セキュリティモデル
Olivares AI は顧客自身のインフラ内で動作し、すべての AI エージェントが何に 到達できるかのマップを構築するセキュリティ製品です。そのため、攻撃者にとって極めて 機微であると同時に極めて価値が高いものになります。この製品の欠陥は、顧客の estate の 侵害そのものです。したがって基準は最も高いものとなり、ポスチャは後から堅牢化する のではなく、最初からエンタープライズのペンテストと監査に合格するよう設計されて います。
このページはポスチャ——設計に組み込まれたセキュリティ上の決定と、それがなぜ そうなっているか——を説明します。これは意図的に、形式的な脅威モデルを再掲しません。 コンポーネント別の STRIDE 分析と信頼境界のデータフローは 脅威モデルのページにあります。何が、どこで うまくいかなくなり得るかはそちらのページを、なぜアーキテクチャがそれらを困難に する形になっているかはこのページを読んでください。
Read-first:低い非対称リスク
Section titled “Read-first:低い非対称リスク”コアは観測するだけで、介在しません。アクセスマップは estate がすでに発している シグナル——OpenTelemetry、データベース監査、クラウド監査証跡、そして(非協調的な バックストップとして)eBPF——から再構築され、コレクターはエージェントのデータパスに 入ることは決してありません。
これは製品上の決定である以前に、セキュリティ上の決定です。すべてのエージェントの アクションの前に立つインライン型のエンフォーサーは単一障害点です。停止やクラッシュが 起きれば本番を道連れにしかねず、まさにパス上にあるがゆえに高価値の標的になります。 read-first の観測者は、正反対の非対称なリスクプロファイルを持ちます。コレクターが 障害を起こしても、見えなくなるだけです——エージェントを止めず、本番を壊しません。 観測者の最悪のケースの障害は、可視性のギャップであって、停止ではありません。
同じ性質が、明白な回避手段を無力化します。コレクターはエージェントの制御の外に ある、独立した特権サービスとして動作するため、自身のテレメトリを無効化するエージェントが あってもコレクターを黙らせることはできません——そして eBPF バックストップが依然として カーネルレベルでそのアクションを記録します。突然静かになった既知のエージェントは、 それ自体がシグナルとして扱われ、無視されません。
最小データ:保存しないものは漏えいしない
Section titled “最小データ:保存しないものは漏えいしない”グラフは中身ではなく関係を保存します。エッジは、エージェントがあるリソースに 触れたこと、どのモード(read / write / readwrite)で、どのシグナルソースから、 どの確信度で、いつ、を記録します。実行した SQL、リクエストボディ、シークレット、 あるいはそれらの中の PII を保存することはありません。重複排除のためだけに値が 必要な場合、製品は値そのものではなく一方向ハッシュを保持します。
統治原則は率直です。保存しないものは漏えいしない。 システムの中で最も機微な 資産——アクセスマップ——は、意図的に最も機微でないデータから構築されています。
シークレットや PII を含む可能性が最も高いフィールド(ツールの入力、完全なコマンド)は、 永続化される前に秘匿化されます。秘匿化はハンドラーの良識に委ねられません。 エンジンが書き込みパスでそれを強制し、機微とマークされた値を、書き込まれる前に ハッシュへ置き換えます——ハンドラーが忘れた場合のバックストップとして。コレクターは ID——データベースのロール、アプリケーション名、IAM プリンシパル——を読み取るので あって、認証情報の値やペイロードは読み取りません。データスニファーではありません。
JWT ではなく不透明で失効可能なトークン
Section titled “JWT ではなく不透明で失効可能なトークン”認証は JWT ではなく不透明なベアラートークンを使います。トークンはランダムな ハンドルであり、すべての権限はサーバー側に、エンジンが制御するレコードに紐づいて 存在します。これはポスチャ上の選択です。自己完結型の JWT は、有効期限前の失効が 扱いにくい、常設のオフライン検証可能なクレームの保持者です。不透明トークンは、 サーバー側のレコードを無効化することで即座に失効可能であり、漏えいしたり誤信 されたりする埋め込みクレームを持たず、クライアントが保持する署名の中ではなく エンジンの制御下にテナント紐づけを保ちます。セッショントークンと API トークンは 別個の種類であり、テナントはトークン自身の紐づけから解決されます——テナント ヘッダーがトークンと矛盾するリクエストは、調停されるのではなく拒否されます。
デフォルト認証情報なし、ワンタイムのセットアップトークン
