Mire: etapa siete de la columna de custodia
Aprobado no es lo mismo que correr
La matriz Estate cruza cada servicio con cada entorno: cuál digest es desplegado y qué evidencia lo respalda. Después de desplegar, Watch sigue comparando el digest en ejecución con el digest aprobado, y la matriz cambia cuando difieren.
No es una nueva exploración programada. El reloj se ejecuta mientras dure la carga de trabajo.
La columna vertebral de la custodia
- Fuente
- Construir
- Escanear
- Veredicto
- Decisión
- Desplegar
- Mirar
Cada etapa lleva uno de tres estados: MISSING, RECORDED o SIGNED. Se completan las primeras seis etapas. El reloj no lo hace: sigue comprobando que el registro aún coincide con la realidad.
Una matriz, cada entorno
El parque a continuación: los servicios en el lateral, los entornos arriba y el panel de desviaciones abierto debajo. Una celda no probada tiene su despliegue registrado y su evidencia sin verificar. Una desviación es el informe de un agente sobre un contenedor en ejecución cuyo digest no está aprobado; los hallazgos manipulados llevan su propio recuento. Digest-firstIdentidad de release basada en hashes de contenido inmutables (digests SHA-256) en lugar de tags mutables — asegurando despliegues byte a byte idénticos
Cuatro términos que usa la pantalla
Todo lo que aparece en la pantalla Patrimonio se reduce a lo que es desplegado, lo que está probado y lo que cambió desde la aprobación.
Célula no probada
Se registra un despliegue, pero la evidencia detrás de él está incompleta. La celda no se pone verde de buena fe.
Deriva
Los agentes observadores comparan el digest que cada carga de trabajo se ejecuta realmente con el digest aprobado para ese entorno. Una discrepancia se convierte en una fila de deriva: qué servicio, qué entorno, qué dos digests no están de acuerdo.
manipulado
Una violación de integridad: la imagen en ejecución ha sido alterada en relación con su registro firmado. Los hallazgos manipulados se cuentan por separado de la deriva, porque una imagen alterada es un problema diferente a una no aprobada.
Pasaporte de servicio
Cada servicio lleva su rastro de evidencia: el estado de cada etapa de custodia, desde la fuente hasta la última observación de Watch. Cuando es necesario explicar una celda, lo que se abre es el pasaporte.
Por qué esto es difícil fuera de Kubernetes
Los clústeres Kubernetes tienen una capa de admisión: una carga de trabajo se puede rechazar en el momento en que está programada. Los proyectos de redacción, los SSH/WinRM hosts, las tareas y los trabajos no tienen una puerta equivalente. Los escáneres se detienen ante los hallazgos. CD herramientas se detienen en el evento desplegar. Los controladores de admisión verifican solo dentro de Kubernetes y no dejan evidencia de decisión reproducible de ninguna manera. Entonces, en la mayoría de los infraestructuras sin Kubernetes, nada verifica que lo que se está ejecutando hoy sigue siendo lo que se aprobó. Watch cubre ese vacío: comparación continua digest para fincas sin capa de admisión, con un registro de cada control.
Cómo funciona operativamente
Objetivos desplegar sin agente
Stella Ops promueve lanzamientos para Docker Compose, SSH/WinRM hosts a través de la propia interfaz de cada destino. Desplegaring no instala nada en el objetivo.
Agentes observadores
Mirar es algo aparte. Los observadores ligeros informan que digests realmente se está ejecutando en cada objetivo. Cuando no se ejecuta ningún observador, falta el estado de tiempo de ejecución; nunca se supone que sea bueno.
Lo que te permite hacer una fila de deriva
- Rastree el pasaporte: qué digest fue aprobado para este entorno, con qué evidencia y por quién.
- Volver a verificar: ejecute la verificación nuevamente con la evidencia actual y registre el resultado.
- Revertir: redesplegar el último digest en buen estado: un artefacto exacto, no una etiqueta.
¿Quién lee esta pantalla?
Administrador de operaciones de liberación
¿Qué es vivir dónde?
Una matriz responde: cada servicio, cada entorno, digest desplegado, postura de evidencia. No hay referencias cruzadas de registros desplegar con registros.
Visor de aseguramiento
¿El software correcto es desplegado? ¿Cumple ese estado?
Postura de solo lectura por celda: qué se está ejecutando, si su cadena de evidencia está completa y cuándo se verificó por última vez.
Gerente de Riesgos de Seguridad
¿Se está ejecutando algo que no aprobamos?
Las imágenes no aprobadas o alteradas aparecen como filas desviadas y alteradas, con el digest aprobado para comparar. Un control permanente, no un informe periódico.
La evidencia patrimonial alimenta los paquetes de cumplimiento
Los registros de custodia y las observaciones de Watch recopilados aquí son la materia prima en la que se basan los paquetes de cumplimiento. La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.
