Pređi na sadržaj

Nezavisna bezbednosna provera kontejnera

Dobavljač kaže da je ispravljeno. Mi čuvamo dokaz.

QubeAuditor proverava Kubernetes klastere, Azure kontejnerske servise i AWS ECS okruženja kojima upravlja vaš dobavljač. Svaki nalaz dobija odgovornog vlasnika, ponovni test pri sledećem skeniranju i dokaz koji će revizor tražiti.

  • Kubernetes
  • Azure Container Apps
  • Container Instances
  • Session Pools
  • AWS ECS · ECR
  • Azure i AWS nalozi
Nalaz · KIS-K8S-0412Ispravljeno · verifikovano
Kontejner pokrenut u privilegovanom režimu
prod/api-gateway · Deployment · containers[0]
kubescape 3.0 · trivy 0.58 · skeniranje #218
CIS 5.2.1 · NIS2 21(2)(g)
dobavljač platforme · rok 12. avg 2026.
otvoren · 12. juldodeljen · 14. julispravljen · 2. avgverifikovan · 14. avg, skeniranje #241

· evidence-pack.zip · sha256 9f3a…c71e

Ilustrativan zapis. Svako prikazano polje platforma zaista i čuva.

QubeAuditor

QubeAuditor je platforma za nezavisnu bezbednosnu proveru kontejnera. Kubernetes klastere, Azure kontejnerske servise i AWS ECS okruženja proverava isključivo čitanjem, svakom nalazu dodeljuje odgovornog dobavljača i rok, ispravku ponovo testira pri sledećem skeniranju i čuva dokaz koji će revizor tražiti. Ne radi zaštitu u toku izvršavanja, admission kontrolu ni automatsko otklanjanje, i ne potvrđuje usklađenost ni sa čim.

Praznina

Izveštaj koji je napisao dobavljač kojeg proveravate nije dokaz.

U većini okruženja koja su poverena spolja, bezbednosne izveštaje piše ista strana koja tom infrastrukturom i upravlja. To je izveštaj o statusu. Tri stvari nedostaju na putu do revizije.

Niko ne odgovara za nalaz

Spisak problema ne kaže koji je dobavljač odgovoran, koji je rok, niti šta se dešava kada rok prođe. Odgovornost je tačka u kojoj otklanjanje zaista počinje.

Niko ne testira ispravku

„Rešeno“ obično znači da je neko zatvorio tiket. Ako sledeće skeniranje ne traži isti nalaz po stabilnom identitetu, ispravka koja se tiho vratila izgleda potpuno isto kao ona koja je opstala.

Ništa ne preživi reviziju

Snimci ekrana i izvezene tabele nisu sledljiv dokaz. Revizor pita šta je procenjeno, kojim alatom i u kojoj verziji, šta nije prošlo, šta je prihvaćeno i šta uopšte nije procenjeno.

Obuhvat

Šest putanja skeniranja, četiri vrste okruženja, jedan model nalaza.

QubeAuditor orkestrira dokazane alate umesto da se sa njima nadmeće. Sve što oni vrate normalizuje se u jedinstven model nalaza sa determinističkim identitetom, pa isti problem na istom mestu ostaje isti zapis kroz sva ponovljena skeniranja.

Trivy · Kubescape · Polaris · kube-score · Prowler · sopstvene provere

Kubernetes6 putanja
alati
kube-score analiza manifesta · Polaris provera živog klastera · Kubescape posture · Trivy provera ranjivosti, pogrešnih konfiguracija i CIS-a
sopstveno
13 RBAC provera · 7 NetworkPolicy provera
opciono
SOC 2 i MITRE ATT&CK skeniranja kroz Kubescape
pristup
kubeconfig ili agent u klasteru · samo za čitanje
Azure kontejneriNamenski
servisi
Container Apps · Container App Environments · Container Instances · Dynamic Session Pools
provere
identitet, izloženost mreži, TLS, logovanje, rukovanje tajnama i bezbednost lanca snabdevanja
registri
poreklo image-a, uz opcionu proveru ranjivosti
zašto
ovi servisi su van pokrivenosti koju većina alata pretpostavlja za AKS
AWS ECS i ECR22 kontrole
provere
ECS servisi, task definicije, kontejneri, load balanseri, IAM, logovanje i mreža
katalog
22 AWS Container Assurance Workload kontrole, usklađene sa CIS-om i FSBP-om
image-i
provera ECR image-a kroz Trivy
pristup
preuzimanje uloge između naloga uz ExternalId · samo za čitanje
Cloud naloziProwler
azure
procena posture pretplate
aws
procena posture naloga
zašto
identitet, logovanje i enkripcija ispod kontejnera su mesto gde se nekoliko NIS2 mera zapravo i dokazuje

Životni ciklus

Nalaz ima život, ne samo ozbiljnost.

