Перейти к содержимому

Глоссарий

Термины определены так, как их использует движок — некоторые намеренно уже своего отраслевого употребления, и эта узость и есть суть.

Граф модуля III из инициаторов (агенты, идентичности, сессии) и ресурсов, которых они касаются, каждое ребро классифицировано по режиму и помечено своим источником сигнала, атрибуцией и уровнем покрытия. Ключевая дифференцирующая возможность — один из 30 модулей, а не весь продукт. См. Что такое Olivares AI?.

Три честных состояния действующей половины каждого модуля. v1 — живёт в бинарном файле по умолчанию без провижининга. on-demand — построено и подключено, но deny-closed или деградировано, пока оператор не выполнит провижининг (deploy apply/retire, запуск оркестрации, диспетчеризация голоса). seam — объявленный интерфейс без бэкенда. Каталог модулей помечает каждый модуль; регрессионная защита в CI поддерживает таблицу честной.

ИИ-система (агент кодирования, сервисный агент, оркестрированный шаг рабочего процесса), управляемая как первоклассная сущность, отличная от идентичности (учётных данных), под которой она работает. Привязка агентов к идентичностям — это то, что обостряет атрибуцию.

Аналитический термин для ИИ-агентов, копилотов и MCP-серверов, размножающихся по организации быстрее, чем кто-либо ведёт инвентарь — неизвестные агенты с неизвестным доступом. Это проблема, которую access map и обнаружение существуют, чтобы сделать видимой. См. Словарь аналитиков.

AI Trust, Risk and Security Management — фреймворк, придуманный и принадлежащий Gartner для управления доверием, риском и безопасностью ИИ. Мы отображаем наши возможности на его темы (управление, runtime-инспекция, runtime-принуждение, информационное управление); мы не воспроизводим точную модель Gartner, не заявляем соответствие и не подразумеваем одобрение — таксономия является проприетарным исследованием Gartner. См. Словарь аналитиков.

Управляемый запрос на выполнение шлюзованного действия, открытый deny-closed и ограниченный по времени, привязанный к точному плану, решаемый авторизованными людьми с разделением обязанностей и истечением, принуждаемыми на стороне сервера, и записанный в журнал. См. рецепт.

Насколько твёрдо наблюдаемый доступ привязан к конкретному инициатору: attributed (идентичность на уровне агента есть в следе) или approximate (выведено — общая служебная учётная запись, lossy-хранилище, процесс ядра, ещё не привязанный к агенту). Карта показывает уровень вместо фабрикации определённости; консоль также рендерит attributed-рёбра как твёрдые. Повышение атрибуции — это проблема идентичности: SSO/SCIM и источники идентичности.

Запись только-для-добавления с хешированием в цепочку каждого решения управления и каждого привилегированного чтения, защищённая подписями Ed25519 — каждая запись несёт seq, prev_hash, hash, sig, поэтому переписывание истории криптографически обнаружимо. Он никогда не содержит PII. Раскрыт как pull-экспорт, push-приёмник и офлайн-верификация (olivares audit verify).

Управляемое, аудируемое аварийное повышение для конкретных шлюзованных действий — намеренно не доступное для всего: повторное включение kill switch или финализация жизненного цикла идентичности никогда не могут быть выполнены через break-glass.

Подписанный якорь над цепочкой журнала тенанта, записываемый с интервалом (по умолчанию 1ч). Внеящичная копия контрольной точки и открытого ключа — это то, что делает верификацию устойчивой к атакующему после компрометации хоста.

Только-выталкивающий пограничный процесс (olivares collector), который запускает источники рядом с наблюдаемыми системами и выталкивает наблюдения в ядро по gRPC (опционально mTLS). Коллекторы не имеют входящего слушателя.

Наблюдение, зависящее от того, что агент сообщает — телеметрия OTLP, хуки. Наивысшая точность при наличии, структурно уклоняемое, поэтому подстраховка ядра и нативный аудит хранилища существуют рядом с ним.

Точность сигнала ресурса, ортогональная атрибуции: clean (нативный аудит классифицирует R/W дословно — pgAudit, CloudTrail), lossy (рёбра фиксируются, но неточно), opaque / impossible passively (нет пригодной пассивной аудиторской поверхности — продукт так и говорит вместо угадывания); mixed помечает ребро, построенное из более чем одного уровня.

Синтетический estate, который serve --seed-demo загружает через реальную шину событий (только loopback, открытый пароль из дерева исходников, отказывает в не-loopback-привязках). Обучающий инструмент, никогда — путь установки.

Доставляющая половина каталога коннекторов: Slack, Teams, PagerDuty, webhook, Splunk HEC, ServiceNow, Jira, email и собратья — они доставляют находки и уведомления и не имеют уровня покрытия, поскольку ничего не наблюдают.

Зашифрованная, безопасная для непрерывности журнала резервная копия, которую производит olivares dr backup; запечатанная под ключом шифрования ключа (выведенным из парольной фразы или предоставленным KMS), который должен путешествовать отдельно от комплектов. См. резервирование и восстановление.

