
Уязвимостиrisk based
КРИТОткрытые критические53MTTRSLA
ВЫСОткрытые высокие939trend+12%
СРДMedium backlog12 202noisetriage
НИЗЗакрыто за период37%fix rateв SLA
# release gate policy block_on: - critical_reachable - kev_match - active_secret scanners: [SAST, SCA, DAST, Containers] sla: { critical: 24h, high: 7d }

ZTA · zero trust доступaccess control

Доступ к ресурсу — только с доверенного устройства и по политике

ZTA готовится к запуску как отдельный слой доступа. Проверки устройства, пользователя и контекста, PKI и hardware-backed keys требуют отдельного продукта и подтверждённой поставки.

Подробнее о ZTA
Device Trust Engine40+ проверок состояния по трём ОС: шифрование диска, файрвол, обновления, аппаратное доверие через TPM 2.0 и Secure Enclave.
Policy & Decision EngineCEL-правила и пороговая модель вместо жёстких GUI-правил. Решение «можно ли этому устройству сейчас» в реальном времени через Redis.
PKI & Audit LayerX.509 + SSH сертификаты, отзыв доступа, denied-events и единый журнал решений — доказуемый evidence для CISO и аудита.
40+проверок устройства
3ОС: Win · macOS · Linux
3типа ресурсов
0сетевого доверия
OpenZTA Access · Control plane
preview

Решения доступа

user · device · resource · policy
<10msplanned p95 decision
40+device checks
3resource types
ALLOW
ivan.petrov → admin.internal
trusted macOS · FileVault · Secure Enclave · policy:web-admin
96trust
DENY
contractor → prod-db
unknown device · no disk encryption · privileged resource
22trust
STEP-UP
analyst → reports.ssh
device trusted · geo changed · require MFA approval
71trust

Posture устройства

MacBook-A12 · agent healthy
OK
FileVault включён
hardware-backed key · last check 42s ago
OK
Secure Enclave доступен
attestation binding enabled
OK
Firewall активен
stealth mode · inbound blocked
WARN
OS update отстаёт
2 minor versions behind · policy requires review

Policy decision

CEL-style rule preview
allow when
            user.group == "engineering"
            && device.trust_score >= 85
            && device.disk_encrypted == true
            && resource.sensitivity != "restricted"

          # result: allow with short-lived certificate

Audit evidence

immutable decision log
ALLOW
cert issued · web-admin
ttl 15m · policy hash 9f2a · signed by internal CA
DENY
prod-db blocked
device posture failed · evidence exported for audit
REVOKE
ssh certificate revoked
user left group finance-admins · revocation propagated

AI Security · PromptWallllm protection

Контроль над тем, что входит в модель и что она отдаёт наружу

PromptWall — OpenAI-совместимый шлюз, который на лету прогоняет вход и выход через 12 входных и 11 выходных сканеров: prompt injection, утечки PII, токсичность, галлюцинации, jailbreak. Drop-in замена OpenAI API без правок кода.

Подробнее об AI Security
Runtime Guard12 входных и 11 выходных сканеров: prompt injection, jailbreak, PII, секреты, токсичность, галлюцинации. Маппинг на OWASP LLM Top-10 и MITRE ATLAS.
LLM GatewayDrop-in замена OpenAI API. Провайдеры от OpenAI, Anthropic и Gemini до локального Ollama. Per-key лимиты, стриминг, аудит в ClickHouse.
MCP Security & Guardrails6-этапный pipeline контроля инструментов агентов, NeMo Guardrails на Colang, red-teaming через Garak и Giskard.
23типа проверок вход/выход
10провайдеров LLM
10категорий OWASP LLM
6этапов MCP-защиты
PromptWall · Runtime Guard
runtime active

Runtime Guard · 24ч

healthy · Runtime Engine v1.0
Всего сканирований12 840
Вход: 8 920 · Выход: 3 920
Высокий риск148
1.2% от общего
Средняя задержка26ms
обработка запроса
Политики12
enforcement mode
Runtime GuardPII VaultВходные сканерыВыходные сканеры
DENY
support-bot · prompt injection
RAG instruction attempted policy override
0.97risk
MASK
sales-copilot · PII output
email and phone removed before response
2fields
ALLOW
hr-chat · safe completion
request logged to immutable audit trail
26mslatency

Журнал решений LLM-шлюза

app · model · policy · action
DENY
support-bot · indirect prompt injection
RAG document tried to override system policy
0.97risk
MASK
sales-copilot · PII in completion
email, phone and passport fragment masked
3fields
ALLOW
hr-chat · policy safe
request logged, reversible masking disabled
26mslatency

Контроль действий AI-агентов

tool call approval
sql.executefinance-agent · DELETE FROM invoicesDENY
shell.execit-agent · terraform applyASK
crm.readsupport-agent · masked customer recordALLOW
Human approvalTool allowlistVersion pinning

Внутри контураобмен находками

Один контур. Общий контекст.

Платформы не работают изолированно. DSPM отдаёт карту чувствительных данных, ASOC — находки приложений, PromptWall — сигналы по моделям. ZTA добавит сигналы доступа после запуска. Обмен проектируется внутри периметра без обязательной отправки данных наружу.

Находки → корреляция → контекст риска. Замкнутый цикл внутри вашего контура.

Без облакаданные · периметр

Контур данных остаётся под вашим контролем.

Никаких обязательных внешних API для базовой поставки. OpenZTA работает в вашей инфраструктуре — on-prem, в приватном облаке или в изолированном контуре. Резидентность зависит от выбранной конфигурации, подключённых провайдеров и утверждённой схемы эксплуатации.

Как начать из терминала

Private Docker Registryregistry.openzta.ru

Installer сам скачивает образы из приватного registry.

В личном кабинете OpenZTA клиент получает лицензию. В installer выбирается `registry.openzta.ru`, а данные для registry берутся из .lic: Customer как username, License Short Key как password. Дальше installer сам делает Docker login, скачивает все compose images и запускает платформу.

Как ставить через installer

01
Войти в портал OpenZTA и выбрать доступный продукт и релиз. openzta login --portal https://portal.openzta.ru --email owner@company.ru
02
Скачать .lic: Customer используется как login, License Short Key как password. Registry URL: registry.openzta.ru Username: Customer из .lic Password: Short Key из .lic
03
Запустить installer. Ручной docker pull не нужен. dspm install --license ./dspm.lic

Что будет видно

  • ПлатформыТолько продукты, выданные вашей организации и роли.
  • РелизыТолько активные каналы и версии, разрешенные entitlement.
  • Docker imagesДоступ по лицензии scoped только на repositories конкретного релиза и только на pull.

Периметрв цифрах

Контроль без компромиссов.

100%
self-hosted
4
платформы · 1 стек
0
передач данных наружу
1
контур управления

Миссия

Безопасность нельзя арендовать. Ею нужно владеть.

OpenZTA строится так, чтобы каждая организация могла защищать себя сама — на своём железе, в своём контуре, под своим контролем. Не зависеть. Не арендовать. Владеть.

Консольклиентская утилита

Скачайте openzta для терминала.

Войдите в портал, выберите доступную платформу, скачайте лицензию, релизные артефакты и пакеты ASOC-фидов. CLI проверяет SHA-256 после загрузки.

SHA256SUMS

Стартклиентский CLI

Начните из терминала.

client-host · ~/downloads
$ openzta login --portal https://portal.openzta.ru --email user@example.com

После входа выберите платформу и скачайте доступные лицензии, релизы и фиды.