Контрол на изданията за контейнери на виртуални машини, Docker Compose и класически сървъри

Блокирай реалния риск. Подписвай всяко издание.

Една самостоятелно хоствана контролна равнина за контейнерни издания извън Kubernetes: сканира образите ви, проверява всяко издание срещу политика и достижим рискУязвимости, чийто код приложението ви действително извиква — тези, които могат да ви засегнат, а не всеки CVE в образа, разгръща одобреното и ви казва, когато работещото спре да съвпада с одобреното.

Създаден за екипи с фокус върху сигурността

Достижими уязвимости | От източника до средата | Подписани доказателства | Пакети за съответствие | Готов за офлайн

Повечето от това, което скенерът отбелязва, е в код, който приложението ви никога не изпълнява — докладът на Sysdig за 2024 г. го оценява на ~85% от критичните уязвимости в контейнери. Контролна точка, която не прави разлика, блокира всичко — затова екипите се научават да я подминават с махване. А махването е точно това, което никой не може да покаже на одитор.

Stella Ops обръща това: всяко издание — проверено срещу реалния риск от уязвимости, с подписано доказателство.

Решение

Оценка на контролната точка: достижим риск, а не необработени бройки

Всяко разрешаване или блокиране води обратно до точните входни данни зад него — „защо беше блокирано това?“ е справка, не разследване.

Тези входни данни: SBOM, вердикти за достижимост, статус VEX, моментна снимка на политиката, одобрения.

Екран за промоции в конзолата на Stella Ops: шест състояния от жизнения цикъл — от „чака одобрение“ до „изведена от употреба“ — със статус и рисков сигнал за всяка промоция
Промоции в конзолата на Stella Ops, показани с демонстрационни данни. Всяка промоция е точно в едно състояние от жизнения цикъл, а състоянието на контролната ѝ точка я следва.

Проверка, която не е могла да се изпълни, се отчита като NOT EVALUATED и се записва във вердикта. Никога не се отчита като успешна.

Вижте модела на контролните точки

Верига за проследимост

Изходен код → Компилиране → Сканиране → Вердикт → Решение → Разгръщане → Наблюдение

Всяко издание преминава по тази верига от седем етапа, като всеки етап носи едно от три състояния на доказателство. Етап без доказателство остава видимо празен — нищо не се извежда, за да запълни празнината. Накрая излиза артефакт с доказателство какво съдържа, какво е достижимо и кой го е одобрил — проверимо дълго след изданието.

Екран на веригата за проследимост: седем етапа от Изходен код до Наблюдение, всеки означен като MISSING, RECORDED или SIGNED
Липсващите доказателства се показват като MISSING и никога не се представят фиктивно. Алфа конзола, демонстрационни данни.

MISSING

За този етап все още няма събрани доказателства. Етапът остава видима празнина.

RECORDED

Доказателствата са събрани и свързани с хеша на изданието, но все още не са подписани.

SIGNED

Доказателствата са запечатани с проверим подпис, създаден с ключ, генериран във вашата собствена инсталация — продуктът не доставя такъв.

Наблюдение — седмият етап

Одобрено не означава, че работи

След разгръщането етапът Наблюдение продължава да сравнява работещия хеш с одобрения хеш — за всяка услуга във всяка среда. Несъответствието означава неодобрен или променен образ и се отбелязва с доказателствата, които го показват.

Изданието е доказано в момента на разгръщане. Чрез Наблюдение доказателството остава актуално и след това — откриването на отклонения е самостоятелен етап от веригата за проследимост, а не добавка.

Вижте изгледа на инфраструктурата
Екран на естейта: матрица от услуги срещу среди, а под нея отворен панел с отклонения, обобщаващ работещи контейнери, чийто хеш не е одобрен
Изглед на естейта: всеки работещ контейнер, чийто digest не е одобрен, се маркира като дрейф. Stella Ops конзола — примерен естейт, с брой отклонения от този development стек, наблюдаващ себе си.

Първо проверете доказателствата: Моделът на доказателствата, ключовете за подписване и редът за повторно изпълнение са публични. Проверете ги, преди да се доверите на каквото и да е друго на тази страница.

Клиентски референции очаквайте скоро — резултатите от вътрешната ни бета.

Прегледайте модела на доказателства Проверете ключовете за подписване Вижте процеса за възпроизвеждане

Докажете следващото си издание

Безплатен план: 3 среди, 100 сканирания на нови хешове за плаващи 24 часа.

Start free and self-hosted. Move to a paid plan when you need more environments or scan volume — every capability is in every tier.

Пакетите за съответствие свързват вашата верига от доказателства с това, което изискват NIS2, DORA и CRA — те събират и подреждат доказателствата, но не удостоверяват, че сте съответстващи.