Nalazi nose deterministički ključ, pa ih ponovljeno skeniranje prepoznaje. Odatle prolaze kroz stanja koja imaju i komercijalno značenje, a svaki prelaz, komentar i odluka ostaju u zapisu.

otvoren
Otkriven i nedodeljen. Odbrojavanje još nije počelo.
dodeljen
Ima vlasnika i dobavljača, sa rokom koji određuje SLA politika po nivou ozbiljnosti. Prekoračenja se detektuju, a ne pretpostavljaju.
ispravljen
Nalaza više nema u okruženju.
ispravljen · verifikovan
Kasnije skeniranje je tražilo baš ovaj nalaz i nije ga našlo. Ovo je stanje koje vredi platiti.
ponovo otvoren · vraćen
Vratio se. Istorija kaže kada i posle kog skeniranja.
prihvaćen rizik
Odobren uz pisano obrazloženje i datum isteka. Izuzetak, a ne trajno utišavanje.
lažno pozitivan
Zabeležen sa razlogom i zadržan u istoriji umesto brisanja.

Ozbiljnost se može promeniti uz pisano obrazloženje. Politike prihvatanja važe po cilju provere, uz mogućnost administratorskog nadglasavanja. Grupne radnje postoje da bi stvarno zaostajanje bilo obradivo.

Verifikacija

Skeniranje koje je važno je ono drugo.

Dva skeniranja, upoređena: šta je novo, šta je rešeno, šta se vratilo. Sve ostalo na ovoj stranici postoji da bi to poređenje bilo moguće.

Skeniranje #218 · 12. julOtvoren
nalaz
Kontejner pokrenut u privilegovanom režimu
resurs
prod/api-gateway · Deployment
vlasnik
dobavljač platforme · rok 12. avg 2026.
Skeniranje #241 · 14. avgIspravljeno · verifikovano
nalaz
Nije prisutan, traženo po ključu nalaza
resurs
prod/api-gateway · Deployment
verdikt
zatvaranje verifikovano u odnosu na skeniranje #218
Novo
Nalazi koje je ovo skeniranje podiglo po prvi put.
Rešeno
Nalazi iz prethodnog skeniranja kojih više nema.
Vraćeno
Nalazi koji su bili zatvoreni pa su se vratili.

Ocene dobavljača grade se upravo iz ovoga: prekoračenja SLA rokova, udeo verifikovanih ispravki i koliko se često posao vrati unazad posle primopredaje.

Usklađenost

Pokazujemo vam rupe u sopstvenoj pokrivenosti.

Nalazi se mapiraju na CIS Kubernetes, NSA/CISA smernice za očvršćavanje, PCI DSS, CIS Azure, AWS bezbednost kontejnera usklađenu sa CIS-om i FSBP-om, član 21 NIS2 direktive i, kroz Kubescape, SOC 2 i MITRE ATT&CK. Svaki od njih je označen kao delimičan, jer svaki i jeste delimičan.

NIS2 član 21(2), gde tehnički dokaz postoji

Mere upravljanja rizikom iz člana 21(2) NIS2 direktive i nivoi na kojima QubeAuditor za njih proizvodi tehnički dokaz.
MeraKubernetesAzureAWS
21.2(a)nis2Measures.21.2(a)nije procenjenonema mapirane kontrolenema mapirane kontrolenema mapirane kontrole
21.2(b)nis2Measures.21.2(b)nema mapirane kontroledokazanodokazano
21.2(c)nis2Measures.21.2(c)nije procenjenonema mapirane kontrolenema mapirane kontrolenema mapirane kontrole
21.2(d)nis2Measures.21.2(d)nema mapirane kontroledokazanodokazano
21.2(e)nis2Measures.21.2(e)dokazanodokazanodokazano
21.2(f)nis2Measures.21.2(f)dokazanodokazanodokazano
21.2(g)nis2Measures.21.2(g)delimičnodokazanodokazanodokazano
21.2(h)nis2Measures.21.2(h)nema mapirane kontroledokazanodokazano
21.2(i)nis2Measures.21.2(i)delimičnodokazanodokazanodokazano
21.2(j)nis2Measures.21.2(j)delimičnonema mapirane kontroledokazanodokazano
Kontrola na ovom nivou dokazuje meru
Nijedna kontrola nije mapirana na ovom nivou
delimično
Tehnički dokaz postoji, ali je deo mere organizacione prirode i van domašaja skenera
nije procenjeno
Nema kontrole ni na jednom nivou, uvek se prijavljuje kao neprocenjeno

