Поширені запитання
Типові запитання команд, що оцінюють Stella Ops для оркестрації релізів та просувань з доказовою базою.
Швидкі відповіді
Чи потрібен мені Kubernetes?
Ні. Stella Ops розроблено для середовищ без Kubernetes як основний сценарій використання.
Підтримувані цілі: Docker Compose проєкти, SSH/WinRM хости. SSH/WinRM розгортання є безагентними — Docker образ виконує свою роботу.
Зворотне теж правда: якщо все у вас працює на Kubernetes, Stella Ops — не ваш інструмент. Вона побудована для іншої половини інфраструктури — віртуальні машини, Compose-проєкти, звичайні сервери, — а більшість команд мають і те, і інше.
What happens when the evidence is missing?
It is shown as Missing. Not passed, not assumed healthy, not quietly skipped.
Every stage of the custody spine carries one of three states — Missing, Recorded, or Signed. A gate that cannot find the evidence it needs does not fall back to a pass; NOT EVALUATED is never counted as a pass. Most tools treat absence as absence of a problem. This is the opposite of that, and it is the reason the rest of the evidence is worth anything.
Can I verify a Decision Capsule without installing Stella Ops?
Yes. The example capsule is a real signed archive you can check with stock tooling — cosign verify-blob plus sha256sum, no Stella Ops anywhere.
That download is a sanitized sample signed with a demo key, so it carries no trust beyond itself. stella evidence card verify and deterministic replay need an installation and a product-exported capsule — they will not succeed against the sample.
What if I do not trust a verdict — can I re-run it?
Yes, and offline. A verdict replays deterministically from the frozen inputs that produced it: the same SBOM, the same advisory snapshot, the same policy version.
This is the difference between a tool that tells you an answer and one that can be made to show its working months later, on a machine with no network, in front of someone who does not trust you.
Що таке виявлення дрейфу?
Після розгортання Stella Ops продовжує спостереження. Watch — останній етап магістралі збереження доказів (Source → Build → Scan → Verdict → Decision → Deploy → Watch): він порівнює дайджест образу, фактично запущеного в кожному середовищі, зі схваленим для цього середовища дайджестом.
Коли вони відрізняються, сервіс позначається: running digest не є затвердженим/розгорнутим дайджестом (незатвердженим або зміненим зображенням). Ви точно бачите, який сервіс, у якому середовищі, відійшов від свого затвердженого стану.
Сервіс, для якого Watch не має доказів, показує Missing — він ніколи не відображається як збіжний на припущенні, що нічого не змінилося.
Операції
Чи може Stella Ops працювати в ізольованому середовищі?
Так. Stella Ops працює 100% офлайн без зовнішніх залежностей.
Offline Kit включає фіди вразливостей, образи контейнерів та дані про походження. Ви отримуєте ідентичні результати сканування як онлайн, так і в суверенній мережі.
Which languages does reachability actually cover?
Call graphs are built through the scan pipeline for nine languages: compiler-grade for Go, Java and .NET, and from source text for Python, JavaScript, TypeScript, Rust, PHP and Ruby. Every edge carries the tier that produced it.
The narrower case matters more: building a call graph from a source tree in the CLI supports Go and Rust only. Everything else arrives as a pre-extracted graph from the pipeline. Findings outside covered languages are not silently dropped — they stay in the working set as unknowns, scored rather than skipped.
Безагентне розгортання означає, що площина керування тримає облікові дані до моїх серверів. Як вони зберігаються, обмежуються й змінюються?
Запис цілі ніколи не містить секрет — лише посилання на нього. Сам секрет запечатано AES-256-GCM під ключем, похідним для кожного тенанта, а шифрування привʼязане до тенанта, власника та ідентичності облікових даних, тож шифротекст одного рядка не можна відтворити як інший. Далі весь запис підключення до цілі запечатується ще раз у власному криптодомені, перш ніж потрапити до бази даних.
