A Docker a biztonsági csapatok SIEM-rendszereibe küldi az AI-auditnaplókat

A Docker AI Governance mostantól minden szabályzati döntésről kereshető rekordot készít a Docker Cloudban, és ezeket közvetlenül a szervezetek meglévő SIEM-rendszereibe is továbbítja. A vállalat szerint így láthatóvá válik, mit tettek az AI-ügynökök, és mit akadályozott meg a szabályzat.
- A Docker AI Governance döntései kereshetők a Docker Cloudban.
- Az auditrekordok Splunkba és Dynatrace-ba is továbbíthatók HTTPS-kapcsolaton keresztül.
- A naplók 90 napos megőrzést és CSV-exportot kínálnak.
- A rekordok metaadatokat tartalmaznak, promptokat és paraméterértékeket nem.
- A jelenlegi lefedettség a Docker Sandboxes döntéseire és munkameneteire terjed ki.
Egy helyre kerülnek az ügynökök döntései
A Docker augusztus 3-i bejelentése szerint az AI Governance minden szabályzati döntését egyetlen rendszerben teszi elérhetővé. A rekordok a Docker Cloudban kereshetők, az események pedig közvetlenül a biztonsági csapat által már használt SIEM-eszközökbe, vagyis biztonsági információ- és eseménykezelő rendszerekbe továbbíthatók.
A Docker AI Governance májusi indulásakor a vállalat azt az elvet követte, hogy az ellenőrzéseknek azon a futtatási rétegen kell működniük, ahol az ügynök ténylegesen végrehajtja a műveletet. A Docker szerint az auditálás ennek a megközelítésnek a három rétege közé tartozott, és a szabályzat minden kiértékelése strukturált eseményt hozott létre a kezdetektől.
A napló azt is megmutatja, amit az ügynök nem tehetett meg
Egy szabályzati döntés háromféle kimenetellel zárulhat: a művelet engedélyezett, megtagadott, vagy emberi felülvizsgálatra vár. A Docker szerint az utólagos naplógyűjtés az engedélyezett műveleteket rekonstruálhatja, de a másik két esetet nem feltétlenül látja.
Ha például egy eszközhívást megtagadnak, egy domain elérhetetlenné válik, vagy egy kért hitelesítő adatot visszatartanak, a műveletet előállító folyamat el sem indul. Emiatt ezek az események nem jelennek meg az ügynök kimenetében. A Docker állítása szerint az érvényesítés pontján létrehozott rekord különbséget tesz aközött, hogy az ügynökök aktívak, illetve hogy a biztonsági kontrollok ténylegesen megakadályoznak bizonyos műveleteket.
A biztonsági vezetők így olyan kérdésekre kereshetnek választ, mint hogy mit tett egy adott ügynök, engedélyezett volt-e a művelet, és melyik szabályzat hozta meg a döntést. A vállalat szerint a bevezetés előtt is egyre fontosabbá válik a bemutatható auditnyom.
Docker Cloud, SIEM és adatkezelés
Az auditnaplók a Docker Cloudban érhetők el, ahol a teljes szervezethez tartozó rekordok egy kereshető nézetben jelennek meg. A szolgáltatás 90 napos megőrzést és CSV-exportot kínál. A helyi lemezre történő kézbesítés továbbra is működik, és a helyi, valamint a felhős megoldás párhuzamosan is használható.
A Docker szerint a natív SIEM-továbbításhoz a felhasználóknak a saját végpontjukat kell megadniuk. Az auditrekordok általános HTTPS-kapcsolaton keresztül olyan eszközökbe továbbíthatók, mint a Splunk és a Dynatrace.
A mostani lefedettség a Docker Sandboxes szabályzati döntéseire és a sandbox-munkamenetek eseményeire terjed ki azoknál a felhasználóknál, akik AI Governance-licenccel, kikényszerített szervezeti szabályzattal rendelkeznek. A Docker közlése szerint más források, például az MCP Gateway érvényesítési döntései, később ugyanazt a sémát használhatják, így a lefedettség új integrációk nélkül bővülhet. A rekordok csak metaadatokat tartalmaznak, promptokat, ügynökkimenetet és paraméterértékeket nem.
Az auditnaplók már elérhetők a kikényszerített szervezeti szabályzattal működő Docker AI Governance-szervezetek számára. A Docker következő fejlesztési iránya olyan rendszer kialakítása, amely nemcsak megmutatja, mi történt, hanem azt is jelzi, ha valami eltér a várttól, és javaslatot ad a szükséges változtatásra.


