- Kontejner pokrenut u privilegovanom režimu
- prod/api-gateway · Deployment · containers[0]
- kubescape 3.0 · trivy 0.58 · skeniranje #218
- CIS 5.2.1 · NIS2 21(2)(g)
- dobavljač platforme · rok 12. avg 2026.
- otvoren · 12. jul → dodeljen · 14. jul → ispravljen · 2. avg → verifikovan · 14. avg, skeniranje #241
Nezavisna bezbednosna provera kontejnera
Dobavljač kaže da je ispravljeno. Mi čuvamo dokaz.
QubeAuditor proverava Kubernetes klastere, Azure kontejnerske servise i AWS ECS okruženja kojima upravlja vaš dobavljač. Svaki nalaz dobija odgovornog vlasnika, ponovni test pri sledećem skeniranju i dokaz koji će revizor tražiti.
- Kubernetes
- Azure Container Apps
- Container Instances
- Session Pools
- AWS ECS · ECR
- Azure i AWS nalozi
Ilustrativan zapis. Svako prikazano polje platforma zaista i čuva.
QubeAuditor
QubeAuditor je platforma za nezavisnu bezbednosnu proveru kontejnera. Kubernetes klastere, Azure kontejnerske servise i AWS ECS okruženja proverava isključivo čitanjem, svakom nalazu dodeljuje odgovornog dobavljača i rok, ispravku ponovo testira pri sledećem skeniranju i čuva dokaz koji će revizor tražiti. Ne radi zaštitu u toku izvršavanja, admission kontrolu ni automatsko otklanjanje, i ne potvrđuje usklađenost ni sa čim.
Praznina
Izveštaj koji je napisao dobavljač kojeg proveravate nije dokaz.
U većini okruženja koja su poverena spolja, bezbednosne izveštaje piše ista strana koja tom infrastrukturom i upravlja. To je izveštaj o statusu. Tri stvari nedostaju na putu do revizije.
Niko ne odgovara za nalaz
Spisak problema ne kaže koji je dobavljač odgovoran, koji je rok, niti šta se dešava kada rok prođe. Odgovornost je tačka u kojoj otklanjanje zaista počinje.
Niko ne testira ispravku
„Rešeno“ obično znači da je neko zatvorio tiket. Ako sledeće skeniranje ne traži isti nalaz po stabilnom identitetu, ispravka koja se tiho vratila izgleda potpuno isto kao ona koja je opstala.
Ništa ne preživi reviziju
Snimci ekrana i izvezene tabele nisu sledljiv dokaz. Revizor pita šta je procenjeno, kojim alatom i u kojoj verziji, šta nije prošlo, šta je prihvaćeno i šta uopšte nije procenjeno.
Obuhvat
Šest putanja skeniranja, četiri vrste okruženja, jedan model nalaza.
QubeAuditor orkestrira dokazane alate umesto da se sa njima nadmeće. Sve što oni vrate normalizuje se u jedinstven model nalaza sa determinističkim identitetom, pa isti problem na istom mestu ostaje isti zapis kroz sva ponovljena skeniranja.
Trivy · Kubescape · Polaris · kube-score · Prowler · sopstvene provere
- alati
- kube-score analiza manifesta · Polaris provera živog klastera · Kubescape posture · Trivy provera ranjivosti, pogrešnih konfiguracija i CIS-a
- sopstveno
- 13 RBAC provera · 7 NetworkPolicy provera
- opciono
- SOC 2 i MITRE ATT&CK skeniranja kroz Kubescape
- pristup
- kubeconfig ili agent u klasteru · samo za čitanje
- servisi
- Container Apps · Container App Environments · Container Instances · Dynamic Session Pools
- provere
- identitet, izloženost mreži, TLS, logovanje, rukovanje tajnama i bezbednost lanca snabdevanja
- registri
- poreklo image-a, uz opcionu proveru ranjivosti
- zašto
- ovi servisi su van pokrivenosti koju većina alata pretpostavlja za AKS
- provere
- ECS servisi, task definicije, kontejneri, load balanseri, IAM, logovanje i mreža
- katalog
- 22 AWS Container Assurance Workload kontrole, usklađene sa CIS-om i FSBP-om
- image-i
- provera ECR image-a kroz Trivy
- pristup
- preuzimanje uloge između naloga uz ExternalId · samo za čitanje
- azure
- procena posture pretplate
- aws
- procena posture naloga
- zašto
- identitet, logovanje i enkripcija ispod kontejnera su mesto gde se nekoliko NIS2 mera zapravo i dokazuje
Životni ciklus
Nalaz ima život, ne samo ozbiljnost.