Section titled “デフォルト認証情報なし、ワンタイムのセットアップトークン”セルフホスト型製品で最も多い失敗はデフォルト認証情報です。Olivares AI には 一切ありません。初回起動時、エンジンはワンタイムの使い捨てセットアップ トークンを標準出力に表示します。管理者はそれを使って最初のユーザーを作成し、 その後トークンは使用済みになります。組み込みのアカウントも、共有パスワードも、 変更し忘れるものもありません。(評価専用のデモシードは存在し、公開パスワードを 持ちますが、ループバック以外への bind を拒否するため、本番の足がかりに なることは決してありません。)
deny-by-default の認可、制限のみ可能な ABAC シーム
Section titled “deny-by-default の認可、制限のみ可能な ABAC シーム”認可は deny-by-default です。ロールベースのアクセス制御は、明示的に付与せよと 告げられていないものを一切付与しません。RBAC の上に属性ベースのポリシーシームが あります——運用者は、組み込みの純 Go ポリシーエンジン、HTTP 越しの外部ポリシー サービス、あるいはそのどちらでもない、を単一のインターフェースの背後で動かせます ——そして決定的な不変条件は、ABAC レイヤーはアクセスを狭めることしかできず、 決して広げられないことです。ポリシーは権限を取り去ることはできますが、RBAC が すでに許可していない権限を付与することは決してできません。この順序づけは、誤設定 または過度に寛容なポリシーが権限昇格の経路にはなり得ないことを意味します。悪い ポリシーができる最悪のことは、人を締め出すことであって、中に入れることではありません。
グラフの閲覧は、特権を要し、テナントにスコープされ、監査されるアクション
Section titled “グラフの閲覧は、特権を要し、テナントにスコープされ、監査されるアクション”アクセスマップは強力な偵察ツールであるため、設計はそれを読むこと自体を特権アクション として扱い、デフォルトの能力とはしません。エディターレベル以上のロールから付与され、 最下位の閲覧者ロールには決して与えられません。すべての読み取りはテナントに スコープされ——ある顧客が別の顧客の estate を見ることは決してありません—— すべての読み取りが監査台帳に記録されます。誰が、どのエージェントのアクセス マップを、いつ見たか。ここでは防御を意図的に多層化しています。特権、テナント分離、 自己監査——これらを合わせることで、最も機微なビューへの正当なアクセスですら、 説明可能な痕跡を残します。
ここはまた、製品の責任ある利用の一線が引かれる場所でもあります。Olivares AI は 防御的に枠づけられています——防御側が自分自身の estate を見てガバナンスする のを助けます。指揮統制(command-and-control)のフレームワークではなく、他者の認証 情報をスキャンすることもしません。その一線は脅威モデル で明示的に保たれています。
追記専用、ハッシュチェーン、署名付きの監査——真の制御としての外部エクスポート
Section titled “追記専用、ハッシュチェーン、署名付きの監査——真の制御としての外部エクスポート”監査台帳は追記専用かつハッシュチェーンです。各レコードは直前のレコードの ハッシュを携えるため、いかなる無断の改変もチェーンを破壊し、検出可能になります。 チェーンの上に、エンジンは Ed25519 署名付きのチェックポイントを生成するため、 署名鍵なしには末尾を書き換えられません。
製品はオンボックス台帳の限界について正直です。データディレクトリとオンボックスの 鍵を完全に支配する攻撃者は、原理的には偽造したチェーンに再署名できます。イベント ごとの署名は、データベースのみの侵害——インジェクション、盗まれたバックアップ やレプリカ、行レベルセキュリティのバイパス——と、チェックポイントの削除に対して 防御します。それ単体では、ホスト全体の侵害に対して防御しません。
したがって真の改ざん防止制御は外部にあります。台帳は、顧客が管理する
WORM/SIEM システムへ、標準フォーマット(cef、leef、syslog、otlp、
otlp_envelope、otlp_log_record、ocsf)でエクスポートされ、シーケンス番号、前ハッシュ、ハッシュ、署名を携え、
PII は決して含みません。コピーが製品の外の不変ストレージに存在するようになれば、
Olivares ホストを侵害した攻撃者も、SIEM がすでに保持しているものに手を伸ばして
書き換えることはできません。その不変の外部コピー——オンボックスのチェーン単体では
なく——こそ、エンタープライズの監査人が求めるものであり、ネイティブテレメトリが
与えてくれないものです。
デフォルトで TLS、平文へのフォールバックなし、リモートコレクターには mTLS