Мастер-ключ надаєте ви; ми його ніколи не генеруємо. Він надходить зі змінної середовища, змонтованого файлу з перевіркою прав, HashiCorp Vault або OpenBao, чи з HSM. Якщо постійне сховище не налаштоване, будь-яка операція запечатування й розвʼязання завершується помилкою, а не переходить тихо в памʼять.
Обмеження й ротація примусові, а не рекомендаційні: кожен запит фільтрується за тенантом, тож міжтенантне читання не повертає нічого й не розкриває навіть факту існування облікових даних. Ротація залишає попередній секрет розвʼязним на час перехідного вікна й потім відмовляє, а відкликання затирає збережений шифротекст, щоб пізніше розкриття ключа не дало його відновити.
Що станеться з моїми розгортаннями, коли сама Stella Ops недоступна?
Реліз зі шлюзом блокується, а не пропускається. Якщо сканер або рушій політик недосяжні, шлюз за задумом вважає тайм-аут відмовою — у комментарях коду це сказано тими самими словами, і ніде в CLI немає прапорця fail-open. Те саме при розгортанні: артефакт, результат сканування якого отримати не можна, не розгортається.
Випуск під час збою — навмисна й підзвітна дія, а не обхід. Виняток для шлюзу вимагає права, якого типово немає ні в кого, письмового обґрунтування, явного підтвердження ризику, строку від одного до 365 днів — безстрокові винятки відхиляються, — підпису оператора, який бере відповідальність, і повторної аутентифікації в останні пʼять хвилин. Він записується до релізу. Зауважте: його потрібно попередньо налаштувати — у незміненій інсталяції шлях підпису не підключений, тож запит відхиляється, доки ви не зареєструєте операторський ключ.
Шлюзу не потрібна вся платформа. Рішення про розгортання залежить приблизно від десяти сервісів — бази даних, оркестратора релізів, сканера, рушія політик, ідентифікації та шлюзу, — а не від усієї платформи; запечатування доказів, повідомлення та аудит timeline лежать поза шляхом рішення.
Ми розгортаємо на звичайні ВМ без Docker. Що покриває Watch там?
Розгортання на чисту ВМ повноцінне: через SSH, WinRM або Ansible Stella Ops може розмістити файл, перезапустити службу або виконати наданий оператором виконуваний файл на хості й фіксує команду, її вивід і код виходу як доказ — без контейнера.
Безперервний Watch вужчий, і це варто сказати точно. Watch і досяжність спостерігають запущені контейнери за дайджестом образу — так виявлення дрейфу знає, що запущений артефакт усе ще збігається зі схваленим. Хост, з якого не можна прочитати контейнер, показується як неспостережуваний, ніколи не вважається справним. Тож «сирий» процес на хості без Docker розгортається і його запуск фіксується, але за ним не стежать безперервно на дрейф, як за контейнеризованим навантаженням. «Звичайні сервери» означає сервери, що запускають контейнери поза Kubernetes, — а не довільні неконтейнеризовані процеси.
Шлюз блокує мій реліз, і я вважаю це помилкою — мені чекати на вас?
Ні. Уповноважений оператор знімає блокування сам. Ви оформлюєте обмежений у часі виняток політики, що проходить через налаштований вами процес погодження: названі ролі погоджувачів, мінімальна їх кількість, код причини, підтверджувальні докази та будь-які компенсуючі заходи, з максимальним терміном дії. Самопогодження — перемикач, який задаєте ви, а не нав'язане нами значення за замовчуванням.
Наданий виняток перевертає саме цю знахідку — придушити, відкласти, понизити або вимагати захід — і записується в аудит-слід рішення з тим, хто схвалив і коли. Його можна підписати через DSSE, тож зняття підзвітне й відтворюване, а не тихий обхід, що зникає із запису.
Один поріг навмисно неможливо скасувати: кожен розгорнутий артефакт має мати справжнє проходження сканера. Виняток знімає конкретну знахідку політики; він ніколи не знімає вимогу, що артефакт узагалі був просканований.
Як люди входять у систему, що їм дозволено і чи є журнал аудиту?
