Модуль IX — безопасность, ограничители и аудит
Модуль IX — это защитный, сквозной слой Olivares AI. Он превращает события всего парка (estate) и журнал свидетельств с обнаружением подделки (evidence ledger) в находки, приоритизированные аномалии и восстановимые временные шкалы инцидентов, чтобы защитник мог видеть и доказывать, что именно делал каждый агент. По умолчанию это детективный режим: он наблюдает и передаёт свидетельства и никогда не встаёт в путь данных агента.
Что это такое
Заголовок раздела «Что это такое»Модуль охватывает три ограниченные зоны ответственности:
- Ограничители (guardrails) — цепочка детерминированных, объяснимых детекторов инспектирует
текст агента на поверхностях
input,outputиtool_argsна предмет секретов/PII, prompt-injection, jailbreak, недопустимого контента, нарушений схемы вывода и OWASP Agentic Top 10. Обнаружения несут ссылки на фреймворки (OWASP LLM Top 10 2025, OWASP Agentic Top 10 2026, MITRE ATLAS) дословно из первоисточников, никогда не выдуманные. Опциональный, подключаемый классификатор (хостируемый guardrail-LLM) работает за детерминированными детекторами: он может только добавлять обнаружения, никогда не подавлять, а его сбой логируется и игнорируется. - Обнаружение аномалий — он коррелирует дрейф Permitted-vs-Observed, который вычисляет модуль III, с находками высокой серьёзности и объединяет сигналы анти-уклонения на стороне ядра и на кооперативной стороне: агент, заглушающий собственную телеметрию, трактуется как сигнал, а не как слепое пятно.
- Форензика / IR — он группирует свидетельства в дело (case) и реконструирует его временную шкалу из журнала с режимом только-добавление и хеш-цепочкой, верифицируя цепочку и её подписанные контрольные точки, а не доверяя им. О подделанном журнале сообщается, его не скрывают.
- Запись привилегированных сессий — неизменяемая, воспроизводимая запись того, что привилегированная операторская сессия фактически делала на самых чувствительных поверхностях модулей продукта: один кадр в режиме только-добавление на каждое записанное действие (кто, когда, форма маршрута, разрешение, цели, исход, дайджест запроса), с хеш-цепочкой по каждой сессии и привязкой в журнал свидетельств (открытие → периодические привязки → запечатывание), так что перезапись любого кадра ломает и цепочку сессии, и её подписанные привязки к журналу. Gate выполняется до действия и работает в режиме deny-closed: на записываемой поверхности отсутствие дозаписываемого следа свидетельств означает отсутствие привилегированного действия.
Его контракт и сущности
Заголовок раздела «Его контракт и сущности»Модуль IX — первый производитель базовой сущности Finding; он не владеет ни журналом,
ни захватом, он их потребляет. Поверх Finding он владеет тремя сущностями: изменяемое
дело (жизненный цикл open → investigating → contained → closed, со снимком
целостности, сделанным в момент открытия), связь дела в режиме только-добавление,
формирующая цепочку владения (chain of custody) (набор свидетельств инцидента сам является
свидетельством и не может быть переписан), и политика принуждения по каждому классу — где
отсутствие строки означает детективный режим.
Его маршруты смонтированы под API модуля и обёрнуты authn + tenant + authz, с разрешениями read/write/admin по пространствам имён. Чтение находок простое (находка — это и есть сам алерт); чувствительные к разведке (recon-sensitive) чтения — верифицированная временная шкала, экспорт в SIEM, представление аномалий и автономная верификация целостности — привилегированные и самоаудируемые: сам акт просмотра записывается в ту же цепочку, которую он инспектирует. Каждая мутация (триаж, жизненный цикл дела, поза принуждения) тоже самоаудируется. Экспорты в WORM/SIEM (CEF, syslog, OTLP) несут поля целостности по каждой строке, так что цепочку можно повторно верифицировать офлайн внешним неизменяемым хранилищем.
Что он потребляет и производит на шине
Заголовок раздела «Что он потребляет и производит на шине»Модуль IX реагирует на finding.reported (сохраняя находки высокой
серьёзности от других модулей в представление безопасности тенанта) и на
guardrail.observed, детективный входной канал уже маскированного
наблюдённого текста. Он производит один FindingReport на каждое обнаружение на ключах
маршрутизации security_* с пространствами имён, которые нижестоящая доставка маршрутизирует
в SIEM/Slack/PagerDuty и которые compliance сопоставляет с контролями. Живой поток
guardrail.observed приходит из слоя рантайм-поглощения (runtime-ingestion), описанного в
справочнике по шине событий: он deny-closed и подключается по
желанию (выключен, пока оператор его не включит), а инспектируемый текст — это уже
маскированная ресурсная ссылка коннектора для ребра tool_args, никогда не сырой
аргумент.
Связанное
Заголовок раздела «Связанное»- Справочник по шине событий —
finding.reported,guardrail.observedи канал рантайм-поглощения. - Live-ingest — внутрипроцессный производитель наблюдений
— модуль deny-closed, публикующий живой поток
guardrail.observed, который потребляет этот модуль. - Модуль III — карта доступа на чтение/запись — дрейф, который коррелирует этот модуль.
- Каталог модулей — слой модуля IX и статус актуации.
- Управление и одобрение — действия по находкам и принуждению.
- Пересылка аудита в Splunk — экспорт верифицируемых свидетельств в хранилище SIEM/WORM.
- Честность и ограничения — что построено, наблюдается и актуируется сегодня.