- pristup
- kubeconfig ili agent u klasteru, kao kontejner ili servis na hostu
- režim
- čitanje živog klastera uz analizu manifesta
- upisi
- nema
Slojevi
- Skener i agent
- Kontrolna ravan
- Skladište dokaza
- Portal
- Izveštaji
- Edge i instalacija
Skeneri pronalaze. Platforma je ono što dolazi posle.
Python skener i agent, kontrolna ravan u TypeScript-u, PostgreSQL skladište dokaza, klijentski portal i servis za izveštaje, instalirani unutar okruženja koje vi kontrolišete, sa pravom čitanja i bez prava pisanja.
Zakažite baseline procenu- Skener i agent
- Kontrolna ravan
- Skladište dokaza
- Portal
- Izveštaji
- Edge i instalacija
QubeAuditor
Platforma QubeAuditor je sloj između skenera i revizora. Pokreće šest putanja skeniranja za Kubernetes i sopstvene provere za Azure i AWS, isključivo čitanjem, objedinjuje njihov izlaz u jedan model nalaza sa determinističkim ključem, prati svaki nalaz kroz dodelu, otklanjanje i verifikovano zatvaranje, i iz istog tog stanja generiše izveštaje i paket dokaza.
Krug
Od skeniranja samo za čitanje do dokaza koji će neko prihvatiti.
Svaki korak postoji zato što prethodni sam po sebi nije dovoljan. Skeniranje bez normalizacije je šum; normalizacija bez odgovornosti je zaostatak; odgovornost bez verifikacije je obećanje.
- 01
Prikupljanje samo za čitanje
Skener radi blizu okruženja, bilo lokalno, iz pipeline-a ili kao agent u klasteru koji preuzima poslove. Pokreće skup alata za tu vrstu cilja i pravi normalizovan paket. Paketi mogu ostati na disku, biti poslati kasnije ili odmah, pa tok podataka ostaje pod kontrolom klijenta.
- 02
Normalizacija i identitet
Prijem objedinjuje preklapajuće izlaze alata u jedinstven model nalaza i svakom nalazu dodeljuje deterministički ključ iz provere i resursa. Taj ključ je ono što omogućava ponovljenom skeniranju da prepozna nalaz koji je već video.
- 03
Trenutno stanje i istorija
Skladište čuva oboje: trenutno stanje svakog cilja i istoriju svakog skeniranja koja se samo dopunjuje. Prelazi u toku rada primenjuju se u istoj transakciji kao i prijem, pa stanje i istorija ne mogu da se raziđu.
- 04
Odgovornost i upravljanje
Nalazi nose vlasnika, dobavljača, rok iz SLA politike po nivou ozbiljnosti, komentare, izmene ozbiljnosti sa obrazloženjem i izuzetke sa datumom isteka. Politike prihvatanja važe po cilju, uz administratorsko nadglasavanje.
- 05
Verifikacija
Sledeće skeniranje ciljano traži poznate ključeve nalaza. Poređenje dva skeniranja odvaja nove, rešene i vraćene nalaze, a to je ono što zatvoreni tiket pretvara u verifikovanu ispravku.
- 06
Artefakti
Isto stanje skeniranja proizvodi tehničku procenu, izvršnu prezentaciju, mašinski čitljive izvoze i paket dokaza, sa SHA-256 za svaki sačuvani artefakt i izričitim spiskom svega što nedostaje.
Arhitektura
Šta gde radi.
Podrazumevana instalacija je jedno mesto pod Docker Compose-om, sa Nginx-om koji terminira TLS. Baza i servis za izveštaje su na internim mrežama i nisu dostupni izvan instalacije.
- skener i agent
- Python sa Typer-om i Kubernetes, Azure i AWS SDK-ovima. Pokreće lokalne ili udaljene poslove skeniranja i šalje normalizovane pakete.
- alati
- Trivy, Kubescape, Polaris, kube-score, Prowler, uz sopstvene RBAC, NetworkPolicy, Azure kontejnerske i AWS ECS/ECR provere.
- kontrolna ravan
- Express i TypeScript. Autentifikacija, podaci klijenata, prijem, tok rada, usklađenost, poslovi, artefakti, obaveštenja i webhook-ovi.
- skladište dokaza
- PostgreSQL 16 sa JSONB-om. Trenutni nalazi, istorija skeniranja, rezultati kontrola, događaji toka rada, politike i revizioni dnevnik.
- portal
- React sa TanStack Query. Odvojeno administratorsko i klijentsko iskustvo.
- izveštaji
- Python DOCX i PPTX generatori iza internog FastAPI servisa, koji rade iz sačuvanih sirovih paketa.