Типово Stella Ops веде власних локальних користувачів і хешує пароли через Argon2id. Конектори SAML, OIDC і LDAP/Active Directory постачаються підписаними разом із платформою; увімкнення одного з них — крок налаштування оператора, а не типове значення: вхід через каталог поки не валідований для промислової експлуатації, тож вважайте його майбутнім, а не тим, що можна оцінювати сьогодні.
Доступ обмежений тенантом і базується на правах, а не на грубих ролях. Платформа постачає понад 200 іменованих прав, тому значущі дії — це окремі дозволи: схвалити виняток політики, обійти шлюз релізу та змінити ключ шифрування ключів — кожне своє право. Можна дозволити людині читати знахідки, не дозволяючи знімати блокування.
Дії, що змінюють стан, фіксуються у власному журналі аудиту продукту з окремим правом на читання — окремо від підписаного ланцюга доказів релізу й на додаток до нього. Ніщо з цього не привʼязане до тарифу: кожна можливість постачається в усіх тарифах, включно з Free.
Ключі генеруються в моїй інсталяції — отже, якщо мою площину керування скомпрометовано, її підписи все одно дійсні?
Це слушне питання, і ми не уникатимемо його: підпис доводить, що вердикт створила ваша інсталяція, тож скомпрометована площина керування може підписати запис, що виглядає дійсним. Дизайн робить цей запис важким для сліпої довіри й легким для викриття.
Перевірка виконується за коренем довіри, який налаштовуєте ви, і відмовляє без нього — вона ніколи не звертається до сервісу Stella Ops, щоб вирішити, чому довіряти. Кожен вердикт отримує позначку часу від служби позначок, яку вказуєте ви, а включення до журналу прозорості доступне проти журналу, який ведете ви, — так «коли» і «чи було це взагалі записано» закріплені поза перевірюваною коробкою.
Найсильніша перевірка — відтворення: кожен вердикт переобчислюється зі своїх запечатаних вхідних даних, а запис, що не переобчислюється в ту саму відповідь, відхиляється. Запустіть відтворення на інфраструктурі, яку підозрювана площина не контролює, і підроблений вердикт не переживе переобчислення. Ніщо з цього не робить скомпрометовану площину нешкідливою — воно переносить якір довіри з цієї площини й дає вам незалежний спосіб виявити брехню.
Аналіз досяжності вивів знахідку з блокувального набору, а згодом її використали для атаки. Що кажуть мої докази і на кому лежить цей ризик?
Нічого не видалялося. Досяжність змінює те, чи блокує знахідка просування, а не те, чи вона існує: знахідка залишається в записі з наданим їй станом, а доказ шлюзу зберігає повну кількість знахідок поряд із підмножиною, яка справді заблокувала. Жодного кроку приглушення, який довелося б відновлювати згодом, немає.
Капсула каже, чому і коли. Вона прив’язує за дайджестом кожен вхід, що породив вердикт: SBOM, знімки рекомендацій, доказ досяжності, з якого взято стан, а також ідентифікатор і версію політики, яка на нього подіяла. Затвердження, за яким реліз було просунуто, фіксується біля самого релізу, на етапі Decision ланцюга доказів.
І він перераховується. Повторне відтворення заново обчислює вердикт із цих запечатаних вхідних даних в автономному середовищі та порівнює результат із записаним, повідомляючи про розбіжність, якщо вони різняться; відтворення, яке не може справді перерахувати, завершується помилкою, а не повертає збережений вердикт. Після інциденту те, що було відомо на момент рішення, — питання запису, а не суперечки.
Залишковий ризик — ваш. Ваша політика вирішила, які стани блокують, а які ні, і шлюз вартий рівно стільки, скільки варта політика за ним. Stella Ops стверджує, що рішення було доведене й відтворюване; ніколи — що воно було правильним. Перш ніж писати таку політику, варто знати: заблокувати реліз може лише доведений досяжний шлях, бо «шлях не спостерігався» не є доказом відсутності шляху і як такий не записується.
A CVE lands after I already promoted. What happens?
The verdict re-opens. Advisory freshness is not a report you read later — new advisory data re-evaluates decisions that were already made, and the affected release is flagged.
