Defend Colony
Layered collective defense: alarm signal + role mobilize + proportional response + immune memory. Inspired by social insect + biological immune sys.
Use When
- Defense-in-depth, no single guardian covers all
- Incident response scales w/ severity
- Components can't defend alone
- Defense over-reactive (every alert = full mob) / under-reactive (threats unnoticed)
- Org resilience: teams self-org on incident
- Complement
coordinate-swarm w/ threat-response patterns
In
- Required: Colony desc (sys, org, team)
- Required: Threat cats (attacks, failures, competitors, env)
- Optional: Current defenses + fail modes
- Optional: Defender types + caps
- Optional: Latency per tier
- Optional: Recovery reqs
Do
Step 1: Threat Landscape + Perimeter
ID what to defend, from what, where perimeter.
- Critical assets:
- Protect all cost (core data, prod sys, key ppl)
- Can sustain temp damage (staging, non-crit svcs)
- Expendable under extreme (caches, replicas, non-essential)
- Classify threats:
- Probes: low-level recon (port scans, failed logins)
- Incursions: active boundary violations (unauth access, injection)
- Infestations: persistent inside (compromised nodes, insider)
- Existential: survival threats (corruption, catastrophic fail, DDoS)
- Perimeter:
- Outer: first detection (firewalls, rate limits, monitoring)
- Inner: critical asset boundaries (access ctrl, encryption, isolation)
- Core: last-resort (backups, kill switches, circuit breakers)
Got: Map: assets prioritized + threats classified + perimeters layered.
If err: Overwhelming → top 3 critical assets + top 3 threat types. Coverage of what matters > perfect. Unclear boundaries → default zero-trust + define from actual traffic.
Step 2: Alarm Network
Detection + alert propagation.
- Sentinels per layer:
- Outer: light, high-sens (may false+)
- Inner: heavy, high-spec (fewer false+, slower)
- Core: critical monitors (zero missed tolerance)
- Graduated alarms:
- Yellow: anomaly, increased monitor, no mob
- Orange: confirmed pattern, local defenders mob, scouts investigate
- Red: active breach / severe, full mob, non-essential paused
- Black: existential, all → defense, sacrifice expendable if needed
- Propagation:
- Local: sentinels alert nearby directly
- Regional: clusters aggregate + escalate if threshold met
- Colony-wide: regional escalation → broadcast
- Each step adds confirmation — single sentinel can't trigger colony-wide
- Fatigue prevention:
- Auto-suppress repeated identical (dedup w/ time window)
- Req escalation confirmed by indep sentinels
- Track alarm-to-threat ratio — FP >50% → recalibrate
Alarm Propagation:
┌──────────────────────────────────────────────────────────┐
│ Sentinel detects anomaly ──→ Yellow alert (local) │
│ │ │
│ ↓ (confirmed by 2nd sentinel) │
│ Orange alert ──→ Local defenders mobilize │
│ │ │
│ ↓ (pattern matches known threat + 3rd sentinel) │
│ Red alert ──→ Full defense mobilization │
│ │ │
│ ↓ (critical asset under active attack) │
│ Black alert ──→ All resources to defense, circuit break │
└──────────────────────────────────────────────────────────┘
Got: Graduated alarm, severity → response intensity. Multi-sentinel confirms prevent single FPs. Fatigue managed via dedup + calibration.
If err: Too many FPs → raise thresh / more confirms. Threats slip → add sentinels at breach layer / lower thresh. Too slow → reduce confirm reqs (accept higher FP).
Step 3: Role-Based Defenders
Assign roles + mob protocols proportional to threat.
- Roles:
- Sentinels: detection (always active, low cost)
- Guards: first responders (idle until mob, fast)
- Soldiers: heavy (expensive mob, high cap)
- Healers: repair + recovery (see
repair-damage)
- Messengers: coord across regions
- Roles → alerts:
- Yellow: sentinels ↑ monitor freq, guards standby
- Orange: guards mob → threat loc, soldiers standby
- Red: soldiers mob, non-essential → defense
- Black: all → defense, colony activities suspended
- Proportional:
- Never soldiers for probe (waste + reveals caps)
- Never only sentinels vs incursion (insufficient)
- Match tier — escalate if fails, de-escalate when recedes
- Role transitions:
- Workers → guards (temp upskill emergency)
- Guards → soldiers (sustained threat)
- Post-threat → reverse transitions restore normal
Got: Force scales w/ severity. Normal = min defense. Under threat = rapid proportional mob, no over/under.
