コンテンツへスキップ

機械翻訳です。正式な情報源は英語版であり、ネイティブによる確認は未完了です。

コアコンセプト

許可と観測

アクセスマップの核心にある差分 — エージェントに付与されたものと実際に行っていることの比較 — 予期しないアクセスと未使用の付与を表面化

最終更新:

アクセスマップのすべてのエッジには、2つの独立した事実が付随します: アクセスが許可されているかどうか、そして観測されたかどうかです。これら2つのレイヤーの差分が差別化要因であり、静的なグラフを発見事項に変えるものです。

1つのエッジ上の2つのレイヤー

マップは「ポリシーグラフ」と「テレメトリグラフ」を別々に保持しません。各エッジは単一の関係(オリジンからリソース、読み取りまたは読み書きの型付き)であり、両方のフラグを持ちます:

  • 許可(Permitted) — 付与またはポリシーがこのアクセスを許可しています。シグナルソースは宣言されたポリシー自体です。
  • 観測(Observed) — アクセスが実際に発生しているのが確認されました。テレメトリとネイティブ監査(協調エージェントからの OpenTelemetry、PostgreSQL pgAudit、クラウド監査ログ、カーネルレベルの eBPF バックストップ)から導出されます。

正直さにとって重要なニュアンスの1つ: 許可されていないは**「許可されていることが判明していない」**を意味し、「禁止されている」を意味しません。マップは宣言された付与から証明できることを記録します。付与の不在は調査すべきギャップであり、施行判定ではありません。

差分: 価値の源泉

最小権限のドリフトは、2つのフラグが一致しないエッジのセットに過ぎません。運用上、2つの異なる発見事項に分かれます:

  • 予期しないアクセス観測されたが許可されていない。エージェントが付与でカバーされていないリソースにアクセスした。これがセキュリティ上重要な部分であり、主要な発見事項として表面化されます。
  • 未使用の付与許可されているが一度も観測されていない。誰も行使しなかった付与。曖昧な「IAMを見直してください」というリマインダーではなく、具体的な最小権限クリーンアップリストです。

両方のフラグが一致するエッジ — 許可され使用されている、またはどちらでもない — は退屈な予想通りの定常状態です。差分はその間にある小さくアクション可能なスライスです。

差分内の正直さ

単純な差分は偽の発見事項を生み出すため、照合は意図的に保守的です。

照合保留中

監査はアクセスをクレデンシャルまたはロールに帰属させます。付与はIDに対して書かれます。協調シグナルはエージェントまたはセッションを名指しします。アクセスマップが、操作を行ったエージェントをその付与が書かれたIDにまだ確実にリンクできない場合、アクセスが許可されていることを証明できません — しかし、違反としてヘッドラインにしてはなりません。そのようなエッジは reconciliation_pending(照合保留中)としてフラグが立てられます: 捏造された発見事項ではなく、正直な不確実性です。エージェントごとのIDがクレデンシャルをエージェントにリンクすれば、きれいに解決されます。

誰も監視していないリソースの付与

一部の付与は、観測側のコレクターがないリソース種別に存在します — LDAPディレクトリやIdPアプリ割り当てを実際に誰が使用したかを監視するものがありません。それらの場合、「観測されたことがない」は過剰プロビジョニングの証拠ではなく、予想される定常状態です。ノイズでリストを膨張させるのではなく、ヘッドラインの未使用付与リストから除外されます。

カバレッジと帰属はエッジに付随する

差分は、基盤となるエッジの段階的な忠実度を継承します。opaque なストア(Redis、SQLite、D1)ではパッシブな読み取り/書き込みシグナルが一切ないため、観測エッジの不在はアクセスが発生しなかった証明ではありません — それは沈黙です。同様に、共有サービスアカウントは帰属を approximate に縮退させます。差分は低信頼度の発見事項を確実であるかのように提示することはありません。

差分が部分的なウィンドウ(ページ制限を超える非常に大きなエステート)で計算される場合、結果は権威あるものとしてではなく、部分的であることが明示的にマークされます。

検知型、パス上ではない

この差分の生成は、アウトオブバンドの検知活動です。コントロールプレーンはお客様自身のインフラストラクチャ(エアギャップも可能)で実行されます。ログ、OpenTelemetry、ネイティブ監査を通じて観測し、エージェントとそのリソース間のリクエストパスに介在しません。コレクターが障害を起こしても本番トラフィックを中断することはありません。

2つの帰結があります。第一に、差分はレポートであり、ゲートではありません。既に発生したことを表面化します。製品が発見事項に基づいて行動する場合、deny-closed でオンデマンドに行います — 無差別なエグゼキューターとしてではありません。第二に、差分の閲覧自体が特権的でテナントスコープの完全に監査された操作です: 誰が何にアクセスできるかを調べる行為は偵察上重要であり、エッジが返される前に追記専用の監査台帳に読み取りが記録されます。

これが、差分を機密性の高いエステートに対して安全に実行できる理由でもあります: マップは関係 — オリジン、リソース、読み取り/書き込み、ソース、信頼度、タイムスタンプ — を保存し、エッジを通過したペイロード、SQLボディ、シークレット、PIIを保存しません。保存されていないものは漏洩しません。

関連

ドキュメント検索