The decision that was correct on Tuesday can stop being correct on Thursday without anything in your estate changing. Systems that only evaluate at promotion time cannot see that.
If I am offline for a month, how do I know the data is stale?
Feed age is reported per source, on screen. Staleness is visible, never hidden.
An air-gapped install that quietly serves month-old advisory data while looking healthy is worse than one that refuses to start. Stella Ops shows you the age of what it is deciding with, and an offline kit import records the snapshot digest so a replay months later uses the same data you decided on.
Що отримують аудитори?
Аудитори отримують Decision Capsule — криптографічно підписані пакети доказів, які доводять:
- Що було проскановано (точний хеш артефакту)
- Що було знайдено (
SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ+ досяжність) - Чому було схвалено (вердикт політики)
- Хто схвалив (підписані схвалення)
Аудитори можуть незалежно перевірити підписи та відтворити рішення офлайн за допомогою stella replay.
Команди, як показано на продуктовій консолі (v1.0-RC1).
Чи потрібен мені роз'єм SCM або CI?
Ні. Докази надходять із CLI у вашому наявному завданні збирання. stella ci init створює каркас етапів конвеєра; CLI підписує докази збирання всередині завдання (stella attest sign).
Ні. З’єднувач не потрібен — підходить будь-яка система CI, здатна запускати виконуваний файл. Stella Ops приймає підписані дайджести й докази, а не доступ до репозиторію.
Команди, як показано на продуктовій консолі (v1.0-RC1).
Чи допомагає Stella Ops з NIS2, DORA чи CRA?
Пакети відповідності зіставляють докази ланцюга збереження з вимогами NIS2, DORA і CRA. Увімкнення запускає збирання доказів у консервативному режимі лише доказів; це не є заявою про відповідність нормативним вимогам.
Оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання. Stella Ops допомагає зібрати й підписати артефакти, яких очікує регулятор, але ніколи не подає їх і не сертифікує відповідність.
Деякі шляхи запису ще тривають — наприклад, автоматичний транспорт ENISA очікується на офіційну схему (операторська файлова система виходить сьогодні). Поточний статус кожного набору вказується на сторінці відповідності.
Бізнес
Що насправді дає попереднє замовлення?
Більше, ніж рівень, за який ви платите — поки що. Оформіть передзамовлення Plus і отримаєте Pro: 100 середовищ замість 20, без стелі сканувань замість 50 000 на місяць, безперервні дані про вразливості замість щоденних, і підтримка Pro — 30 звернень на рік із цільовою відповіддю 1 робочий день замість 10 звернень і 3 робочих днів у Plus — за ціною Plus. Ця ціна для ранніх клієнтів діє до v1.0; замовте раніше, щоб зберегти її. В іншому передзамовлення купує план рівно таким, як його описує ця сторінка, а RC1 публічна вже сьогодні — ви можете запустити продукт до рішення. Замовлення, оплату та виставлення рахунків веде авторизований офіційний продавець; строк підвищення уточніть у відділі продажів при замовленні.
Скільки коштує Stella Ops?
Безкоштовний рівень — $0: 3 середовищ і 100 сканувань нових дайджестів за ковзні 24 години, з усіма можливостями. Платні рівні додають середовища та обсяг сканування:
- Plus — $499 на місяць: 20 середовища
- Pro — $1,299 на місяць: 100 середовища
- Enterprise — індивідуальні: середовища, обсяг сканування та SLA узгоджені
Додаток для Plus: +10,000 глибокі сканування нових матеріалів для $399.
Усі можливості присутні на кожному рівні — пакети відповідності не мають рівнів. Щорічне виставлення рахунків: оплатіть 11 місяці, отримуйте 12.
Prices are shown excluding VAT. Any applicable VAT or sales tax is determined and charged at checkout by the merchant of record handling your order, based on your location and tax status.
Чи готовий Stella Ops до продакшну?
Stella Ops перебуває на етапі реліз-кандидата (v1.0-RC1).
