Watch – Stufe sieben des Nachweis-Rückgrats
Genehmigt heißt nicht ausgeführt
Die Estate-Matrix verbindet jeden Dienst mit jeder Umgebung: Welcher Digest ist bereitgestellt, und welche Nachweise liegen dafür vor? Nach der Bereitstellung vergleicht Watch den ausgeführten Digest weiterhin mit dem genehmigten Digest – bei einer Abweichung ändert sich die Matrix.
Kein planmäßiger erneuter Scan. Watch läuft so lange wie der Workload.
Das Nachweis-Rückgrat
- Quelle
- Build
- Scan
- Urteil
- Entscheidung
- Bereitstellung
- Watch
Jede Stufe trägt einen von drei Zuständen: MISSING, RECORDED oder SIGNED. Die ersten sechs Stufen werden abgeschlossen. Watch nicht – es prüft fortlaufend, ob die Aufzeichnung noch mit der Realität übereinstimmt.
Eine Matrix, jede Umgebung
Die Systemlandschaft unten: Dienste an der Seite, Umgebungen oben, darunter das geöffnete Abweichungs-Panel. Eine unbewiesene Zelle hat eine aufgezeichnete Bereitstellung und ungeprüfte Nachweise. Eine Abweichung ist die Meldung eines Agenten zu einem laufenden Container, dessen Digest nicht freigegeben ist; manipulierte Befunde werden separat gezählt. Digest-firstRelease-Identität basierend auf unveränderlichen Inhalts-Hashes (SHA-256 Digests) statt veränderbarer Tags — für byte-identische Deployments
Vier Begriffe, die der Bildschirm verwendet
Die Estate-Ansicht reduziert alles auf drei Fragen: Was ist bereitgestellt, was ist nachgewiesen und was hat sich seit der Genehmigung geändert?
Unbewiesene Zelle
Eine Bereitstellung ist aufgezeichnet, aber die zugehörigen Nachweise sind unvollständig. Die Zelle wird nicht auf bloßes Vertrauen grün.
Drift
Beobachtungsagenten vergleichen den tatsächlich von jedem Workload ausgeführten Digest mit dem für diese Umgebung genehmigten Digest. Eine Abweichung wird zur Drift-Zeile: betroffener Dienst, Umgebung und die beiden voneinander abweichenden Digests.
Manipuliert
Integritätsverletzung: Das ausgeführte Image wurde gegenüber seinem signierten Datensatz verändert. Manipulierte Befunde werden getrennt von Drift gezählt, weil ein verändertes Image ein anderes Problem darstellt als ein nicht genehmigtes Image.
Dienstpass
Jeder Dienst führt seine Nachweisspur mit: den Zustand jeder Nachweisstufe von Source bis zur letzten Watch-Beobachtung. Muss eine Zelle erklärt werden, öffnen Sie den Dienstpass.
Warum das außerhalb von Kubernetes schwierig ist
Kubernetes-Cluster besitzen eine Admission-Schicht: Ein Workload kann bei der Planung abgewiesen werden. Compose-Projekte, SSH/WinRM-Hosts-Tasks-Jobs haben kein entsprechendes Gate. Scanner enden bei Befunden. CD-Tools enden beim Bereitstellungsereignis. Admission-Controller prüfen nur innerhalb von Kubernetes und hinterlassen in beiden Fällen keine wiederholbaren Entscheidungsnachweise. Daher prüft in den meisten Nicht-Kubernetes-Umgebungen nichts, ob das heute Ausgeführte noch dem Genehmigten entspricht. Watch schließt diese Lücke durch kontinuierlichen Digest-Vergleich und zeichnet jede Prüfung auf.
Wie es operativ funktioniert
Agentenlose Bereitstellungsziele
Stella Ops promotet Releases über die jeweilige Schnittstelle des Ziels auf Docker Compose, SSH/WinRM-Hosts. Bei der Bereitstellung wird nichts auf dem Ziel installiert.
Beobachtungsagenten
Die Beobachtung ist separat. Leichtgewichtige Beobachter melden die auf jedem Ziel tatsächlich ausgeführten Digests. Wo kein Beobachter läuft, ist der Laufzeitzustand MISSING – er wird niemals als unbedenklich angenommen.
Was eine Drift-Zeile ermöglicht
- Dienstpass nachverfolgen: Welcher Digest wurde für diese Umgebung genehmigt, auf Grundlage welcher Nachweise und durch wen?
- Erneut verifizieren: Die Prüfung mit aktuellen Nachweisen wiederholen und das Ergebnis aufzeichnen.
- Rollback: Den letzten nachweislich funktionierenden Digest erneut bereitstellen – ein exaktes Artefakt, kein Tag.
Wer liest diesen Bildschirm?
Verantwortlicher für den Release-Betrieb
Was ist wo live?
Eine Matrix beantwortet die Frage: jeder Dienst, jede Umgebung, der bereitgestellte Digest und der Nachweisstatus. Bereitstellungsprotokolle und Registries müssen nicht querverglichen werden.
Prüfer für Nachweissicherheit
Wird die richtige Software eingesetzt – und ist dieser Zustand konform?
Schreibgeschützter Status pro Zelle: was ausgeführt wird, ob die Nachweiskette vollständig ist und wann zuletzt geprüft wurde.
Sicherheitsrisikomanager
Läuft etwas, das wir nicht genehmigt haben?
Nicht genehmigte oder veränderte Images erscheinen als Drift- bzw. Manipulationszeilen, zusammen mit dem genehmigten Digest zum Vergleich. Eine kontinuierliche Kontrolle, kein periodischer Bericht.
Bestandsnachweise speisen Compliance-Pakete ein
Die hier erfassten Nachweisaufzeichnungen und Watch-Beobachtungen sind das Rohmaterial für Compliance-Pakete. Die Aktivierung startet die Nachweiserhebung im konservativen Nur-Nachweis-Modus; sie begründet keinen Anspruch auf regulatorische Konformität.
