認知が止まっても、
セキュリティは起きている。

ネットワーク、アイデンティティ、デバイス、インフラは、モデルが利用できないからといって 停止しません。監視、ポリシー適用、異常処理、復旧は、プロンプトではなく継続的な機能として 構築されています。

検知は有用です。防御の継続性は不可欠です。

継続的な観察下にある機関の計算基盤 — 認知サービスが停止しても稼働し続ける、収集、監査ログ、システム稼働状態。

01 — セキュリティの原則

APIに依存する防御は、障害を抱えた防御である。

多くのAIセキュリティ製品は、モデルに到達できることを前提にしています。到達できないとき — 障害、レート制限、失効した資格情報、切断されたリンク — 知的なレイヤーは停止し、 組織は自らのセキュリティ態勢のどれだけが「所有」ではなく「賃借」であったかを知ることになります。 攻撃者はベンダーの稼働状況に合わせて予定を組みません。

問うべきは、最良の状態でそのシステムがどれほど賢いかではありません。 賢い部分が失われたとき、何が残るかです。

02 — KAGE GUARDIAN

決して眠らない4つの機能。

KAGE GuardianはKoLoランタイムのセキュリティ態勢です。ローカル能力の上で観察と適用を行う 常時稼働の機能群であり、判断が真に必要とする場合にのみ、より重い認知へエスカレーションします。

01 · 永続的な監視システム、アイデンティティ、イベント、稼働状態の継続的な観察 — 起きているために恒常的なフロンティア推論を必要としません。
02 · 文脈的相関インシデント、異常、関係性を、孤立してではなく、履歴・依存関係・機関の証拠に照らして読み解きます。
03 · 統治された対応権限、エスカレーション経路、ポリシー境界により、重大な行動を統制下に置き、帰属可能かつ監査可能に保ちます。
04 · 復旧状態と証拠を保持したままの封じ込めと復元。全過程を通じて人間による監督を維持します。

03 — イベントからインテリジェンスへ

アラートではなく、システムを見る。

チームは分断されたアラートに溺れます。信号を判断に変えるのは、時間をまたいで保持された 文脈です — そして高価な段階は最後に、安価な段階を生き延びたものにだけ適用されます。

観察イベント · アイデンティティ · 資産 · 挙動継続的で、止める必要がないほど低コストに。
相関文脈 · 履歴 · 依存関係 · 証拠信号は、位置づけられるまでほとんど意味を持たない。
解釈リスク · 意図 · 影響 · 優先度認知がそのコストに見合う場所。
エスカレーションポリシー · 権限 · 人間の判断人間が必要とされる地点。
復旧封じ込め · 復元 · 学習 · 継続運用は再開し、記録は残る。

04 — セキュリティ継続性の糸

インシデントとインシデントの間、ランタイムが記憶していること。

去っていくアナリストは文脈を持ち去ります。終了するセッションも文脈を持ち去ります。 以下の糸は、人や会話ではなくランタイムが保持します。だから2件目のインシデントを ゼロから調査することにはなりません。

資産とアイデンティティの状態何が存在し、誰が所有し、何に到達でき、それが時間とともにどう変化したか。
行動のベースラインこのシステム、このアカウント、この時間帯にとっての「正常」— 仮定ではなく、時間をかけて確立されたもの。
インシデント履歴過去の事象、その処理、何がどのように結論づけられ、誰が結論づけたか。
依存関係グラフ侵害されたコンポーネントが実際に何に接しており、それとともに何が停止するか。
証拠の連鎖ある所見を支える観測、タイムスタンプ、情報源 — レビューのために保存されます。
権限の記録誰が、どのポリシーの下で、いつ、どの行動を承認したか。
未解決の問い未解明の異常と、それが未解決である理由 — 時効で消さず、引き継ぎます。

05 — シグナルの分類

何を監視し、なぜそれが重要か。

アイデンティティ異常認証パターン、権限変更、休眠アカウントの活性化、物理的にありえない移動。
ラテラルな挙動確立されたベースラインから逸脱するアクセス系列と到達可能性。
データの移動通常の運用形状に対する、転送の量、宛先、時間帯、機微度。
構成ドリフト承認済みベースラインからの静かな乖離。権限や露出の変更を含みます。
運用の健全性エージェントの生存、ログの連続性、収集の欠損 — 監視そのものの監視。