Dve od deset mera nemaju nikakav signal iz skenera: analiza rizika (a) i kontinuitet poslovanja, rezervne kopije i oporavak od katastrofe (c). Ostaju neprocenjene umesto da se tiho broje kao prolaz. Još nekoliko je delimično po samoj prirodi, jer su obuka, bezbednost ljudskih resursa i višefaktorska autentifikacija od kraja do kraja organizacione kontrole koje skeniranje posture ne može da vidi.

Nijedan skener ne može da potvrdi usklađenost sa NIS2, pa to ne tvrdi ni QubeAuditor. Ono što on proizvodi jeste sledljiv tehnički dokaz za mere koje zaista može da dokaže i izričita izjava o onima koje ne može.

Pogledajte matricu NIS2 pokrivenosti

Isporuke

Ono što zaista predajete dalje.

Svaki artefakt nastaje iz istog stanja skeniranja, pa se izvršna prezentacija i tehnička procena ne mogu međusobno protivrečiti.

Tehnička procena

DOCX

Nalaz po nalaz, obogaćeno bazom znanja o otklanjanju sa konkretnim uputstvom za tačno taj resurs.

Izvršna prezentacija

PPTX

Stanje bezbednosti, najveći rizici, pozicija usklađenosti i šta se promenilo od prethodne procene.

Paket dokaza

ZIP

Manifest, SHA-256 za svaki sačuvani artefakt i izričit spisak onoga što nedostaje. Zbog tog spiska paket i vredi imati.

Mašinski čitljivi izvozi

CSV · JSON

Za sisteme za tikete, kontrolne table i kapije u pipeline-u.

Klijenti dobijaju i portal sa ograničenim pristupom: svoje nalaze, svoj prikaz usklađenosti, svoje dobavljače, svoju analitiku, i ničije tuđe.

AI nacrti

Veštačka inteligencija koja vam kaže šta nije videla.

Vođeno otklanjanje priprema nacrt ispravke za nalaz, na osnovu dokaza koje je skeniranje zaista prikupilo. Rezultat je dokument koji čovek pregleda, a ne radnja i ne obećanje o konfiguraciji koju nikada nije pročitalo.

Ništa ne pokreće

Nema dugmeta za pokretanje ni automatske primene. Nacrt se preuzima kao Markdown, pregleda i primenjuje ga onaj ko je vlasnik promene, kroz proces koji već koristi.

Rangiran je prema dokazu

Tamo gde je skeniranje prikupilo manifest, dobijate tačan RFC 6902 JSON Patch sa test preduslovima. Tamo gde nije, a to je slučaj sa većinom cloud resursa, dobijate jasno označen ručni nacrt koji kaže da živa konfiguracija nije pregledana. Gde ni to ne važi, dobijate samo uputstvo.

Tajne nikada ne stižu do modela

Tajne, kredencijali, tokeni, vrednosti promenljivih okruženja, celi manifesti i sirovi izlazi skenera isključeni su po konstrukciji. Ako se bilo šta od toga detektuje, poziv se prekida umesto da se sanira i pošalje.

EU region, vodi ga platforma

Jedan provajder kojim upravlja platforma, u EU regionu, preko upravljanog identiteta. Klijenti ne podešavaju nikakvu vezu ka modelu, funkcija je isključena za tenant dok se izričito ne uključi, a svako generisanje se beleži.

Model rada

Pristup samo za čitanje. Vaše okruženje. Vaši dokazi.

Kontrolna ravan i skladište dokaza rade unutar klijentovog okruženja. Procena je po dizajnu samo za čitanje, kroz privremeni kredencijal, upravljani identitet ili ulogu između naloga, a agent uopšte nema putanju za izmene.