- Зараз: v1.0.0-RC1 — підписаний bundle і образи публічні й отримуються анонімно з get.stella-ops.org і registry.stella-ops.org
- До виходу v1.0: щонайменше два клієнти в промисловій експлуатації та зафіксована публічна поверхня API
- З виходом v1.0, який очікуємо 1 січня 2027 року: тариф попереднього замовлення для перших користувачів завершується. До того попереднє замовлення відкрите
- Код доступний як source-available за BUSL-1.1
- Незмінно в будь-якому разі: зворотно сумісні формати доказів і детерміноване відтворення
What does Stella Ops not do?
Directory sign-in is not on by default. The LDAP, OIDC and SAML plugins ship signed with v1.0.0-RC1 and the install bundle carries a configuration file for each, but Stella Ops does not offer zero-configuration directory sign-in: you point a plugin at your directory and enable it.
It is also not a Kubernetes tool — that is a deliberate position, not a gap. It does not scan for malware, and it does not ship US federal compliance packs. If any of those is your deciding requirement, something else fits better today.
Як працюють просування та схвалення?
Stella Ops моделює релізи як граф просування (Dev → Stage → Prod). На кожній контрольній точці:
- Політика оцінюється за доказами артефакту
- Схвалення записуються з криптографічними підписами
- Генерується
Decision CapsuleПідписаний експортований пакет доказів, що запечатує всі вхідні та вихідні дані рішення про реліз для офлайн-аудиту та детермінованого відтвореннядля аудиту
Просування прив'язані до хешів артефактів, а не до тегів. Однаковий хеш = однакові докази повторно використовуються.
Де Stella Ops базується?
Stella Ops розробляється в Європі, а її оператором є компанія, зареєстрована в Болгарії. Наша власна інфраструктура — цей сайт, реєстр і канали оновлень — розміщена у Швейцарії, щодо якої діє рішення ЄС про адекватність захисту даних. У вашому ланцюжку постачання немає постачальника зі штаб-квартирою у США. Повні відомості про оператора наведено в правовому повідомленні.
Платформа розгортається у вашій інфраструктурі, тому артефакти, SBOM і докази залишаються у вас — за потреби в ізольованій мережі. Європейська юрисдикція та самостійне розгортання означають, що докази ваших релізів зберігаєте лише ви.
Stella Ops — компанія з єдиним власником. Що буде, якщо ця людина недоступна?
Справедливе питання для всього, що стоїть на шляху релізу. Відповідь за конструкцією: щоденна робота ніколи не залежить від зв'язку з нами. Продукт розгортається у вас і працює в ізольованому середовищі; немає ні сервера ліцензій, ні хмарної залежності від нас.
Ваші докази теж нас не потребують. Вердикти й капсули перевіряються офлайн — stella replay переобчислює рішення з його запечатаних вхідних даних без жодного сервісу чи облікового запису Stella Ops.
Код відкритий для читання за BUSL-1.1: ви можете читати, збирати й латати версію, якою користуєтеся. Ліцензія має і вбудований термін — кожна версія переходить на відкриту ліцензію у свою Change Date, для поточної версії не пізніше 20 січня 2030 року. У щоденній експлуатації ви також не залежите від нас: stella doctor виконує діагностичні перевірки інсталяції, stella doctor export збирає пакет для підтримки, а stella doctor fix застосовує неруйнівні виправлення. Вихідний код — git.stella-ops.org.
У повсякденній роботі продукт обслуговує себе сам. Doctor перевіряє стан стеку й повертає кроки усунення для кожної знахідки; у межах вікна обслуговування він сам застосовує неруйнівні виправлення, а руйнівні — лише після підтвердження, з попереднім «сухим» прогоном і довготривалим записом аудиту; інакше він видає вам інструкції для ручного виконання. Підтримка людьми — платне доповнення понад це, а не те, що тримає вашу інсталяцію працездатною. Якщо закупівлям потрібні договірні умови безперервності, обговоріть їх із sales@stella-ops.org на етапі оцінювання.
Закупівлі
Яка документація з безпеки доступна для перевірки постачальника?
