- SIEM のアラートを相関付け、MITRE ATT&CK のテクニックにマッピングし、優先順位を付けます — すべてのエンリッチメントが説明され、すべてのステップがリプレイ可能です。
- オブザーバビリティ
アラートのトリアージと対応 — 境界づけられた自律性で.
SOC のエージェントは、境界づけられた自律性の下でアラートをトリアージし、SIEM/SOAR をまたいで対応を進めます。封じ込めのアクションはゲートで制御され、自律性はリスクフロアを厳しくすることはできても緩めることはできず、すべてのステップがリプレイ可能です — マシンスピードで戦うエージェントであっても、鎖の長さを超えて動くことはできません。
MITRE ATT&CK · ISO 27001 · SOC 2 · NIST AI RMF に整合
自律的な対応者は、越権できない場合にのみ安全である。
セキュリティの自動化は速く動く必要がありますが、ホストを隔離し、アカウントを無効化し、レンジを遮断できるエージェントは、判断を誤れば本番環境を落とすこともできます。リスクは、強力なアクターが与えられた権限を越えて動くことにあります。Cortex は自律性に境界を設けます:封じ込めはゲート付きのアクションであり、リスクフロアは厳しくする方向にしか動かせず、検知・対応はエージェント自身を監視し、すべてのステップがリプレイ可能です。
トリアージはマシンスピードで、対応は鎖につないだまま。
各エージェントはリスクフロアを備えた Oversight Modes の下で稼働し、封じ込めは Action Fabric を通り、検知・対応はエージェント自身を監視します。
- SOAR のプレイブックを Action Fabric のアクションとして実行し、影響の大きい封じ込め(ホスト隔離、アカウント無効化)は、発動前に承認待ちとなります。
- Action Fabric
- Oversight Modes はエージェントが厳しくする方向にしか動かせないリスクフロアを設定します — 自律性は判断をより厳格にできますが、アクション自体のゲートより緩めることはできません。
- Oversight Modes
- 疑わしいプロンプト、ツールの不正利用、コストの急増、拒否の繰り返しについてエージェント自身を監視し — 挙動のおかしいエージェントを自動で封じ込めます。
- Agent Detection & Response
- すべてのトリアージと対応のステップが、完全なリネージとともにハッシュチェーン連結の記録として封印されます — 事後検証や監査人のために、インシデント全体をリプレイできます。
- Trust Ledger
エージェントはリスクゲートを厳しくできる — 緩めることは決してできない。
すべてのアクションは自身のリスクフロアを持ち、エージェントの Oversight Modes は判断をより厳格にできても、決して緩めることはできません。したがって自律的な対応者であっても、影響の大きい封じ込めを自動発動することはできません — そのアクションのフロアが承認まで保留し、その間ずっと検知・対応がエージェントを監視しています。
- Oversight Modes はアクションのリスクフロアを厳しくできるだけ — 決して緩めることはできません
- 影響の大きい封じ込め(ホスト隔離、アカウント無効化)は承認待ちになります
- エージェントの検知・対応が、挙動のおかしいエージェントを自動で封じ込めます
- すべてのトリアージと対応のステップを、封印されたリネージからリプレイ可能
インシデントコマンダーが目にする判定。
これらはランタイムが実際に返す応答です — 自律性が、影響の大きいアクションにゲートを飛び越えさせることはありません。
- 01
ドメインのモデル化
業務を型付きオントロジーオブジェクト(Alert, Incident, Asset, Identity, Containment)に対応付け、credential / secret のような制限フィールドをプロパティ単位でロックします。
- 02
ルールのコード化
上記の義務要件を Policy-as-Code と Action Fabric の承認に落とし込みます。ゲートはフェイルクローズで、推測ではなく正確なコードを返します。
- 03
結果の証明
すべての実行はハッシュチェーンされた Trust Ledger に記録され、署名付きレシートと10ホップのプロベナンスが残ります — 規制当局にそのまま渡せる記録です。
セキュリティオペレーション を支えるコントロール。
すべての業種を同じ共通ランタイムが支えます。この業界を構成する機能と Solution Pack をご覧ください。
Oversight Modes
自律性が厳しくすることしかできないリスクフロアを設定 — 設計として境界のある対応。
Action Fabric
封じ込めを、承認しきい値を備えたゲート付き・補償可能なアクションとして実行。
セキュリティと ADR
検知・対応がエージェント自身を監視し、自動で封じ込めます。
Trust Ledger
封印されたハッシュチェーンのリネージから、任意のインシデントをステップ単位でリプレイ。
Control Tower
すべての対応エージェントをライブで監視し、キルスイッチひとつでフリートを停止。
Trust Center
境界づけられた自律性とリプレイを、ISO 27001 と NIST AI RMF にマッピング。
あなたを守るエージェントも統制する — 脅威だけではなく。
境界づけられた自律性、エージェントの検知・対応、アクションのゲート制御、リプレイは、トリアージと対応の全体で共通です — マシンスピードで戦う対応者であっても、鎖の長さを超えて動くことはできません。整合を図るものであり、保有していない認証を主張することはありません。
セキュリティオペレーション 向けAIエージェント — よくある質問にお答えします。
AI のセキュリティエージェントは、単独でホストを隔離したりアカウントを無効化したりできますか。
そのアクションのリスクフロアが許す場合に限られます。影響の大きい封じ込めには人の承認まで保留するフロアが設定されており、エージェントの Oversight Modes はそのゲートを厳しくできても緩めることはできないため、自律的な対応者であっても損害を与えるアクションを自動発動することはできません。
Cortex における「境界づけられた自律性」とは何ですか。
すべてのアクションが固有のリスクフロアを持ち、エージェントの Oversight Modes はそのフロアより判断を厳格にすることしかできません — 決して緩めることはできません。自律性は安全な作業を加速させ、危険な作業はゲートの内側に留まります。
侵害された、あるいは挙動のおかしいエージェントに Cortex はどう対処しますか。
エージェントの検知・対応が、疑わしいプロンプト、ツールの不正利用、異常なデータアクセス、コストの急増、情報の持ち出し、拒否の繰り返しについてエージェント自身を監視し — 一時停止、無効化、権限失効によって自動的に封じ込めます。
事後検証のためにインシデントをリプレイできますか。
はい。すべてのトリアージと対応のステップは、完全な10ホップのリネージとともにハッシュチェーン連結の台帳へ封印されるため、事後検証や監査人のためにインシデント全体をリプレイできます。
1つの統制されたランタイムで、あらゆる規制業種に。
コントロールは同じで、満たす義務要件が異なるだけです。別の業種を見るか、一覧をご覧ください。
マシンスピードで対応する — 鎖の外へ出ることなく。
すべての SOC エージェントに境界を与える、自律性のダイヤル、リスクフロア、エージェント検知・対応をご覧ください。