Дифф между Permitted и Observed: разрыв между предоставленным и реализованным доступом. Три класса — неожиданный доступ (наблюдается, никогда не предоставлялся), неиспользуемый грант (предоставлен, никогда не наблюдался), ожидающая сверка (наблюдается, связь идентичности не разрешена). Рецепт триажа.

Замкнутый набор видов наблюдений, которые может эмитить источник: отношение доступа, факт стоимости использования или детективная находка. Замкнут по замыслу — коннектор не может изобретать новые виды, что и сохраняет контракт минимума данных принуждаемым.

Всё, чем вы управляете в одном развёртывании: агенты, идентичности, MCP-серверы, модели, ресурсы и их отношения, по всем вашим организациям.

Наблюдение guardrail / posture / red-team / forensic, несущее хеш любой чувствительной детали, а не саму деталь. Маршрутизируется по рельсу уведомлений и в приёмники SIEM.

Термин Gartner для ИИ, который мониторит или вмешивается в другие ИИ-агенты. Olivares AI доставляет управленческий результат этой категории — наблюдать, диффить permitted-vs-observed, шлюзовать deny-closed, записывать неизменяемо — но как control plane с принципом «чтение прежде всего» вне пути данных, а не встроенный LLM, стоящий на страже. См. Словарь аналитиков; сопоставьте с внутрипродуктовым циклом стража.

Правило управления, которое наблюдает находки и автоматически задействует контейнмент — включая kill switch — причём авто-путь проходит ровно через тот же шлюз, что и человеческая остановка.

Принципал, несущий учётные данные: человек или нечеловеческая идентичность (служебные учётные записи, рабочие идентичности, API-ключи, идентичности агентов). Реестры приходят из источников идентичности; привязка их к агентам — это мост от наблюдения к управлению.

Несотрудничающий путь наблюдения: Tetragon захватывает события файлов/сети ядра вне контроля агента; источник ebpf потребляет его экспорт. Всегда approximate, пока идентичность не привяжет процесс к агенту. См. eBPF/Tetragon.

Аварийная остановка estate (или на уровне агента): один вызов уровня admin убивает каждую управляемую актуацию, fail-closed; повторное включение требует двух различных людей плюс пост-обзор, без какого-либо break-glass вокруг него. Рецепт учений.

Самозаявленные сервером readOnlyHint / destructiveHintнедоверенные согласно спецификации MCP, принимаемые только как подсказка о заявленной возможности (approximate, ни наблюдаемая, ни разрешённая), подтверждаемые перекрёстно и никогда не принимаемые на веру в одиночку. См. управление MCP.

Свойство уровня протокола передачи: наблюдения несут идентификаторы и классификации, никогда — полезные нагрузки, тела SQL, промпты, секреты или PII. Свойство словаря коннектора, а не настройка.

Классификация ребра по чтению/записи: read, write, readwrite или unknown — взятая дословно из сигнала и никогда не выведенная; unknown — честный ответ, а не отсутствующий.

См. Permitted vs Observed.

Учётные данные продукта: случайные, отзываемые, валидируемые на стороне сервера токены (olvs_… сессии, olvk_… API-ключи, olst_… одноразовый токен настройки) — намеренно не JWT, поэтому обладание ключом подписи никогда не может выпустить доступ.

Граница изоляции. Каждое чтение и запись модуля ограничено тенантом; на Postgres защита на уровне строк подстраховывает это (движок отказывается работать под ролью, которая могла бы обойти RLS).

Две половины, которые диффит access map: permitted-рёбра приходят из объявленных грантов и политики; observed-рёбра — из телеметрии и нативного аудита. Дифф — это дрейф.

Deny-closed шлюз доверия для плагинов коннекторов вне процесса: закреплённый дайджест + аттестация Sigstore, проверяемая против закреплённых оператором якорей доверия, без аварийного люка. См. построение коннектора.

Одноразовый токен olst_…, печатаемый в stdout при первой загрузке — вся история bootstrap-учётных данных целиком; учётных данных по умолчанию нет. Хранится только его хеш.

Какой наблюдатель произвёл ребро: pg_audit, cloudtrail, otel, ebpf, mcp_annotation, объявленный грант политики, сигнал A2A. Происхождение никогда не сворачивается: READ из pgAudit и подсказка MCP — не одно и то же доказательство.

Подписка событий, доставляющая события в SIEM на его диалекте (Splunk HEC, Sentinel DCR, Datadog, New Relic или обобщённый webhook с подписью HMAC), в OCSF/CEF/LEEF/syslog/OTLP/JSON. См. выталкивание в SIEM.

Опубликованные уровни обслуживания: доступность через /readyz, успешность запросов, задержка API и приёма p99 — с уровнями single-node и HA, заявленными отдельно и честно. См. мониторинг.

Коннектор наблюдения: он Openается с конфигурацией, Gatherит наблюдения в приёмник движка и Closeается. Планирование, принадлежащее движку, словарь минимума данных, Apache-2.0, никогда не импортирует ядро. См. подключение источника.

Проверка принуждения, которую каждая управляемая актуация делает против состояния kill switch — проверяемая перед любым другим шлюзом, отказывающая закрыто (обратное проверке бюджета, которая отказывает открыто: сломанный счётчик не должен вызывать простой, но сломанная проверка остановки должна).