Nalazi nose deterministički ključ, pa ih ponovljeno skeniranje prepoznaje. Odatle prolaze kroz stanja koja imaju i komercijalno značenje, a svaki prelaz, komentar i odluka ostaju u zapisu.
- otvoren
- Otkriven i nedodeljen. Odbrojavanje još nije počelo.
- dodeljen
- Ima vlasnika i dobavljača, sa rokom koji određuje SLA politika po nivou ozbiljnosti. Prekoračenja se detektuju, a ne pretpostavljaju.
- ispravljen
- Nalaza više nema u okruženju.
- ispravljen · verifikovan
- Kasnije skeniranje je tražilo baš ovaj nalaz i nije ga našlo. Ovo je stanje koje vredi platiti.
- ponovo otvoren · vraćen
- Vratio se. Istorija kaže kada i posle kog skeniranja.
- prihvaćen rizik
- Odobren uz pisano obrazloženje i datum isteka. Izuzetak, a ne trajno utišavanje.
- lažno pozitivan
- Zabeležen sa razlogom i zadržan u istoriji umesto brisanja.
Ozbiljnost se može promeniti uz pisano obrazloženje. Politike prihvatanja važe po cilju provere, uz mogućnost administratorskog nadglasavanja. Grupne radnje postoje da bi stvarno zaostajanje bilo obradivo.
Verifikacija
Skeniranje koje je važno je ono drugo.
Dva skeniranja, upoređena: šta je novo, šta je rešeno, šta se vratilo. Sve ostalo na ovoj stranici postoji da bi to poređenje bilo moguće.
- nalaz
- Kontejner pokrenut u privilegovanom režimu
- resurs
- prod/api-gateway · Deployment
- vlasnik
- dobavljač platforme · rok 12. avg 2026.
- nalaz
- Nije prisutan, traženo po ključu nalaza
- resurs
- prod/api-gateway · Deployment
- verdikt
- zatvaranje verifikovano u odnosu na skeniranje #218
- Novo
- Nalazi koje je ovo skeniranje podiglo po prvi put.
- Rešeno
- Nalazi iz prethodnog skeniranja kojih više nema.
- Vraćeno
- Nalazi koji su bili zatvoreni pa su se vratili.
Ocene dobavljača grade se upravo iz ovoga: prekoračenja SLA rokova, udeo verifikovanih ispravki i koliko se često posao vrati unazad posle primopredaje.
Usklađenost
Pokazujemo vam rupe u sopstvenoj pokrivenosti.
Nalazi se mapiraju na CIS Kubernetes, NSA/CISA smernice za očvršćavanje, PCI DSS, CIS Azure, AWS bezbednost kontejnera usklađenu sa CIS-om i FSBP-om, član 21 NIS2 direktive i, kroz Kubescape, SOC 2 i MITRE ATT&CK. Svaki od njih je označen kao delimičan, jer svaki i jeste delimičan.
