セキュリティとコンプライアンス

プロンプト・ツール・アクション連鎖のために設計されたセキュリティ。

エージェントは新たな攻撃面をもたらします — 注入されたプロンプト、ツールの悪用、暴走するコスト、そして気づかれないデータアクセス。Cortex はすべての実行を8つのフェイルクローズ・ゲート、スコープ付き RBAC、DLP、自動化された検知と対応の背後に置き、そのすべてを監査人が検証できる改ざん検知可能な台帳に記録します。

SOC 2 · ISO 27001 · ISO 42001 · EU AI Act · NIST AI RMF に整合

MCP Gateway
ツール要求ツール要求ツール要求ファイアウォール許可リストDLP 入出力レート制限リスクスコア許可拒否
mcp ▸ マネージドレジストリ · キルスイッチ有効
エージェントの脅威モデル

新たな攻撃面を、既定でガバナンス下に。

Cortex は、従来のアプリケーションセキュリティのスタックが決して見ない層を防御します。プロンプト、ツール呼び出し、モデル選択、そしてエージェントが自律的に行うアクションの連鎖です。すべての統制はフェイルクローズ — 既定は拒否であり、ゲートを通過しない限り何も実行されません。

フェイルクローズドのゲート

8つのランタイムゲートが、すべてのエージェント操作に適用されます。アイデンティティの欠如、予算超過、ガードレールによるブロック、ポリシー拒否のいずれかが起きれば実行は停止します — 監査されるブレークグラス事象を経ずに迂回する経路はありません。

スコープ付きRBAC

ユーザー、ロール、APIキーはいずれもテナント単位にスコープされます。ゲートウェイは信頼できるテナントとアクターをキーから導出し、呼び出し側が指定したアイデンティティを上書きするため、トークンが自テナントの外で動作することはありません。

検知と対応

5つのルールが、Cortexが既に発行しているシグナル — インジェクションの試行、コストの急増、繰り返される失敗、ポリシー拒否、ブレークグラス — を監視し、該当するエージェントやツールを自動的に封じ込めます。

証明可能な監査

すべてのゲート判定は、署名付きレシートとともにハッシュチェーン化されたTrust Ledgerに記録されます。verifyChainは改変を検知し、破断したシーケンス番号を返します — hashOk:false。

設計段階からフェイルクローズ

すべての実行が通過する8つのガバナンスゲート。

アイデンティティ → 予算 → ガードレール → レジストリ → Control Tower → 実行 → 出力ガード → 監査。いずれかのゲートが拒否すれば、その実行はモデルにもツールにも届きません。既定は拒否です。

01アイデンティティ拒否 40302予算拒否 40203ガードレール拒否 45104レジストリ拒否 40405Control Tower拒否 40906実行通過07出力ガード拒否 45108監査通過
403 MODEL_NOT_ALLOWED402 予算上限到達ガードレール遮断403 IDENTITY_EXPIRED409 非アクティブID
アクセス制御とデータ保護

誰が何に対して実行でき、何を外に出せるか。

人・エージェント・API キーに対するアイデンティティ認識型のアクセス制御 — 入力と出力のすべてに対するデータ損失防止(DLP)スキャンと組み合わせます。

ユーザーとロール
  • テナント単位のユーザーと owner / admin / member ロール
  • コントロールプレーンのすべての変更に管理者ガード
  • Control Tower の一時停止は管理者のみ
  • デモログインのクライアント経路は本番から遮断
APIキー
  • ゲートウェイが信頼できるテナントとアクターをキーから導出
  • 呼び出し側が指定したアイデンティティは上書きし、信頼しない
  • キーは単一テナントにスコープ — テナント越えの到達なし
  • ローテーション対応。環境キーがなければシークレットはフェイルクローズ
エージェントアイデンティティ(IAM)
  • 各エージェントが所有者・目的・リスク階層・有効期限を保持
  • 許可モデルと許可アクションを実行時に強制
  • 有効期限切れのアイデンティティ → 実行前に 403 IDENTITY_EXPIRED
  • トークン発行は非アクティブ (409) または期限切れ (403) を拒否
DLP — 入力と出力
  • 入力ガードレールがモデル・ツール実行前にプロンプトを検査
  • プロンプトインジェクションの拒否は InputBlocked イベントを発行
  • 出力ガードレールが生成物を公開前に検査
  • MCP ゲートウェイがすべてのツール往復で入出力 DLP を実行
Agent Detection & Response

