Module IX — セキュリティ、ガードレール、監査
Module IX は Olivares AI の防御的、横断的なレイヤーである。エステートの イベントと改竄検知可能な証拠台帳を、finding、優先順位付けされた アノマリー、再構築可能なインシデントタイムラインへと変換し、防御者が あらゆるエージェントが何をしたかを見て、証明できるようにする。これは デフォルトで detective である。観測し証拠を引き渡すのみで、エージェントの データパスに座ることは決してない。
このモジュールは、境界づけられた 3 つの責務にまたがる。
- ガードレール — 決定論的で説明可能な検出器のチェーンが、
input、output、tool_argsのサーフェス上のエージェントテキストを、シークレット/PII、プロンプト インジェクション、jailbreak、不許可コンテンツ、出力スキーマ違反、OWASP Agentic Top 10 について検査する。検出はフレームワーク参照(OWASP LLM Top 10 2025、 OWASP Agentic Top 10 2026、MITRE ATLAS)を一次ソースから逐語的に保持し、 決して創作しない。オプションのプラグイン可能な分類器(ホスト型ガードレール LLM)は決定論的検出器の背後で実行される。検出を追加できるのみで、 決して抑制できず、その失敗はログに記録され無視される。 - アノマリー検出 — module III が計算する Permitted-vs-Observed ドリフトを高 severity の finding と相関させ、カーネル側と 協調側の anti-evasion シグナルを結合する。自身のテレメトリを黙らせるエージェントは、 死角ではなくシグナルとして扱われる。
- フォレンジック / IR — 証拠をケースにグループ化し、追記専用の ハッシュチェーン台帳からそのタイムラインを再構築する。チェーンとその署名済み チェックポイントを信頼するのではなく検証する。改竄された台帳は隠されるのでは なく報告される。
- 特権セッションの記録 — 特権オペレーターのセッションが、プロダクトの最も 機密なモジュールサーフェス上で実際に何をしたかの、不変かつ再生可能な記録。 記録された各アクションにつき 1 つの追記専用フレーム(誰が、いつ、ルート形状、 権限、ターゲット、結果、リクエストダイジェスト)であり、セッションごとに ハッシュチェーンされ、証拠台帳にアンカーされる(open → 定期アンカー → seal)。 そのため、いずれかのフレームを書き換えると、セッションチェーンとその署名済み 台帳アンカーの両方が壊れる。ゲートはアクションの前に実行され deny-closed で ある。記録対象サーフェスでは、追記可能な証拠トレイルがなければ特権アクションは 行えない。
コントラクトとエンティティ
Section titled “コントラクトとエンティティ”Module IX はコアの Finding エンティティの最初のプロデューサーである。台帳も
キャプチャも所有せず、それらを消費する。Finding の上に 3 つのエンティティを
所有する。可変なケース(ライフサイクル open → investigating → contained
→ closed、open 時に取得される整合性スナップショット付き)、chain of custody を
形成する追記専用のケースリンク(インシデントの証拠セット自体が証拠であり、
書き換えられない)、そしてクラス単位の強制ポリシー(行の不在は detective を
意味する)である。
そのルートはモジュール API 配下にマウントされ、authn + tenant + authz でラップ され、名前空間付きの read/write/admin 権限を持つ。finding の読み取りは平易である (finding はアラートそのもの)。recon に敏感な読み取り(検証済みタイムライン、 SIEM エクスポート、アノマリービュー、スタンドアロンの整合性検証)は特権的かつ 自己監査される。見るという行為が、それが検査するのと同じチェーンに記録される。 すべての mutation(triage、ケースライフサイクル、強制ポスチャ)も同様に自己監査 される。WORM/SIEM(CEF、syslog、OTLP)へのエクスポートは行単位の整合性フィールドを 保持し、外部の不変ストアによってチェーンをオフラインで再検証できる。
バス上で何を消費し何を生成するか
Section titled “バス上で何を消費し何を生成するか”Module IX は finding.reported(他モジュールの高 severity
finding をテナントのセキュリティビューへ永続化する)と、秘匿化済みの観測テキストの
detective 入力チャネルである guardrail.observed に反応する。
検出ごとに 1 つの FindingReport を名前空間付きの security_* ルーティングキー上に
生成し、下流の配信がそれを SIEM/Slack/PagerDuty へルーティングし、コンプライアンスが
コントロールへマッピングする。ライブの guardrail.observed フィードは
イベントバスリファレンスで説明されるランタイム取り込みレイヤー
から来る。これはdeny-closed かつオプトイン(オペレーターが有効化しない限りオフ)
であり、検査されるテキストは tool_args エッジの、コネクタによる秘匿化済みの
リソース参照であり、生の引数では決してない。
- イベントバスリファレンス —
finding.reported、guardrail.observed、およびランタイム取り込みチャネル。 - Live-ingest — インプロセスの observe プロデューサー — このモジュールが消費するライブの
guardrail.observedフィードを公開する deny-closed なモジュール。 - Module III — 読み取り/書き込みアクセスマップ — このモジュールが相関させるドリフト。
- モジュールカタログ — module IX のレイヤーと作動ステータス。
- ガバナンスと承認 — finding と強制への対応。
- 監査を Splunk へ転送する — 検証可能な証拠を SIEM/WORM ストアへエクスポートする。
- 正直さと限界 — 今日何が構築され、観測され、作動しているか。