If err: Mob too slow → pre-position guards near known vectors. Too expensive → reduce permanent guards, rely on worker-to-guard. Role confusion → simplify to 3 (detect/respond/recover).
Step 4: Immune Memory + Adaptation
Learn each encounter.
- Per incident, threat signature:
- Attack pattern (how detected)
- Vector (where entered)
- Effective response (what stopped)
- Failed response (what didn't)
- Store in immune memory:
- Fast-lookup pattern lib for sentinels
- Updated playbooks w/ known-effective
- Flagged FP patterns → reduce future fatigue
- Adaptive immunity:
- New signatures → all sentinels (colony-wide learning)
- Detecting sentinels get priority updates (local)
- Periodic review culls outdated
- Stress test:
- Re-sim past threats → verify defenses still work
- Red team → novel threats test adaptation
- Measure detection: known vs unknown
Got: Defense gets stronger per encounter. Known = faster detect + better response. Novel = graduated alarm, resolution → memory.
If err: Memory too large → prioritize by freq + severity, archive rare/minor. Too specialized, misses novel → keep "general patrol" (anomaly detection, no pattern match).
Step 5: Post-Incident Recovery
Defense → normal w/ repair + resilience.
- Threat elim verify:
- Confirm neutralized (not just suppressed)
- Scan secondaries during primary
- Verify no compromised agents remain
- Damage assess:
- Catalog damaged/degraded/lost
- Priority by criticality (core first)
- Estimate recovery time + resources
- Recovery:
- Healers → damaged (see
repair-damage)
- Restore svcs in priority
- Elevated sentinel during recovery (vulnerable period)
- De-escalate:
- Step down (Red → Orange → Yellow → Normal)
- Reassigned workers → primary roles
- Stand down soldiers, guards → patrol
- Post-incident review <24h (fresh memory)
Got: Smooth defense → recovery → normal. Elevated monitor catches secondaries. Review feeds memory.
If err: Slow recovery → pre-build playbooks for likely damage. Secondaries during recovery → de-esc too aggressive, keep higher alert longer. Review skipped (time pressure) → schedule non-negotiable.
Check
Traps
- Maginot Line: Over-invest 1 layer, others unprotected. Layered — any single can breach.
- Alert fatigue: Many alarms, few real → degrades attention. Calibrate ruthless; missed FP cheaper than missed real.
- Symmetric response: Same intensity always → wastes + reveals caps. Match — escalate only when needed.
- No immune memory: Repeated same threat, no learning → expensive + fragile. Every incident → update knowledge.
- Permanent war footing: Sustained high-alert → exhausts + degrades normal. De-esc deliberate when threat passes.
