De lees/schrijf-toegangskaart is de datastructuur waar alles op draait. Als je die begrijpt, begrijp je het product.
Nodes en getypeerde verbindingen
De kaart is een grafiek. Agents zijn nodes. De resources die ze kunnen bereiken — databases, objectopslagplaatsen, MCP-servers, API’s, wachtrijen — zijn nodes. Elke verbinding is een getypeerde toegangsrelatie: R (de agent kan de resource lezen) of RW (de agent kan lezen en schrijven).
Elke verbinding typeren als lees-versus-schrijf is bewust. Least privilege en de impactradius bij incidenten zijn beide functies van schrijftoegang, niet alleen connectiviteit. Een rapportage-agent die alleen een datawarehouse kan lezen en een deployment-agent die het kan herschrijven zijn niet hetzelfde risico, en een vlakke “heeft toegang”-lijst verbergt precies dat.
Toegestaan versus Waargenomen
De kaart bevat twee lagen en vergelijkt ze voortdurend:
- Toegestaan — wat de agent mag doen, afgeleid van toekenningen en beleid.
- Waargenomen — wat deze daadwerkelijk is gezien te doen, afgeleid van telemetrie en native audittrails.
Het verschil is waar de waarde zit:
- Onverwachte toegang — een verbinding die waargenomen maar niet verwacht was. Dit is de bevinding die een beveiligingsteam echt naar boven wil krijgen.
- Ongebruikte toekenningen — een verbinding die toegestaan maar nooit uitgeoefend is. Dit is je concrete least-privilege-opschoningslijst, geen vage “controleer je IAM”-melding.
De live producttour toont deze overlay op een echte opname.
Betrouwbaarheid is gelaagd — en wordt getoond
De kaart is slechts zo goed als wat een bron kan bewijzen, en zegt dat ook in plaats van te bluffen. Twee onafhankelijke assen worden per verbinding getoond:
- Dekking van lees-versus-schrijf:
clean— native audit maakt R/RW ondubbelzinnig (PostgreSQL via pgAudit, objectopslag via CloudTrail, datawarehouses en datalakes).lossy— gedeeltelijk signaal, bijv. sommige document- en vectoropslagplaatsen.opaque— kan niet passief worden gereconstrueerd (Redis, SQLite, D1). De verbinding wordt gemarkeerd alsunknownin plaats van geraden.
- Attributie:
firm— de bron bevat per-agent-identiteit.approximate— een gedeeld serviceaccount verbergt welke agent handelde.
Omdat beide assen met de verbinding meereizen, worden een met zekerheid bekende relatie en een nauwelijks waargenomen relatie nooit weergegeven alsof ze even zeker zijn.
Lezen-eerst by design
Het opbouwen van deze kaart is een observatieactiviteit, geen interceptie. Olivares AI zit niet in het verzoekpad tussen een agent en zijn resources; het neemt telemetrie en native audit out-of-band op. Het bekijken van de kaart is zelf een geprivilegieerde, tenant-afgebakende en volledig geauditeerde actie. Het product observeert en bestuurt eerst; waar het kan handelen, doet het dat deny-closed — nooit als een generieke executor.
Gerelateerd
- Wat is Olivares AI? — het product op één pagina.
- Snelstart — bekijk de kaart op het demo-domein.
- Architectuur — hoe de onderdelen samenpassen, zelf gehost en air-gap-geschikt.