NIS2 član 21(2), gde tehnički dokaz postoji
| Mera | Kubernetes | Azure | AWS |
|---|---|---|---|
| 21.2(a)nis2Measures.21.2(a)nije procenjeno | nema mapirane kontrole | nema mapirane kontrole | nema mapirane kontrole |
| 21.2(b)nis2Measures.21.2(b) | nema mapirane kontrole | dokazano | dokazano |
| 21.2(c)nis2Measures.21.2(c)nije procenjeno | nema mapirane kontrole | nema mapirane kontrole | nema mapirane kontrole |
| 21.2(d)nis2Measures.21.2(d) | nema mapirane kontrole | dokazano | dokazano |
| 21.2(e)nis2Measures.21.2(e) | dokazano | dokazano | dokazano |
| 21.2(f)nis2Measures.21.2(f) | dokazano | dokazano | dokazano |
| 21.2(g)nis2Measures.21.2(g)delimično | dokazano | dokazano | dokazano |
| 21.2(h)nis2Measures.21.2(h) | nema mapirane kontrole | dokazano | dokazano |
| 21.2(i)nis2Measures.21.2(i)delimično | dokazano | dokazano | dokazano |
| 21.2(j)nis2Measures.21.2(j)delimično | nema mapirane kontrole | dokazano | dokazano |
- Kontrola na ovom nivou dokazuje meru
- Nijedna kontrola nije mapirana na ovom nivou
- delimično
- Tehnički dokaz postoji, ali je deo mere organizacione prirode i van domašaja skenera
- nije procenjeno
- Nema kontrole ni na jednom nivou, uvek se prijavljuje kao neprocenjeno
Dve od deset mera nemaju nikakav signal iz skenera: analiza rizika (a) i kontinuitet poslovanja, rezervne kopije i oporavak od katastrofe (c). Ostaju neprocenjene umesto da se tiho broje kao prolaz. Još nekoliko je delimično po samoj prirodi, jer su obuka, bezbednost ljudskih resursa i višefaktorska autentifikacija od kraja do kraja organizacione kontrole koje skeniranje posture ne može da vidi.
Nijedan skener ne može da potvrdi usklađenost sa NIS2, pa to ne tvrdi ni QubeAuditor. Ono što on proizvodi jeste sledljiv tehnički dokaz za mere koje zaista može da dokaže i izričita izjava o onima koje ne može.
Isporuke
Ono što zaista predajete dalje.
Svaki artefakt nastaje iz istog stanja skeniranja, pa se izvršna prezentacija i tehnička procena ne mogu međusobno protivrečiti.
Tehnička procena
DOCXNalaz po nalaz, obogaćeno bazom znanja o otklanjanju sa konkretnim uputstvom za tačno taj resurs.
Izvršna prezentacija
PPTXStanje bezbednosti, najveći rizici, pozicija usklađenosti i šta se promenilo od prethodne procene.
Paket dokaza
ZIPManifest, SHA-256 za svaki sačuvani artefakt i izričit spisak onoga što nedostaje. Zbog tog spiska paket i vredi imati.
Mašinski čitljivi izvozi
CSV · JSONZa sisteme za tikete, kontrolne table i kapije u pipeline-u.
Klijenti dobijaju i portal sa ograničenim pristupom: svoje nalaze, svoj prikaz usklađenosti, svoje dobavljače, svoju analitiku, i ničije tuđe.
AI nacrti
Veštačka inteligencija koja vam kaže šta nije videla.
Vođeno otklanjanje priprema nacrt ispravke za nalaz, na osnovu dokaza koje je skeniranje zaista prikupilo. Rezultat je dokument koji čovek pregleda, a ne radnja i ne obećanje o konfiguraciji koju nikada nije pročitalo.
Ništa ne pokreće
Nema dugmeta za pokretanje ni automatske primene. Nacrt se preuzima kao Markdown, pregleda i primenjuje ga onaj ko je vlasnik promene, kroz proces koji već koristi.
Rangiran je prema dokazu
Tamo gde je skeniranje prikupilo manifest, dobijate tačan RFC 6902 JSON Patch sa test preduslovima. Tamo gde nije, a to je slučaj sa većinom cloud resursa, dobijate jasno označen ručni nacrt koji kaže da živa konfiguracija nije pregledana. Gde ni to ne važi, dobijate samo uputstvo.
Tajne nikada ne stižu do modela
Tajne, kredencijali, tokeni, vrednosti promenljivih okruženja, celi manifesti i sirovi izlazi skenera isključeni su po konstrukciji. Ako se bilo šta od toga detektuje, poziv se prekida umesto da se sanira i pošalje.
