
AI IR Overlay™ — 本番環境のAIエージェント向けの実践的なインシデントレスポンスフレームワーク。NIST SP 800-61 r3に基づき、NIST AI RMF、NIST CSF 2.0、OWASP Top 10 for Agentic Applications 2026、ISO/IEC 42001、EU AI Actに対応。
なぜオーバーレイなのか、置き換えではないのか。その論旨。
AI IR Overlay™ フレームワークの一部。完全なリポジトリマップは CONTENT_MAP.md を参照。
現在のリリース: v0.35.0 · 2026-07-09 · CHANGELOG
本番稼働中の AI エージェント向けの実践的なインシデントレスポンス基盤。自由に批判し、適応させてください。
従来のインシデントレスポンス(2025年4月に r2 を置き換えた NIST SP 800-61 r3 に体系化されている)は、不正アクセス経路、すなわちマルウェア、エクスプロイト、認証情報の窃取、横展開を中心に構築されていました。AI エージェントはこの障害モードを変えます。
AI インシデントは、しばしば正規のチャネルを通じて顕在化します:
アクターが正規である場合、問いは 「誰が侵入したのか?」 から 「何に触れ得たのか、そして何をしたのか?」 へと変わります。決定的な証拠は今や、プロンプト、ツールコール、検索トレース、設定状態にあります。エンドポイント上にはありません。
効果的なインシデントレスポンスの核となる仕組みは変わりません:
AI は効果的な IR のルールを書き換えるものではありません。地図を変えるのです。
AI IR Overlay は、本番稼働中の AI システムに対するデプロイヤーの義務を運用可能にします。デプロイヤーとは、自社の監督の下で、自社の運用において AI システムを使用する組織です(EU AI 法第3条による)。このフレームワークは、デプロイヤーの組織が運用するエージェントのインシデントに対応するセキュリティチームを対象としています。
範囲外:
組織が導入するベンダーのコパイロットは、デプロイヤー(顧客側)の範囲内です。ベンダーのプロバイダーとしての義務はここでは扱いません。
AI IR Overlay は、既存の IR プログラムの上に、エージェント対応の4つのコントロール(最小実行可能オーバーレイ、MVO)を追加します。
注: 以下に示すフェーズは NIST SP 800-61 r3(2025年4月)に整合しており、
MATRIX.mdセクション1に従って、運用上区別される7つの列に分解されています。NIST SP 800-61 r3 はインシデントレスポンスを NIST CSF 2.0 の機能(Govern、Identify、Protect、Detect、Respond、Recover)を中心に再構成しています。機能レベルのマッピングについては、crosswalks/nist-csf-2.mdにある AI IR Overlay から CSF 2.0 へのクロスウォークを参照してください。```text ┌───────────────────────────────────────────────────────────────────────┐ │ AI IR Overlay Response Flow (NIST SP 800-61 r3, unpacked) │ │ │ │ Preparation → Detection → Triage → Containment → Evidence → │ │ Recovery → Closure │ └───────────────────────────────────────────────────────────────────────┘ │ ▼ ┌───────────────────────────────────────────────────────────────────────┐ │ AI IR Overlay · MVO Controls (4) │ │ │ │ 1. INVENTORY · Agents · Identities · Tools · Write Targets │ │ 2. SAFE MODES · Kill-Switch Ladder (M0–M5; 6 M3 + 2 M4 variants) │ │ 3. EVIDENCE · Minimum AI Evidence Set (Types A–F) │ │ 4. CONTROLLED · Staged, validated re-enablement │ │ RE-ENABLE │ └───────────────────────────────────────────────────────────────────────┘
フェーズ別・コントロール別のマトリクス全体像については、[`MATRIX.md`](https://github.com/jacobideji/aiiroverlay/blob/main/MATRIX.md) のセクション1を参照してください。
## 読み進める順序
**今まさにAIエージェントインシデントに対応している場合**は、[`RESPONSE-START.md`](https://github.com/jacobideji/aiiroverlay/blob/main/RESPONSE-START.md) から始めてください。深夜3時のページから、防御可能な60分チェックポイントに到達するための4ファイルナビゲーションパスが示されています。
**初めての方は [QUICKSTART.md](https://github.com/jacobideji/aiiroverlay/blob/main/QUICKSTART.md) から**、標準的な30日間導入パスを参照してください。スタートアップや小規模セキュリティチーム(5名以下、プラットフォーム管理権限が限定的)向けには、[QUICKSTART-startup.md](https://github.com/jacobideji/aiiroverlay/blob/main/QUICKSTART-startup.md) が成熟度レベル2を目標とした4週間の最小実行可能パスです。エンドツーエンドの実例については、[`examples/incident-walkthrough.md`](https://github.com/jacobideji/aiiroverlay/blob/main/examples/incident-walkthrough.md) を参照してください。フレームワークのAPI契約に関する実装コード例については、[`reference-impls/`](https://github.com/jacobideji/aiiroverlay/blob/main/reference-impls) を参照してください。
概念的な読み進め方の全体像としては、項目1から8が中核、項目9から15が実務成果物です。
