Zum Inhalt springen

Belege und Prüfung

Ein Beleg hält fest, worauf eine Antwort oder Aktion beruht: Frage und Antwort als Hash, zitierte Quellen, angewendete Regeln, Ergebnis der Prüfungen, Modell, Kosten und bei Agenten die Freigabe.

  • bei jeder Antwort im Chat und über MCP
  • bei jeder Aktion eines Agenten über das NomOS-Gateway
  • bei jedem Governance-Akt, etwa einer neuen Regel, einem Entscheid oder der Genehmigung einer Ausnahme

Was nicht über NomOS läuft, erzeugt keinen Beleg. Lesezugriffe auf einzelne Ressourcen protokolliert NomOS in einem eigenen, leichteren Log ausserhalb der signierten Kette.

Jeder Beleg trägt eine Ed25519-Signatur, sobald die Installation einen Signaturschlüssel hat. Ohne Schlüssel bleibt das Feld leer. Zusätzlich verweist jeder Beleg auf den Hash seines Vorgängers im selben Raum. Wer einen Beleg nachträglich ändert, bricht damit die Kette.

Plattform-Admins prüfen Kette und Signaturen in der Oberfläche oder über GET /api/platform/evidence/verify. Belege aus der Zeit vor der Signatur zählt die Prüfung als unsigniert, nicht als Fehler.

Die Prüfung schützt gut gegen Änderungen, solange der Signaturschlüssel getrennt von der Datenbank verwaltet wird. Eine Kopie der Belege im SIEM macht spätere Änderungen zusätzlich sichtbar.

Unter Log-Weiterleitung liefert NomOS Audit-Ereignisse an ein SIEM:

  • Abruf: Ein SIEM holt die Ereignisse über eine eigene API mit Cursor ab.
  • Versand: NomOS schickt die Ereignisse an einen Splunk HTTP Event Collector.
  • Formate: Ainomos JSON oder OCSF 1.9.0.

Übertragen werden Metadaten, keine Klartexte von Fragen oder Antworten.