→
coordinate-swarm — foundational coord patterns supporting alarm + mob
build-consensus — rapid consensus for collective defense under pressure
scale-colony — defense scales w/ growth
repair-damage — morphic regenerative recovery
configure-alerting-rules — practical alerting impl
conduct-post-mortem — structured analysis → feeds memory
1---2name: defend-colony-103description: Implement layered collective defense using alarm signaling, role mobilization, and proportional response. Covers threat detection, alert propagation, immune response patterns, escalation tiers, and post-incident recovery for distributed systems and organizations. Use when designing defense-in-depth where no single guardian covers all threats, building incident response that scales with severity, or when current defense is over-reactive to every alert or under-reactive to genuine threats.4license: MIT5---67# Defend Colony89Layered collective defense: alarm signal + role mobilize + proportional response + immune memory. Inspired by social insect + biological immune sys.1011## Use When1213- Defense-in-depth, no single guardian covers all14- Incident response scales w/ severity15- Components can't defend alone16- Defense over-reactive (every alert = full mob) / under-reactive (threats unnoticed)17- Org resilience: teams self-org on incident18- Complement `coordinate-swarm` w/ threat-response patterns1920## In2122- **Required**: Colony desc (sys, org, team)23- **Required**: Threat cats (attacks, failures, competitors, env)24- **Optional**: Current defenses + fail modes25- **Optional**: Defender types + caps26- **Optional**: Latency per tier27- **Optional**: Recovery reqs2829## Do3031### Step 1: Threat Landscape + Perimeter3233ID what to defend, from what, where perimeter.34351. Critical assets:36 - Protect all cost (core data, prod sys, key ppl)37 - Can sustain temp damage (staging, non-crit svcs)38 - Expendable under extreme (caches, replicas, non-essential)392. Classify threats:40 - **Probes**: low-level recon (port scans, failed logins)41 - **Incursions**: active boundary violations (unauth access, injection)42 - **Infestations**: persistent inside (compromised nodes, insider)43 - **Existential**: survival threats (corruption, catastrophic fail, DDoS)443. Perimeter:45 - Outer: first detection (firewalls, rate limits, monitoring)46 - Inner: critical asset boundaries (access ctrl, encryption, isolation)47 - Core: last-resort (backups, kill switches, circuit breakers)4849**Got:** Map: assets prioritized + threats classified + perimeters layered.5051**If err:** Overwhelming → top 3 critical assets + top 3 threat types. Coverage of what matters > perfect. Unclear boundaries → default zero-trust + define from actual traffic.5253### Step 2: Alarm Network5455Detection + alert propagation.56571. Sentinels per layer:58 - Outer: light, high-sens (may false+)59 - Inner: heavy, high-spec (fewer false+, slower)60 - Core: critical monitors (zero missed tolerance)612. Graduated alarms:62 - **Yellow**: anomaly, increased monitor, no mob63 - **Orange**: confirmed pattern, local defenders mob, scouts investigate64 - **Red**: active breach / severe, full mob, non-essential paused65 - **Black**: existential, all → defense, sacrifice expendable if needed663. Propagation:67 - Local: sentinels alert nearby directly68 - Regional: clusters aggregate + escalate if threshold met69 - Colony-wide: regional escalation → broadcast70 - Each step adds confirmation — single sentinel can't trigger colony-wide714. Fatigue prevention:72 - Auto-suppress repeated identical (dedup w/ time window)73 - Req escalation confirmed by indep sentinels74 - Track alarm-to-threat ratio — FP >50% → recalibrate7576```text77Alarm Propagation:78┌──────────────────────────────────────────────────────────┐79│ Sentinel detects anomaly ──→ Yellow alert (local) │80│ │ │81│ ↓ (confirmed by 2nd sentinel) │82│ Orange alert ──→ Local defenders mobilize │83│ │ │84│ ↓ (pattern matches known threat + 3rd sentinel) │85│ Red alert ──→ Full defense mobilization │86│ │ │87│ ↓ (critical asset under active attack) │88│ Black alert ──→ All resources to defense, circuit break │89└──────────────────────────────────────────────────────────┘90```9192**Got:** Graduated alarm, severity → response intensity. Multi-sentinel confirms prevent single FPs. Fatigue managed via dedup + calibration.9394**If err:** Too many FPs → raise thresh / more confirms. Threats slip → add sentinels at breach layer / lower thresh. Too slow → reduce confirm reqs (accept higher FP).9596### Step 3: Role-Based Defenders9798Assign roles + mob protocols proportional