不審なシグナルから自動封じ込めまで。

ADR は、Cortex がすでに記録している実行・アクション・セキュリティイベントをインシデントに変換し、人の判断を待たずに問題のあるエージェントやツールを封じ込めます。その全ステップはログに残ります。

Cortex がすでに発行するシグナル
不審なプロンプト
ツールの悪用
異常なデータアクセス
コストの急増
繰り返される拒否
検知ルール
injection_attemptcost_spikerepeated_failuresrepeated_policy_denialbreak_glass
インシデント起票
自動封じ込め
一時停止
無効化
失効
autoContained · Control Tower から一時停止
封じ込めの仕組み

5つのルール、重複排除されたインシデント、Control Tower のキルスイッチ。

スキャンは直近24時間のシグナルに対してすべてのルールを評価し、インシデントを起票します。既にオープンまたは封じ込め済みのものとは ruleKey::subjectId で重複排除されるため、同じ通知に埋もれることはありません。封じ込めは、フリート全体を制御するのと同じ Control Tower のスイッチを通じて、対象のエージェントまたはツールを一時停止します。

  • cost_spike — 24時間以内にコストしきい値を超えた実行
  • injection_attempt — エージェントごとに遮断したプロンプトインジェクション入力
  • repeated_policy_denial — しきい値を超えた拒否の累積
  • 封じ込めは autoContained を記録し、SecurityIncidentContained を発行
MCP Gateway
ツール要求ツール要求ツール要求ファイアウォール許可リストDLP 入出力レート制限リスクスコア許可拒否
mcp ▸ マネージドレジストリ · キルスイッチ有効
01アイデンティティ拒否 40302予算拒否 40203ガードレール拒否 45104レジストリ拒否 40405Control Tower拒否 40906実行通過07出力ガード拒否 45108監査通過
マルチテナント分離

あるテナントが他テナントのデータに到達することはない。

テナントに属するすべてのリソースは (tenantId, id) をキーとして格納・照会されます。ゲートウェイは API キーからテナントを固定し、コントロールプレーンの読み書きにはテナントコンテキストが必須です。さらにクロステナントのネガティブテストが、ワークフロー・ナレッジ・オントロジー・監査・課金・トリガーを保護します。

  • テナント所有の操作すべてでテナントIDが必須
  • 読み取り / 更新 / 削除の述語は (tenantId, id) を使用
  • 信頼できるテナントは呼び出し側の入力ではなくキーから導出
  • 強化された Pod 既定値: 非 root、読み取り専用ファイルシステム、NetworkPolicy
セキュリティ体制の率直な開示

今日適用されている統制 — そして現在強化中の領域。

レビューチームが信頼できるよう、当社はセキュリティ体制を正直に文書化しています。Cortex は以下のフレームワークに整合しています。認証は取得を進めている段階であり、取得済みとは主張しません。

現在適用中
  • すべての実行に8つのフェイルクローズ・ランタイムゲート
  • テナントとアクターを導出するゲートウェイ API キーガード
  • リスク階層・有効期限・許可モデルを備えた Agent IAM
  • 入力・出力ガードレールと MCP DLP
  • 署名付きレシートを備えたハッシュチェーン化 Trust Ledger
  • ADR によるスキャン・重複排除・自動封じ込め
本番に向けて強化中
  • キーがなければフェイルクローズする内部サービス認証
  • 監査・イベント書き込み経路のエンドツーエンド発信元署名
  • 開発用エグゼキュータを置き換えるコンテナ / microVM サンドボックス
  • アウトボックスを備えた永続的な Redpanda/Kafka イベンティング
  • アプリケーションレベルの CSP とセキュリティヘッダー
  • リアルタイムストリーミング ADR(現状はオンデマンドスキャン)
セキュリティとコンプライアンス

監査人がすでに用いるフレームワークにマッピング。

Cortex は以下の統制を前提に構築され、それらに整合しています — Compliance Packs によるワンクリックの証跡エクスポート付き。整合していますが、認証を取得しているわけではありません。

SOC 2ISO 27001ISO 42001HIPAAGDPREU AI ActNIST AI RMFFINRA

自信を持って、エージェントをセキュリティレビューへ。

フェイルクローズ・ゲート、スコープ付き RBAC、DLP、検知と対応、そして証明可能な台帳 — エンタープライズのレビューが求める統制が、導入前からそろっています。

AI エージェントのセキュリティとコンプライアンス | Cortex AI OS