Axowl Blog
セキュリティは主張にすぎない。
証拠こそがプロダクトだ。
セキュリティインシデント、アイデンティティエンジニアリング、監査証跡の完全性 — システムを証明可能にする責任を負う人のために。
-
エージェントの行動は残り、判断の根拠は消える
エージェントの監査証跡はツール呼び出しだけを記録し、その判断が何を読んで下されたかを捨てる。根拠は誰も保存しなかったコンテキストウィンドウの中にあった。
-
MFAはログインで終わる。乗っ取りはそこから始まる
ログインの儀式にはハードウェアキーと生体認証が並ぶ。だがその後のすべては、一枚のクッキーに乗っている。いま乗っ取りが起きるのはパスワードではなくセッションだ。
-
保持ポリシーは、ポリシーの衣装を着たエンジニアリング問題だ
「7年間保持する」「90日で削除する」— 保持ポリシーの二つの約束はどちらも証明可能であるべきエンジニアリング上の主張であり、大半のシステムはどちらも証明できない。
-
ベンダーセキュリティ審査は「証明」を求め始めた
かつて企業の買い手は「監査ログはありますか」と尋ねた。いまは「そのログを誰が編集できますか」と尋ねる。調達で何が変わったのか、商談の前に何を用意すべきか。
-
サービスアカウントは退職しない
人間のアイデンティティには必ず「最終出社日」がある。マシンのアイデンティティは作られ、権限を与えられ、忘れられる — そしてアクセスレビューの名簿に載らない。
-
監査ログは「物語」であって、証拠ではない
ほとんどの監査証跡は、運用者が編集できるテーブルの行にすぎない。その差は問題が起きた日まで見えない — そしてその日、手元に残っているのはログだけだ。