Ключі перевірки, підписаний приклад доказу, а також документація з архітектури та посилення захисту є відкритими і зібрані на сторінці перевірки постачальника, де зазначено і нашу позицію щодо сертифікації. Клієнтські рекомендації з’являться незабаром — результати нашого внутрішнього бета-тестування. Обсяг обговорень щодо належної перевірки визначається на етапі оцінювання.
Як влаштовані замовлення та виставлення рахунків?
Замовлення, оплату, податки та рахунки обробляє авторизований офіційний продавець — див. повідомлення при оформленні. Решта питань обговорюється з sales@stella-ops.org під час оцінювання.
Яку підтримку містить кожен план і чи доступні SLA для Enterprise?
Продукт розрахований на роботу без заявки: Doctor перевіряє стек і сам застосовує неруйнівні виправлення у вікні обслуговування, передаючи вам точні кроки для всього, що не зробить без нагляду. Крім того: Free і Plus — самообслуговування: документація, обговорення у спільноті та діагностика Doctor, без договірної цільової відповіді. Pro додає канал підтримки е-поштою з цільовою відповіддю за 1 робочий день. Корпоративна підтримка та її умови відповіді й онбордингу узгоджуються за договором із sales@stella-ops.org на етапі оцінювання. Хто б не відповідав, це інженерна команда, що створює продукт, — підтримка не передана на аутсорсинг.
Ліцензування та сумісність
Чи є Stella Ops відкритим кодом?
Stella Ops Suite має доступний вихідний код за BUSL-1.1. Код можна читати, збирати та перевіряти. Рівень перевірки (валідація капсул, перевірка підписів) ліцензовано за Apache-2.0. Вихідний код — git.stella-ops.org.
BUSL-1.1 дозволяє продуктивне використання в межах безкоштовних обмежень (3 середовища, 100 сканувань нових дайджестів за ковзні 24 години). Понад ці межі потрібен платний план. Після дати зміни — чотири роки від кожного релізу — код переходить на Apache-2.0.
Ця модель фінансує сталий розвиток, одночасно зберігаючи ланцюжок доказів у повній перевірці.
What is a tenant, and how is it different from an environment?
A tenant is an isolated workspace with its own users, roles, policies, and evidence history. Suspending a tenant freezes all of its access.
Tenants share an installation; evidence and access are separated per tenant. The two words answer different questions:
- An
EnvironmentЛогічна ціль розгортання (напр. dev, staging, prod), що відстежує історію релізів, правила просування та політикиis a deployment target — where a release runs, and what policy gates its promotion. - A tenant is an access and evidence boundary — who can see and act, and whose evidence history it lands in.
One tenant normally holds several environments. Tenants are not metered: tiers meter environments and new-digest scans.
What consumes a new-digest deep scan?
A new-digest deep scan is consumed when Stella analyses a container digest for the first time and produces SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ, vulnerability, and reachability evidence. Only unique digests count.
Consumes one deep scan:
- The first scan of a new artifact digest
Does not consume a deep scan:
- Re-deploying an already-scanned digest
- Promoting an already-scanned digest
- Re-evaluation when
CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпекиor advisory intelligence updates - Querying existing Decision Capsules
Plus обліковується за календарний місяць: квота обнуляється першого числа, тож сплески в межах місяця не проблема. У Pro ліміту сканувань немає. У безкоштовного рівня моменту обнулення немає взагалі — ліцензія дозволяє 100 глибоких сканувань нових дайджестів у будь-якому ковзному 24-годинному вікні, тобто сканування перестає враховуватися через 24 години після запуску. Місячного пулу на безкоштовному рівні немає.
If a release spike, migration, or intake window exceeds the monthly quota, a capacity add-on of +10,000 new-digest deep scans is available on Plus for $399.
Чи означає безкоштовний рівень використання у виробництві?
Безкоштовний рівень дозволяє обмежене продуктивне використання: усі можливості, до 3 середовищ і 100 сканувань нових дайджестів за ковзні 24 години.