最後の分類は、見た目以上に重要です。静かに収集を停止した監視システムは、 静かなネットワークとまったく同じ報告をします — 発火は着地ではなく、 アラートがないことは安全の証拠ではありません。

06 — 性能低下時の運用

順調でないときの、設計された挙動。

性能低下は例外経路ではなく、設計対象の面です。以下の各条件には定義された挙動があり、 そのいずれにおいても失われるのは解釈の質であって、観察そのものではありません。

フロンティアモデルが利用不能監視、ログ記録、ポリシー適用、アラートはローカル能力で継続します。解釈の質は低下しますが、観察は止まりません。
レート制限・スロットリング認知呼び出しは優先度に従ってキューイングされます。日常的な相関は後回しになり、エスカレーション経路は開いたままです。
ネットワーク分断エッジでの収集はローカルに継続し、再接続時に突き合わせます。欠損は黙って埋められるのではなく、欠損として記録されます。
資格情報・トークンの失効ランタイムは失効を運用上の障害として報告します。インシデントの最中に黙って失敗することはありません。
ベンダー障害モデルルーティングが機関内またはローカルのモデルへ切り替わります。セキュリティ機能は単一の提供者に縛られません。

07 — 権限とエスカレーション

重大なものは、自らの推奨によって動かない。

セキュリティは、自律性が最も魅力的であり、最も危険な領域です。誤検知の最中にアクセスを 失効させること自体が、ひとつの障害です。したがって権限は、確信度スコアではなく 可逆性によって階層化されます。

誤っていた場合の代償が大きいほど、権限は上がります。
行動の分類実行してよい主体制約
観察と記録自律システム承認なしに継続実行。状態を変更できません。
相関と優先順位付け自律システム所見と優先度を生成。推奨はしますが、実行はしません。
可逆的な行動ポリシー準拠エージェント明示的に定義された範囲内で、境界付き・記録付き・可逆。
重大な行動人間のオペレーター隔離、失効、停止。当該ロールを持つ人間を要します。
不可逆な行動説明責任を負う権限者破棄、開示、外部通知。最終的な権限は人間にあります。

08 — 復旧と継続性

復元は、セキュリティ機能の一部である。

復旧なき検知は、組織に情報を与えたまま停止させ続けます。復旧は、独自の証拠要件を持つ 第一級の能力として扱われます。

修復の前に保全インシデントを説明する状態が復旧作業によって破壊される前に、証拠を取得します。
段階的な復元依存関係の順に復元し、一括ではなく各段階で完全性を検証します。
監視下での再投入復旧したシステムは、ベースラインの挙動に戻るまで観察を強化した状態で復帰します。
失敗の記録何が失敗し、何を見逃し、何があればより早く捉えられたか — 吸収せず、書き残します。

09 — 展開モデル

セキュリティ機能が動く場所。

エッジ拠点にローカルな収集と反射的対応。接続喪失中も機能します。
機関内組織自身の管理と管轄の下にあるプライベート基盤。
ハイブリッドローカルでの継続性を保ちつつ、ポリシーが許す場合に機関内またはフロンティア能力へエスカレーション。
ソブリン規制や機密区分が要求する場合の、国家管理下の計算資源。

ここでの主権は、本サイトの他の箇所と同じ意味を持ちます — 7つの層であり、1台のサーバーではない →

10 — ステータスと主張の境界

このページが主張しないこと。

研究に適用しているのと同じ規律を、能力のページにも適用します。上記のアーキテクチャは 実在する作業です。以下は確立されていません。ここでそう述べておくほうが、 前提にしていたと後で露見するより安価です。

導入実績の主張はしませんKAGE Guardianはアーキテクチャと実装作業であり、導入実績を報告している製品ではありません。
認証の主張はしません本ページは、この能力についてISO 27001、SOC 2、ISMAPその他いかなる認証も主張しません。
検知ベンチマークはありません独立に測定されていないため、この能力についての検知率・誤検知率は公表しません。
置き換えの主張はしません既存のセキュリティ製品やチームと併存する設計であり、SOC、EDR、アナリストを置き換えるものではありません。

目的は、すべてのセキュリティ判断を自動化することではありません。状況が変化したときにも、 組織が観察し、理解し、対応し続けられるようにすることです — 変化したのが私たち自身の状況である場合も含めて。