Vi upravljate

Vaš platformski tim vodi instalaciju i agente. Mi sprovodimo uvođenje, predajemo priručnike i ostajemo dostupni tokom ciklusa procene.

Vaš MSP upravlja

Vaš dobavljač, ili neki drugi ako je nezavisnost bitna, vodi sve iz jednog administratorskog tenanta za celu svoju bazu klijenata, sa izveštajima u sopstvenom brendu.

Mi upravljamo

Shandoola vodi instalaciju, ritam skeniranja, trijažu i praćenje dobavljača kao upravljanu uslugu. Vi koristite rezultat.

Microsoft Entra ID SSO · API ključevi po klijentu · HMAC potpisani webhook-ovi ka Slack-u, Teams-u ili vašem prijemniku · praćenje rada, verzije i zastarelosti agenata · šifrovane SMTP i webhook tajne · zapisi revizije za osetljive operacije.

Ponuda

Počnite od jednog okruženja i fiksnog obuhvata.

Prvi angažman je Vendor Container Assurance Baseline: ograničen, vođen isporukama i osmišljen da dokaže ceo krug pre nego što se razgovara o bilo čemu što se ponavlja.

Šta baseline obuhvata

  • Uvođenje i dizajn pristupa samo za čitanje
  • Jedno okruženje i dogovoren obuhvat ciljeva
  • Baseline skeniranje i pregled kontrola
  • Radionicu za dodelu odgovornosti dobavljačima
  • Tehničku procenu i izvršnu prezentaciju
  • Paket dokaza
  • Jedno verifikaciono ponovno skeniranje u roku od 30 do 45 dana

Ako se pokaže vrednim, prelazi u upravljanu proveru na mesečnom ili kvartalnom ritmu, u vašoj režiji, u režiji vašeg MSP-a ili u našoj. Cena se određuje prema okruženju, ritmu i tome koliko posla mi preuzimamo. Pitajte i napravićemo obuhvat.

Zakažite baseline procenu

Pitanja

Pitanja koja najčešće dobijamo

Šta je bezbednosna revizija Kubernetes-a?

Bezbednosna revizija Kubernetes-a je sistematski pregled konfiguracije klastera, podešavanja radnih opterećenja, RBAC-a, mrežnih politika i kontejnerskih image-a u odnosu na bezbednosni standard kao što je CIS Kubernetes Benchmark. Korisna revizija radi tri stvari koje samo skeniranje ne radi: rangira nalaze po stvarnom riziku, mapira ih na okvire kontrola sa kojima rade vaši revizori i svaki dodeljuje onome ko je odgovoran za ispravku. QubeAuditor sprovodi skeniranje, normalizuje rezultate i vodi odgovornost i verifikaciju koje slede.

Koje skenere QubeAuditor pokreće?

Za Kubernetes pokreće šest putanja skeniranja: kube-score za dobru praksu u manifestima, Polaris za proveru živog klastera, Kubescape za posture uz opciona SOC 2 i MITRE ATT&CK skeniranja, Trivy za ranjivosti, pogrešne konfiguracije i CIS Kubernetes procenu, uz 13 sopstvenih RBAC provera i 7 sopstvenih NetworkPolicy provera pisanih baš za ovu platformu. Azure i AWS kontejnerske servise proveravaju namenski skeneri, a Prowler procenjuje posture Azure pretplate i AWS naloga. Sve se normalizuje u jedan model nalaza.

Da li nas QubeAuditor čini usklađenima sa NIS2?

Ne. Nijedan skener ne može da potvrdi usklađenost sa NIS2 i svaki proizvođač koji tvrdi suprotno preteruje. QubeAuditor proizvodi sledljiv tehnički dokaz za one mere iz člana 21(2) NIS2 direktive koje skeniranje kontejnerske i cloud posture zaista može da dokaže: postupanje sa incidentima, bezbednost lanca snabdevanja, mrežnu bezbednost, kriptografiju, kontrolu pristupa, osnovnu higijenu i višefaktorsku autentifikaciju na nivou cloud identiteta. Dve mere, analiza rizika (a) i kontinuitet poslovanja, rezervne kopije i oporavak od katastrofe (c), nemaju signal iz skenera i prijavljuju se kao neprocenjene, a ne kao prolaz. Obuka, bezbednost ljudskih resursa i višefaktorska autentifikacija od kraja do kraja ostaju organizacione kontrole.