Section titled “デフォルトで TLS、平文へのフォールバックなし、リモートコレクターには mTLS”トランスポートはデフォルトで暗号化され、フェイルクローズします。TLS は有効で、 平文への黙示的なフォールバックはありません——セキュアにできない接続は、 ダウングレードされるのではなく拒否されます。平文モードは厳密にローカルホストでの 開発のためだけに存在し、明示的に要求しなければなりません。決してデフォルトでは なく、決して本番の経路でもありません。
分散トポロジーでは、リモートコレクターが中央のコアにプッシュし(本番ホスト上に インバウンドリスナーはなく、コレクターのオープンポート面はゼロに保たれます)、 そのチャネルは検証済みクライアント証明書による相互 TLS を要求できます。保存時 暗号化は、製品レベルのプラグマではなくデプロイ側——フルディスク、ファイルシステム、 データベースレベルの暗号化——によって提供され、データディレクトリには厳格なファイル 権限が設定されます。
ライセンスは証明のみ——オープンコアは決してゲートされない
Section titled “ライセンスは証明のみ——オープンコアは決してゲートされない”商用ライセンスは Ed25519 署名でオフライン検証され、オープン(AGPL)コアに おいては機能ゲートではなく証明です。オープン製品の中でライセンスチェックに よって何かがオフになることは決してありません。商用アドオンは支払われた期間に 対してライセンスされ——その権利は期間とともに終了します——ただしその帰結はすべて 商用ビルド内のローカルかつオフラインの判断であり、リモートキルスイッチは存在せず、 ライセンスの検証で当社へ通信することもありません。一方、お支払いいただいたものの ダウンロードでは通信します。サブスクリプションが、商用アドオンとその更新プログラム および修正プログラムを取得するための資格情報です——セルフホスティング で説明している SUSE/Novell モデルです。これは特にエアギャップのケースで 重要です。製品はライセンスの状態にかかわらず、そのセキュリティの仕事——観測、記録、 監査——を続けなければなりません。ライセンスの問題でひそかに劣化するセキュリティ 制御は、それ自体が脆弱性だからです。失効はサブスクリプションの期限切れを通じて 扱われ、稼働中のエンジンを機能不全にすることでは扱われません。
セルフホスト:境界を越えるものは顧客が決める
Section titled “セルフホスト:境界を越えるものは顧客が決める”設計の最も強力な構造的性質は、必須のテレメトリがなく、デフォルトではコントロール
プレーンからのエグレスもないことです。顧客の境界を越えるのは、顧客がそのように設定した
ものだけです。具体的には、顧客のモデル API への呼び出し、接続した SIEM/Webhook 出力、
用意した場合の外部埋め込みプロバイダーです。Olivares AI は顧客自身のホスト上で動作します。
データプレーン(コレクター)は
常に顧客のインフラ上で動作します。そしてテレメトリ・ホーム(telemetry-home)
はありません——稼働の副作用として Olivares AI へ何かが送られることはありません。当社に
接続するのは、顧客がこちらへ何かを要求したときだけです——olivares upgrade、または商用
アドオンとその更新のサブスクリプション経由のダウンロード——であり、ベンダーが顧客の
アクセスマップを見ることはありません。
これは GDPR とデータレジデンシーの要件に対する、直接的で弁護可能な答えです。 境界を越える通信はすべて顧客が用意したものなので、レジデンシーを決めて証明するのは顧客で あり、ベンダーが保証するものではありません。そしてこれにより、 エアギャップトポロジーが——付け足しではなく——第一級のデプロイになります。 すべてローカル、egress ゼロ、オフラインライセンス。アウトバウンドネットワークを 一切持たずに動作しなければならない estate のためのものです。セルフホスティング とエアギャップインストールのガイドを参照してください。
なぜこれらの決定が一体として成り立つのか
Section titled “なぜこれらの決定が一体として成り立つのか”これらの選択はどれも単独では成り立ちません。read-first は、製品が監視する当の システムの爆発半径の外に製品を留めます。最小データは、製品の侵害が露出させ得る ものそのものを縮小します。不透明トークン、デフォルト認証情報なし、deny-by-default の RBAC、制限のみ可能な ABAC シームは、権限を小さく、失効可能で、誤って広げる ことが不可能にします。ハッシュチェーン、署名付き、外部エクスポートされた台帳は、 製品自身の誠実さを、単に約束されたものではなく検証可能にします。そしてセルフ ホストでは、必須のテレメトリがなく、デフォルトではコントロールプレーンからのエグレスも ありません。顧客の境界を越えるのは、顧客がそのように設定したものだけです。具体的には、 顧客のモデル API、接続した SIEM/Webhook 出力、用意した場合の外部埋め込みプロバイダーです。 ポスチャがセキュリティの論証であり、 脅威モデルは、これらの一つひとつが具体的な 脅威に対して検証される場所です。