Belege und Prüfung
Ein Beleg hält fest, worauf eine Antwort oder Aktion beruht: Frage und Antwort als Hash, zitierte Quellen, angewendete Regeln, Ergebnis der Prüfungen, Modell, Kosten und bei Agenten die Freigabe.
Wann ein Beleg entsteht
Abschnitt betitelt „Wann ein Beleg entsteht“- bei jeder Antwort im Chat und über MCP
- bei jeder Aktion eines Agenten über das NomOS-Gateway
- bei jedem Governance-Akt, etwa einer neuen Regel, einem Entscheid oder der Genehmigung einer Ausnahme
Was nicht über NomOS läuft, erzeugt keinen Beleg. Lesezugriffe auf einzelne Ressourcen protokolliert NomOS in einem eigenen, leichteren Log ausserhalb der signierten Kette.
Signatur und Kette
Abschnitt betitelt „Signatur und Kette“Jeder Beleg trägt eine Ed25519-Signatur, sobald die Installation einen Signaturschlüssel hat. Ohne Schlüssel bleibt das Feld leer. Zusätzlich verweist jeder Beleg auf den Hash seines Vorgängers im selben Raum. Wer einen Beleg nachträglich ändert, bricht damit die Kette.
Plattform-Admins prüfen Kette und Signaturen in der Oberfläche oder über
GET /api/platform/evidence/verify. Belege aus der Zeit vor der Signatur
zählt die Prüfung als unsigniert, nicht als Fehler.
Die Prüfung schützt gut gegen Änderungen, solange der Signaturschlüssel getrennt von der Datenbank verwaltet wird. Eine Kopie der Belege im SIEM macht spätere Änderungen zusätzlich sichtbar.
Belege im SIEM
Abschnitt betitelt „Belege im SIEM“Unter Log-Weiterleitung liefert NomOS Audit-Ereignisse an ein SIEM:
- Abruf: Ein SIEM holt die Ereignisse über eine eigene API mit Cursor ab.
- Versand: NomOS schickt die Ereignisse an einen Splunk HTTP Event Collector.
- Formate: Ainomos JSON oder OCSF 1.9.0.
Übertragen werden Metadaten, keine Klartexte von Fragen oder Antworten.