to threat.991001. Roles:101 - **Sentinels**: detection (always active, low cost)102 - **Guards**: first responders (idle until mob, fast)103 - **Soldiers**: heavy (expensive mob, high cap)104 - **Healers**: repair + recovery (see `repair-damage`)105 - **Messengers**: coord across regions1062. Roles → alerts:107 - Yellow: sentinels ↑ monitor freq, guards standby108 - Orange: guards mob → threat loc, soldiers standby109 - Red: soldiers mob, non-essential → defense110 - Black: all → defense, colony activities suspended1113. Proportional:112 - Never soldiers for probe (waste + reveals caps)113 - Never only sentinels vs incursion (insufficient)114 - Match tier — escalate if fails, de-escalate when recedes1154. Role transitions:116 - Workers → guards (temp upskill emergency)117 - Guards → soldiers (sustained threat)118 - Post-threat → reverse transitions restore normal119120**Got:** Force scales w/ severity. Normal = min defense. Under threat = rapid proportional mob, no over/under.121122**If err:** Mob too slow → pre-position guards near known vectors. Too expensive → reduce permanent guards, rely on worker-to-guard. Role confusion → simplify to 3 (detect/respond/recover).123124### Step 4: Immune Memory + Adaptation125126Learn each encounter.1271281. Per incident, threat signature:129 - Attack pattern (how detected)130 - Vector (where entered)131 - Effective response (what stopped)132 - Failed response (what didn't)1332. Store in immune memory:134 - Fast-lookup pattern lib for sentinels135 - Updated playbooks w/ known-effective136 - Flagged FP patterns → reduce future fatigue1373. Adaptive immunity:138 - New signatures → all sentinels (colony-wide learning)139 - Detecting sentinels get priority updates (local)140 - Periodic review culls outdated1414. Stress test:142 - Re-sim past threats → verify defenses still work143 - Red team → novel threats test adaptation144 - Measure detection: known vs unknown145146**Got:** Defense gets stronger per encounter. Known = faster detect + better response. Novel = graduated alarm, resolution → memory.147148**If err:** Memory too large → prioritize by freq + severity, archive rare/minor. Too specialized, misses novel → keep "general patrol" (anomaly detection, no pattern match).149150### Step 5: Post-Incident Recovery151152Defense → normal w/ repair + resilience.1531541. Threat elim verify:155 - Confirm neutralized (not just suppressed)156 - Scan secondaries during primary157 - Verify no compromised agents remain1582. Damage assess:159 - Catalog damaged/degraded/lost160 - Priority by criticality (core first)161 - Estimate recovery time + resources1623. Recovery:163 - Healers → damaged (see `repair-damage`)164 - Restore svcs in priority165 - Elevated sentinel during recovery (vulnerable period)1664. De-escalate:167 - Step down (Red → Orange → Yellow → Normal)168 - Reassigned workers → primary roles169 - Stand down soldiers, guards → patrol170 - Post-incident review <24h (fresh memory)171172**Got:** Smooth defense → recovery → normal. Elevated monitor catches secondaries. Review feeds memory.173174**If err:** Slow recovery → pre-build playbooks for likely damage. Secondaries during recovery → de-esc too aggressive, keep higher alert longer. Review skipped (time pressure) → schedule non-negotiable.175176## Check177178- [ ] Critical assets ID'd + prioritized179- [ ] Threats classified (type + severity)180- [ ] Perimeter layered + sentinels per layer181- [ ] Alarm graduated + multi-sentinel confirm182- [ ] Roles defined + mob → alerts183- [ ] Proportional prevents over/under184- [ ] Memory captures + applies lessons185- [ ] Recovery restores safely186187## Traps188189- **Maginot Line**: Over-invest 1 layer, others unprotected. Layered — any single can breach.190- **Alert fatigue**: Many alarms, few real → degrades attention. Calibrate ruthless; missed FP cheaper than missed real.191- **Symmetric response**: Same intensity always → wastes + reveals caps. Match — escalate only when needed.192- **No immune memory**: Repeated same threat, no learning → expensive + fragile. Every incident → update knowledge.193- **Permanent war footing**: Sustained high-alert → exhausts + degrades normal. De-esc deliberate when threat passes.194195## →196197- `coordinate-swarm` — foundational coord patterns supporting alarm + mob198- `build-consensus` — rapid consensus for collective defense under pressure199- `scale-colony` — defense scales w/ growth200- `repair-damage` — morphic regenerative recovery201- `configure-alerting-rules` — practical alerting impl202- `conduct-post-mortem` — structured analysis → feeds memory