Šta QubeAuditor ne radi?

Ne radi detekciju pretnji u toku izvršavanja ni eBPF nadzor, ne sprovodi admission kontrolu, ne otklanja nalaze automatski, ne pravi grafove putanja napada, ne vodi SBOM ni VEX i ne podržava GCP. Ništa ne blokira u produkciji, jer je procena samo za čitanje. Nije CNAPP i ne pokušava to da bude. Ako vam treba sprečavanje u toku izvršavanja ili puna širina posture kroz više cloud provajdera, platforme kao što su Wiz, Prisma Cloud ili Defender for Cloud bolje odgovaraju, a QubeAuditor ih dopunjuje umesto da ih zamenjuje.

Kakav pristup je potreban?

Samo pristup za čitanje i ništa više. Za Kubernetes to je kubeconfig ili agent u klasteru. Za Azure privremeni kredencijal ili upravljani identitet. Za AWS uloga između naloga koja se preuzima uz ExternalId. Agent nema nikakvu putanju za otklanjanje, pa ne može da izmeni vaše okruženje ni ako bude kompromitovan. Obuhvat, vreme, očekivani API pozivi i ponašanje pri povlačenju image-a dogovaraju se pre uvođenja.

Gde se čuvaju podaci sa skeniranja?

U osnovnom modelu rada, kontrolna ravan, PostgreSQL skladište dokaza i generisani artefakti rade unutar klijentovog okruženja ili instalacije koju klijent kontroliše. Ništa ne mora da ga napusti. Webhook i SMTP tajne šifrovane su algoritmom AES-256-GCM, API ključevi po klijentu čuvaju se kao bcrypt heševi, a osetljive operacije beleže se kao zapisi revizije.

Kako se ispravka zaista verifikuje?

Svaki nalaz dobija deterministički ključ izveden iz provere i resursa na koji se odnosi, pa je isti problem na istom mestu isti zapis i pri sledećem skeniranju. Kada kasnije skeniranje krene, platforma traži baš taj ključ. Ako ga nema, nalaz prelazi u stanje ispravljeno i verifikovano. Ako se vrati posle zatvaranja, označava se kao vraćen, sa datumom i skeniranjem koje ga je uhvatilo. Poređenje dva skeniranja odvojeno prikazuje nove, rešene i vraćene nalaze.

Da li može da proverava Azure Container Apps i AWS ECS, a ne samo Kubernetes?

Da, i to je namerno. Namenski skeneri pokrivaju Azure Container Apps, Container App Environments, Container Instances i Dynamic Session Pools, servise koje generički Kubernetes alati obično promaše jer nisu klasteri. Na AWS-u sopstvene provere pokrivaju ECS servise, task definicije, kontejnere, load balansere, IAM, logovanje i mrežu, uz proveru ECR image-a kroz Trivy naspram 22 kataloške AWS Container Assurance Workload kontrole.

Zašto ne bismo sami pokretali Trivy, Kubescape i Prowler?

Možete, i QubeAuditor pokreće baš te alate. Ono što biste sami gradili jeste sve posle skeniranja: objedinjavanje u jedan model nalaza, stabilan identitet kroz ponovljena skeniranja, dodelu vlasnika i dobavljača, SLA rokove po ozbiljnosti i detekciju prekoračenja, prihvaćen rizik sa istekom, verifikovano zatvaranje, istoriju po klijentu i isporuke koje će revizor ili uprava prihvatiti. Ako vaš tim već održava taj sloj i on radi, mi vam ne trebamo.

Da li QubeAuditor koristi veštačku inteligenciju?

Za jednu ograničenu stvar: pripremu nacrta ispravke za nalaz. Nacrt je Markdown dokument koji čovek pregleda i primenjuje, bez dugmeta za pokretanje i bez automatske izmene. Tamo gde je skeniranje prikupilo ceo manifest, nacrt je tačan RFC 6902 JSON Patch sa test preduslovima. Gde nije, nacrt je izričito označen kao takav koji nije pregledao živu konfiguraciju. Tajne, kredencijali i sirovi izlazi skenera nikada se ne šalju modelu, provajderom upravlja platforma u EU regionu, a funkcija je isključena za tenant dok se izričito ne uključi.

Pročitajte dalje

Ili počnite od nečega što već imate

Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.

Zakažite baseline procenu

Kontakt

Zakažite baseline procenu

Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.