認知が止まっても、
セキュリティは起きている。
ネットワーク、アイデンティティ、デバイス、インフラは、モデルが利用できないからといって 停止しません。監視、ポリシー適用、異常処理、復旧は、プロンプトではなく継続的な機能として 構築されています。
検知は有用です。防御の継続性は不可欠です。
01 — セキュリティの原則
APIに依存する防御は、障害を抱えた防御である。
多くのAIセキュリティ製品は、モデルに到達できることを前提にしています。到達できないとき — 障害、レート制限、失効した資格情報、切断されたリンク — 知的なレイヤーは停止し、 組織は自らのセキュリティ態勢のどれだけが「所有」ではなく「賃借」であったかを知ることになります。 攻撃者はベンダーの稼働状況に合わせて予定を組みません。
問うべきは、最良の状態でそのシステムがどれほど賢いかではありません。 賢い部分が失われたとき、何が残るかです。
02 — KAGE GUARDIAN
決して眠らない4つの機能。
KAGE GuardianはKoLoランタイムのセキュリティ態勢です。ローカル能力の上で観察と適用を行う 常時稼働の機能群であり、判断が真に必要とする場合にのみ、より重い認知へエスカレーションします。
03 — イベントからインテリジェンスへ
アラートではなく、システムを見る。
チームは分断されたアラートに溺れます。信号を判断に変えるのは、時間をまたいで保持された 文脈です — そして高価な段階は最後に、安価な段階を生き延びたものにだけ適用されます。
04 — セキュリティ継続性の糸
インシデントとインシデントの間、ランタイムが記憶していること。
去っていくアナリストは文脈を持ち去ります。終了するセッションも文脈を持ち去ります。 以下の糸は、人や会話ではなくランタイムが保持します。だから2件目のインシデントを ゼロから調査することにはなりません。
05 — シグナルの分類
何を監視し、なぜそれが重要か。
最後の分類は、見た目以上に重要です。静かに収集を停止した監視システムは、 静かなネットワークとまったく同じ報告をします — 発火は着地ではなく、 アラートがないことは安全の証拠ではありません。
06 — 性能低下時の運用
順調でないときの、設計された挙動。
性能低下は例外経路ではなく、設計対象の面です。以下の各条件には定義された挙動があり、 そのいずれにおいても失われるのは解釈の質であって、観察そのものではありません。
07 — 権限とエスカレーション
重大なものは、自らの推奨によって動かない。
セキュリティは、自律性が最も魅力的であり、最も危険な領域です。誤検知の最中にアクセスを 失効させること自体が、ひとつの障害です。したがって権限は、確信度スコアではなく 可逆性によって階層化されます。
| 行動の分類 | 実行してよい主体 | 制約 |
|---|---|---|
| 観察と記録 | 自律システム | 承認なしに継続実行。状態を変更できません。 |
| 相関と優先順位付け | 自律システム | 所見と優先度を生成。推奨はしますが、実行はしません。 |
| 可逆的な行動 | ポリシー準拠エージェント | 明示的に定義された範囲内で、境界付き・記録付き・可逆。 |
| 重大な行動 | 人間のオペレーター | 隔離、失効、停止。当該ロールを持つ人間を要します。 |
| 不可逆な行動 | 説明責任を負う権限者 | 破棄、開示、外部通知。最終的な権限は人間にあります。 |
08 — 復旧と継続性
復元は、セキュリティ機能の一部である。
復旧なき検知は、組織に情報を与えたまま停止させ続けます。復旧は、独自の証拠要件を持つ 第一級の能力として扱われます。
09 — 展開モデル
セキュリティ機能が動く場所。
ここでの主権は、本サイトの他の箇所と同じ意味を持ちます — 7つの層であり、1台のサーバーではない →
10 — ステータスと主張の境界
このページが主張しないこと。
研究に適用しているのと同じ規律を、能力のページにも適用します。上記のアーキテクチャは 実在する作業です。以下は確立されていません。ここでそう述べておくほうが、 前提にしていたと後で露見するより安価です。
目的は、すべてのセキュリティ判断を自動化することではありません。状況が変化したときにも、 組織が観察し、理解し、対応し続けられるようにすることです — 変化したのが私たち自身の状況である場合も含めて。