自己完結型の表形式リファレンス(フレームワークのマトリクス表示:フェーズ、キルスイッチラダー、証拠タイプ、メトリクス、MVOコントロール、成熟度レベル、プレイブック索引、標準クロスウォーク)については、[`MATRIX.md`](https://github.com/jacobideji/aiiroverlay/blob/main/MATRIX.md) を参照してください。
1. **最小実行可能オーバーレイ(Minimum Viable Overlay)。** 4つのコントロールの詳細:[`framework/01-minimum-viable-overlay.md`](https://github.com/jacobideji/aiiroverlay/blob/main/framework/01-minimum-viable-overlay.md)
2. **メンタルモデル。** すべての意思決定を左右する4つの文章:[`framework/02-mental-model.md`](https://github.com/jacobideji/aiiroverlay/blob/main/framework/02-mental-model.md)
3. **成熟度ロードマップ。** 現在のプログラムの位置と、その発展方法:[`framework/03-maturity-roadmap.md`](https://github.com/jacobideji/aiiroverlay/blob/main/framework/03-maturity-roadmap.md)
4. **マテリアリティと開示。** どの規制クロックが適用され、いつ開始されるかを決定する招集プロトコル:[`framework/04-materiality-and-disclosure.md`](https://github.com/jacobideji/aiiroverlay/blob/main/framework/04-materiality-and-disclosure.md)。すべてのプレイブックが参照する標準的な招集トリガー(モードベース:M3以上、条件ベース:顧客データ、外部受信者、金融アクション、規制データ、顧客向け信頼への影響、公衆の注目)は、招集コールを開催する可能性のあるすべてのプレイブックで参照されます。
5. **6つのトリアージ質問。** 最初の1時間の規律:[`triage/six-questions.md`](https://github.com/jacobideji/aiiroverlay/blob/main/triage/six-questions.md)。印刷用カード:[`triage/six-questions-card.md`](https://github.com/jacobideji/aiiroverlay/blob/main/triage/six-questions-card.md)。
6. **キルスイッチモード。** 封じ込めラダー:[`kill-switches/overview.md`](https://github.com/jacobideji/aiiroverlay/blob/main/kill-switches/overview.md)
7. **最小証拠セット。** 何を、どの順序で保存するか:[`evidence/minimum-evidence-set.md`](https://github.com/jacobideji/aiiroverlay/blob/main/evidence/minimum-evidence-set.md)
8. **エンドツーエンドの実例。** フレームワークが一貫したシステムとして機能することを示す、合成だが具体的なインシデント対応(インベントリ → セーフモード → 証拠 → マテリアリティ判断 → 管理下での再有効化 → インシデント後の堅牢化):[`examples/incident-walkthrough.md`](https://github.com/jacobideji/aiiroverlay/blob/main/examples/incident-walkthrough.md)。項目1〜7を読んだ後にこれを読むと、運用圧力下でコントロールがどのように連携するかを確認できます。
9. **テンプレート。** [`templates/ai-bom.yaml`](https://github.com/jacobideji/aiiroverlay/blob/main/templates/ai-bom.yaml)(MVO-1インベントリ用AI部品表(AI Bill of Materials))・[`templates/agent-privilege-matrix.csv`](https://github.com/jacobideji/aiiroverlay/blob/main/templates/agent-privilege-matrix.csv)(MVO-2モードM3用ツール階層マトリクス)
10. **クロスウォーク。** [`crosswalks/nist-ai-rmf.md`](https://github.com/jacobideji/aiiroverlay/blob/main/crosswalks/nist-ai-rmf.md)(NIST AI RMF 1.0)・[`crosswalks/nist-csf-2.md`](https://github.com/jacobideji/aiiroverlay/blob/main/crosswalks/nist-csf-2.md)(NIST CSF 2.0およびSP 800-61 r3)・[`crosswalks/owasp-agentic-top-10.md`](https://github.com/jacobideji/aiiroverlay/blob/main/crosswalks/owasp-agentic-top-10.md)(OWASP Agentic Top 10 2026)
11. **プレイブック。** 出荷済みの全24プレイブック(コンテンツゲート完了)。[CONTENT_MAP.md](https://github.com/jacobideji/aiiroverlay/blob/main/CONTENT_MAP.md) に記載のアークに沿って整理されています: