Siirry sisältöön
Kaikki palvelut
KonttialustatArvioi

Konttialustan tarkistus

Kubernetes-klusteriesi tai serverless-konttiympäristösi viikon mittainen katselmointi pelkin lukuoikeuksin: näyttö jokaisesta havainnosta, riskijärjestykseen laadittu koventamissuunnitelma ja tulosten läpikäynti.

Milloin tarvitset tätä

Palvelusi siirtyivät kontteihin nopeammin kuin niitä suojaavat asetukset. Kukaan ei osaa varmasti sanoa, mitkä työkuormat pääsevät toistensa luo, millä niistä on laajat oikeudet pilveen tai voiko skannaamaton konttikuva päätyä tuotantoon.

Mikä määrittää tarjouksen

  • Joko enintään 3 Kubernetes-klusteria (EKS, AKS, GKE tai OpenShift) tai yksi serverless-ajoympäristö (ECS on Fargate, Azure Container Apps, Azure Container Instances tai Cloud Run) enintään 2 alueella.
  • Yhteensä enintään 20 palvelua tai eräajoa, yksi konttikuvarekisteri (Amazon ECR, Azure Container Registry tai Artifact Registry) ja yksi CI/CD-järjestelmä, esimerkiksi GitHub Actions, GitLab CI/CD tai Azure Pipelines.
  • Pelkät lukuoikeudet koko tarkistuksen ajan, joten ympäristöösi ei tehdä muutoksia.
  • Mitoitus perustuu lukuihin, jotka lähetät meille (klusterit, palvelut ja eräajot, alueet) ja jotka saat toimittamallamme lukuoikeuksin ajettavalla kubectl-komennolla tai inventaariokyselyllä.
  • Useammista klustereista, palveluista tai alueista tai toisesta alustasta tehdään oma tarjous mitoituksen jälkeen.

Mikä muuttuu

  • Tiedät, mitkä työkuormat pääsevät toistensa luo, mitä pilvioikeuksia kullakin on ja mitkä konttikuvat päätyvät tuotantoon tarkistamatta.
  • Jokaisen havainnon mukana on näyttö ja kohteena olevat klusterit tai palvelut, joten tiimisi voi toimia ilman uutta selvitystyötä.
  • Sinulla on riskin ja työmäärän mukaan järjestetty koventamissuunnitelma, jonka voi siirtää suoraan työjonoon.

Mitä saat

  • Havaintoraportti, jossa on vakavuus, kohteena olevat klusterit tai palvelut, näyttö ja korjaus
  • CIS Benchmark -tulokset jokaisesta Kubernetes-klusterista, hyväksytty tai hylätty kontrolleittain
  • Riskin ja työmäärän mukaan järjestetty koventamissuunnitelma, johon sisältyy kunkin klusterin päivityspolku
  • Kaikki havainnot CSV-tiedostona tikettijärjestelmääsi varten
  • 90 minuutin tulosten läpikäynti tiimisi kanssa

Mitä tarkistus kattaa alustoittain

AlustaMitä tarkistamme
Kubernetes (EKS, AKS, GKE, OpenShift)Jakelusi CIS Benchmark; RBAC; Pod Security Standards (OpenShiftissä Security Context Constraints); verkkokäytännöt (network policies); työkuormien identiteetti (EKS Pod Identity tai IRSA, Microsoft Entra Workload ID, Workload Identity Federation for GKE); salaisuudet; konttikuvien hyväksyntäkäytännöt; versiot ja päivitysvalmius
ECS on FargateTask- ja task execution -roolit; salaisuudet Secrets Managerista tai Systems Manager Parameter Storesta; security groupit; kuormantasain ja TLS; ECR-kuvaskannaus; lokit; automaattinen skaalaus; deployment circuit breaker
Azure Container Apps ja Container InstancesHallittu identiteetti; VNet-integraatio; ingress; yksityinen yhteys ACR:ään; Defender for Containers; Container Appsissa lisäksi sisäiset ympäristöt, Key Vault -viittaukset, revisiot, liikenteen jakaminen ja skaalaussäännöt
Cloud RunOma palvelutili jokaiselle palvelulle; ingress-asetukset; Direct VPC egress; Binary Authorization; Secret Manager; Artifact Registry -skannaus; CMEK; kutsuoikeudet (invoker); instanssi- ja rinnakkaisuusasetukset

Ei sisälly

  • Havaintojen korjaaminen (tarjotaan erikseen, usein serverless-konttialustana tai Kubernetes-alustana)
  • Alustaa ympäröivä pilviperusta, jonka pilviperustan tarkistus kattaa
  • Sovelluskoodin katselmointi
  • Penetraatiotestaus (voimme ohjata sinut sertifioidulle kumppanille)

Mitä tarvitsemme sinulta

  • AWS: SecurityAudit- ja ViewOnlyAccess-käytännöt tileillä, joilla alusta toimii.
  • Azure: Reader- ja Security Reader -roolit tilauksissa, joissa alusta toimii.
  • Google Cloud: Viewer- ja Security Reviewer -roolit projekteissa, joissa alusta toimii.
  • Kubernetes: toimittamamme lukuoikeusrooli, joka näkee työkuormat, RBAC-määritykset ja käytännöt mutta ei salaisuuksien arvoja.
  • Lukuoikeus CI/CD-järjestelmääsi sekä kaksi 60 minuutin haastattelua: alustasi omistaja ja pääkehittäjä.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sen jälkeen mitoitusluvut ja kirjallinen kiinteähintainen tarjous.

  2. Automaattiset skannaukset lukuoikeuksin sekä identiteettien, verkon, salaisuuksien, konttikuvien ja julkaisupolun katselmointi käsin.

  3. Haastattelut, joissa tarkennetaan taustat ja painopisteet.

  4. Havaintoraportti, koventamissuunnitelma ja 90 minuutin tulosten läpikäynti.

Lyhyesti

Kesto
1 viikko
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme
Rakenna Suosittu

Serverless-konttialusta

Alusta konttipalveluillesi ECS on Fargate -ympäristöön, Azure Container Appsiin tai Google Cloud Runiin 3–7 viikossa, rakennettuna koodina ja yhdellä uudelleenkäytettävällä palvelumoduulilla kaikille tiimeille.

Kesto:3–7 viikkoa
Rakenna Suosittu

Kubernetes-alusta

Kubernetes-alusta EKS:ään, AKS:ään, GKE:hen tai hallittuun OpenShiftiin 5–6 viikossa: GitOps, käyttöoikeudet, käytännöt, salaisuudet ja skaalaus kunnossa ja ensimmäiset palvelut siirrettyinä.

Kesto:5–6 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.