Ответсообщение недоступно
CTO пилит агента в saas апе (агент что-то типа чатбота с бэкэнд-частью на vm'ке), мы вместе с ним хотели понимать насколько его имплементация безопасна с точки зрения best practice и бизнес-логики (типа он действительно не может получить доступ к данным из другого тинанта, планируемые гардрейлы действительно осложняют sandbox escape, etc)
+получить какие-то объективные средства проверки корректности его работы с точки зрения секурити.
соответсвенно по фреймворку вопрос в контектсе первого - как правильно обмазаться контролями (и какими именно), всё что попадалось на глаза сейчас (типа пальтовых вайтпеперов) - очень общими словами про то, как "делай хорошо, плохо не делай", хотелось бы чуть более специфичного (a'la фразы "делай всё по бест практис" vs "cis critical security control framework)