- edge
- Nginx i Certbot za TLS terminaciju, rutiranje i izolaciju servisa.
Pristup
Samo za čitanje po dizajnu, ne po politici.
Agent nema nikakvu putanju za otklanjanje. U njemu ne postoji kod koji menja klaster, pretplatu ili nalog, što je jača garancija od granice dozvola koju neko mora da se seti da održava.
- pristup
- privremeni kredencijal ili upravljani identitet, ograničen na resurse koji se procenjuju
- obuhvat
- kontejnerski servisi i posture pretplate
- upisi
- nema
- pristup
- preuzimanje uloge između naloga uz ExternalId
- obuhvat
- ECS, ECR i posture naloga
- upisi
- nema
Obuhvat, vreme, očekivani API pozivi, dozvole i ponašanje pri povlačenju image-a dogovaraju se pre uvođenja, a prvi angažman obično počinje jednim ciljem i ograničenim prozorom za skeniranje.
Rad
Napravljeno da neko time zaista upravlja, iz meseca u mesec.
Usluga provere vredi onoliko koliko vredi njen najgori mesec. Ovi delovi postoje zato što proces mora da izdrži susret sa stvarnim operativnim timom.
Zdravlje flote agenata
Rad, zdravlje, verzija i inventar ciljeva po agentu, uz upozorenja kada cilj zastari. Nem agent znači propalu procenu i tako i treba da bude vidljiv.
Višeklijentski rad
Administratorski i klijentski prikazi, korisnici i uloge vezani za klijenta, API ključevi po klijentu čuvani kao bcrypt heševi i pojedinačno opozivi, i obaveštenja ograničena na klijenta.
Identitet
Lokalna autentifikacija ili Microsoft Entra ID jedinstvena prijava, sa sesijama u PostgreSQL-u i regeneracijom identifikatora sesije pri prijavi.
Integracija
HMAC potpisani webhook-ovi ka Slack-u, Teams-u ili vašem prijemniku, sa proverom potpisa i dokumentovanom politikom ponavljanja i odredišta. SMTP i webhook tajne šifrovane su algoritmom AES-256-GCM.
Iskren status
Gde je proizvod zaista.
QubeAuditor se danas isporučuje kao upravljani angažman ili kontrolisana instalacija za jednog klijenta, a ne kao samouslužni SaaS. To je namerna odluka o tome šta je spremno, i radije to pišemo ovde nego da otkrijete u nabavnom postupku.
- spremno
- skeniranje Kubernetes-a sa više alata, Azure kontejnera i AWS ECS/ECR-a; prijem i normalizovano stanje; dokazi o usklađenosti; životni ciklus nalaza, SLA, ocene dobavljača i poređenja skeniranja; udaljeni poslovi skeniranja i zdravlje agenata; DOCX, PPTX i paketi dokaza; Entra SSO, obaveštenja i webhook-ovi
- delimično
- pokrivenost okvira je delimična i svuda tako označena; artefakti koriste lokalni volumen umesto objektnog skladišta; generisanje izveštaja je serijalizovano
- nema
- GCP ciljevi; detekcija u toku izvršavanja i eBPF; admission kontrola; grafovi putanja napada; SBOM i VEX; samouslužno uvođenje
- isporuka
- ograničeni baseline angažmani i upravljana provera, u vašoj režiji, kod MSP partnera ili kod Shandoole
Pitanja
Pitanja o platformi
Može li QubeAuditor da radi u CI-ju ili pipeline-u?
Da li agentu treba dolazni mrežni pristup?
Da li je QubeAuditor lokalna instalacija ili SaaS?
Šta se dešava kada skener ne može nešto da proveri?
Pročitajte dalje
- Objavljeno mapiranje kontrola za NIS2 član 21
Svaka mera, identifikatori kontrola koji je dokazuju i dve koje ništa ne dokazuje. Za proveru, a ne za ocenu.
- Šta pokrivaju Azure kontejnerske provere
Container Apps, Container App Environments, Container Instances i Dynamic Session Pools, kroz 17 kontrola.
- Šta pokrivaju AWS ECS i ECR provere
22 Container Assurance Workload kontrole nad ECS servisima, task definicijama, IAM-om, load balanserima i ECR image-ima.
- Kako se ovo poređuje sa CNAPP platformom
Gde staje platforma za proveru samo za čitanje, a gde počinje platforma za bezbednost u toku izvršavanja.
Ili počnite od nečega što već imate
Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.
Zakažite baseline procenuKontakt
Zakažite baseline procenu
Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.