Виробництво понад безкоштовні ліміти вимагає платного плану — Plus (20 середовищ), масштабування (100), Pro (250) або Enterprise понад це.
Чи можна використовувати Stella Ops з Trivy, Snyk або іншими сканерами вразливостей?
Так. Stella Ops — це шар керування поверх будь-якого сканера, який ви використовуєте, і його результат має куди лягти: stella sbom upload приймає зовнішній документ CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі або SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source і записує, який інструмент його створив, а stella gate score batch --sarif проводить SARIF будь-якого виробника через ту саму контрольну точку випуску, що й власні сканування Stella Ops.
Поверх цього переліку знахідок Stella Ops додає аналіз досяжності, VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті від кількох видавців, контрольні точки політики з урахуванням середовища та підписаний експорт доказів. Ваш сканер знаходить CVE; Stella Ops вирішує, які з них важливі, і доводить рішення.
Досяжність обчислює власне сканування дайджесту в Stella Ops. Імпортований SARIF несе ту досяжність, яку записав його творець — Stella Ops читає це поле, а не виводить його наново.
Команди, як показано на продуктовій консолі (v1.0-RC1).
Чи можна використовувати Stella Ops з Octopus Deploy, Ansible або іншими засобами розгортання?
Stella Ops не є шаром над вашим засобом розгортання — Stella Ops сама є оркестратором випусків. Docker, Compose, SSH, WinRM, ECS, Nomad і Ansible постачаються як вбудовані виконавчі модулі. На цілях, які вони охоплюють, Stella Ops виконує розгортання сама і не огортає засіб, що вже це робить.
Ваша система неперервної інтеграції залишається рівно там, де стоїть, бо контрольна точка — це просто виконуваний файл. Будь-яка система, здатна його запустити, викликає stella gate evaluate і діє за кодом повернення. stella ci init створює готові описи складання для GitHub Actions, GitLab CI і Gitea Actions; будь-яка інша система підключається вручну кількома рядками.
Є з'єднувачі для Gitea, GitHub App, GitLab, Jenkins, Harbor, Nexus, реєстрів OCIOpen Container Initiative — галузевий стандарт форматів образів контейнерів та реєстрів, Vault і Consul. Практичний поділ: залиште свою систему неперервної інтеграції та вирішуйте для кожного середовища, чи Stella Ops виконує розгортання, чи контролює те, що виконує ваш нинішній засіб.
Команди, як показано на продуктовій консолі (v1.0-RC1).
Порівняння з Octopus Deploy · Що підключається, а що не потребує з'єднувача →
Чи можна використовувати Stella Ops з Vanta, Drata або іншими засобами відповідності?
Так. Stella Ops дає доказ на рівні артефакту, на який програма відповідності посилається, але сама його створити не може: для кожного випуску — що розгорнуто, під яким дайджестом, через яку політику пройшло, ким схвалено і якого дня. Цей запис читається із самого розгортання і перераховується з тих самих доказів з тим самим результатом — відповідь через рік буде та сама, що й сьогодні.
Цей запис вивантажується вісьмома підписаними профілями для регулятора: декларація застосовності та звіт про ефективність за NIS2; реєстр інформації, звіт про великий інцидент, обмін інформацією за статтею 45 і пакет свідчень випробувань за DORA; технічне досьє та досьє відповідності за CRA. Кожен пакет запечатаний, підписаний і перевіряється офлайн за опублікованими коренями довіри — підпис звіряють без жодного доступу до вашої установки Stella Ops.
Нічого в програмі, яку ви вже ведете, змінювати не потрібно. Кожне вивантаження — переносний підписаний файл: додайте його до контролю, який він підтверджує, передайте аудиторові або заберіть через програмний інтерфейс вивантаження доказів. А перед вивантаженням перевірка готовності називає для кожного профілю, чого ще бракує, — прогалина спливає, доки ви ще можете її закрити, а не під час перевірки.
Поле відповідності, з джерелами · Пакети відповідності докладно →
Ще питання?
Перегляньте документацію для технічних деталей або приєднуйтеся до спільноти для отримання підтримки.