EU region, vodi ga platforma
Jedan provajder kojim upravlja platforma, u EU regionu, preko upravljanog identiteta. Klijenti ne podešavaju nikakvu vezu ka modelu, funkcija je isključena za tenant dok se izričito ne uključi, a svako generisanje se beleži.
Model rada
Pristup samo za čitanje. Vaše okruženje. Vaši dokazi.
Kontrolna ravan i skladište dokaza rade unutar klijentovog okruženja. Procena je po dizajnu samo za čitanje, kroz privremeni kredencijal, upravljani identitet ili ulogu između naloga, a agent uopšte nema putanju za izmene.
Vi upravljate
Vaš platformski tim vodi instalaciju i agente. Mi sprovodimo uvođenje, predajemo priručnike i ostajemo dostupni tokom ciklusa procene.
Vaš MSP upravlja
Vaš dobavljač, ili neki drugi ako je nezavisnost bitna, vodi sve iz jednog administratorskog tenanta za celu svoju bazu klijenata, sa izveštajima u sopstvenom brendu.
Mi upravljamo
Shandoola vodi instalaciju, ritam skeniranja, trijažu i praćenje dobavljača kao upravljanu uslugu. Vi koristite rezultat.
Microsoft Entra ID SSO · API ključevi po klijentu · HMAC potpisani webhook-ovi ka Slack-u, Teams-u ili vašem prijemniku · praćenje rada, verzije i zastarelosti agenata · šifrovane SMTP i webhook tajne · zapisi revizije za osetljive operacije.
Ponuda
Počnite od jednog okruženja i fiksnog obuhvata.
Prvi angažman je Vendor Container Assurance Baseline: ograničen, vođen isporukama i osmišljen da dokaže ceo krug pre nego što se razgovara o bilo čemu što se ponavlja.
Šta baseline obuhvata
- Uvođenje i dizajn pristupa samo za čitanje
- Jedno okruženje i dogovoren obuhvat ciljeva
- Baseline skeniranje i pregled kontrola
- Radionicu za dodelu odgovornosti dobavljačima
- Tehničku procenu i izvršnu prezentaciju
- Paket dokaza
- Jedno verifikaciono ponovno skeniranje u roku od 30 do 45 dana
Ako se pokaže vrednim, prelazi u upravljanu proveru na mesečnom ili kvartalnom ritmu, u vašoj režiji, u režiji vašeg MSP-a ili u našoj. Cena se određuje prema okruženju, ritmu i tome koliko posla mi preuzimamo. Pitajte i napravićemo obuhvat.
Zakažite baseline procenuPitanja
Pitanja koja najčešće dobijamo
Šta je bezbednosna revizija Kubernetes-a?
Koje skenere QubeAuditor pokreće?
Da li nas QubeAuditor čini usklađenima sa NIS2?
Šta QubeAuditor ne radi?
Kakav pristup je potreban?
Gde se čuvaju podaci sa skeniranja?
Kako se ispravka zaista verifikuje?
Da li može da proverava Azure Container Apps i AWS ECS, a ne samo Kubernetes?
Zašto ne bismo sami pokretali Trivy, Kubescape i Prowler?
Da li QubeAuditor koristi veštačku inteligenciju?
Pročitajte dalje
- Kako platforma radi
Arhitektura iza modela nalaza: orkestracija skeniranja, pristup samo za čitanje, agent i šta se gde izvršava.
- Kako izgleda dokaz za član 21 NIS2 direktive
Koje od deset mera upravljanja rizikom skeniranje kontejnera može da dokaže, koje su delimične i koje ostaju neprocenjene.
- QubeAuditor u poređenju sa CNAPP platformama i sopstvenim skenerima
Gde stoji u odnosu na Wiz, Prisma Cloud i Defender for Cloud, i u odnosu na samostalno pokretanje Trivy-ja i Kubescape-a.
- Kao upravljana usluga
Više tenanata, izveštaji u vašem brendu i komercijalni model za MSP-ove i konsultantske kuće.
Ili počnite od nečega što već imate
Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.
Zakažite baseline procenuKontakt
Zakažite baseline procenu
Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.