Så fungerar bifrost
Förstå, prioritera, skydda, svara. Det här händer under huven, steg för steg.
Förstå
Driftsätt agenten
Installera den resurssnåla bifrost-agenten i dina Kubernetes-kluster med Helm. Inga kodändringar. Inga sidecars. Agenten körs som ett DaemonSet på varje nod, redo att lära sig. Installationen tar några minuter.
Observera och lär in beteendet
Lägg till en label och en annotering på en deployment, så börjar bifrost lära sig. Varje nytt bygge observeras innan det når produktion. För varje container lär sig bifrost vilken miljö den körs i och hur den är konfigurerad, vad den innehåller, vilka CVE:er som finns i den (SBOM:en skannas om flera gånger om dagen) och vilka systemanrop, filer och anslutningar den använder för att göra sitt jobb.
Prioritera
Korrelera och ge omdömen
bifrost läser in SBOM:en för applikationskoden och containerimagen vid varje bygge och korrelerar varje CVE mot vad containern faktiskt gör. Varje CVE får ett omdöme: nåbar, mitigerad av profilen eller aldrig laddad. En vy över alla miljöer och tjänster, utan manuell triagering. Det som når dig är listan över nåbara CVE:er, med bevisen bakom varje omdöme.
Skydda
Generera säkerhetsprofiler
För varje bygge som går till produktion genererar bifrost en skräddarsydd säkerhetsprofil utifrån det inlärda beteendet. Varje profil anger exakt vad just den containerversionen får göra, och inget mer. En ny profil med varje bygge, så det finns inga handskrivna regler att underhålla: manuella regelverk omfattar allt från ~200 till 10 000 regler. Profilerna är läsbara för människor och går att granska i sin helhet.
Aktivera enforce-läget
Profilerna upprätthålls i kärnan. Skyddet införs stegvis: observera medan bifrost lär sig, upptäck för att få avvikelser rapporterade, enforce för att blockera allt utanför profilen, från nolldagsattacker och attacker mot leveranskedjan till ransomware och utbrytningar ur containrar. När du driftsätter nästa bygge uppdateras profilen samtidigt. Skyddet utvecklas i takt med din applikation.
Svara
När nästa CVE upptäcks vet bifrost hur exponerad du är
När en ny CVE upptäcks vet bifrost redan var den finns: vilka tjänster och kluster som har den, i vilka miljöer och om koden faktiskt laddas. Sedan får du veta vad du ska göra åt det. Om säkerhetsprofilen redan blockerar vägen för exploiten är svaret att du är skyddad, med bevisen bifogade, och rättningen kan vänta till det vanliga patchfönstret. Annars får du veta vilka åtgärder som behövs. Inget nytt bygge och ingen ny skanning behövs: varje bygge följs genom alla miljöer, och varje aktiv SBOM skannas om under dagen.
Upptäckt och skydd i runtime
Skydd grundat i verkligt beteende
Säkerhetsprofilen för varje arbetslast införs i tre lägen, med enforce som mål. bifrost-motorn vägleder varje arbetslast genom utvecklingslivscykeln: inlärning före produktion, upptäckt av avvikelser i staging och skydd på kärnnivå i produktion.
Observera.
Nya arbetslaster börjar i läget observera. bifrost lär sig vad arbetslasten gör, och inget blockeras.
Upptäck.
Profilen tillämpas. Avvikelser upptäcks och rapporteras med pod, image och uppgift om vilken åtgärd som försökte utföras, men blockeras inte. Det är ett steg på vägen till enforce-läget, där du stämmer av profilen mot verklig trafik innan du byter läge.
Enforce.
Default-deny. Allt utanför profilen nekas innan det körs och rapporteras som en relevant säkerhetshändelse, med pod, image och uppgift om vilken åtgärd som försökte utföras. Du kan när som helst återgå till läget observera för en arbetslast med en annotering.
I annoteringen heter de tre lägena audit, complain och enforce.
Så är det byggt
bifrost finns där koden körs. Varje arbetslast får en profil som bygger på dess faktiska beteende och upprätthålls av kärnan.
- En agent som DaemonSet
- Installeras med Helm. En label och en annotering per arbetslast, och inga kodändringar.
- Skydd på kärnnivå
- Varje säkerhetsprofil är en AppArmor-profil som upprätthålls i kärnan av dess Linux Security Module, inte av en sidecar eller en proxy.
- Under 1 % CPU-overhead
- I produktion, på arbetslasterna den skyddar. Agenten observerar bara beteendesignaler, aldrig applikationsdata.
- Första profilen på under 10 minuter
- Från Helm-installation till den första inlärda profilen, och sedan en ny profil med varje bygge.
Teknisk fördjupning
En närmare titt på varje steg i bifrosts pipeline.
Insamling av runtime-data
bifrost-agenten samlar in detaljerade beteendedata: systemanrop (execve, open, connect, bind, mmap), fil-I/O, nätverksaktivitet, processer som startas, miljövariabler och inladdade bibliotek.
Det här samlas inte in:
Applikationsdata, personuppgifter, innehållet i anrop, databasinnehåll och API-svar. Agenten observerar bara beteendesignaler, inte informationsflöden. Uppgifterna aggregeras och anonymiseras.
Under 1 % CPU-overhead i produktion.
SBOM-integration
bifrost läser in SBOM-data för att kartlägga beroendena. Format som stöds: CycloneDX (XML/JSON) och SPDX. Integrationen med SBOM-generatorer sker automatiskt i CI/CD.
SBOM:en ger exakt information om varje beroende, version och känd CVE. bifrost korrelerar den mot runtime-beteendet för att ge varje CVE ett omdöme.
Kontinuerlig omprövning:
Varje aktiv SBOM skannas om under dagen. När CVE-databaserna uppdateras omprövas varje omdöme, utan att du behöver göra ett nytt bygge eller en ny skanning.
Motorn för CVE-korrelation
Varje CVE får exakt ett omdöme. Korrelationsmotorn kommer fram till det i tre steg:
Skanna SBOM:en
Skanna om varje aktiv SBOM under dagen för att hitta CVE:erna i imagen och i koden, per miljö.
Analys av nåbarhet
Stäm av sårbara kodvägar mot observerat runtime-beteende. Om ett sårbart bibliotek aldrig anropas eller en funktion aldrig konfigureras är CVE:n aldrig laddad.
Bedömning av mitigering
Kontrollera om säkerhetsprofilen blockerar vägen för exploiten. Om en CVE kräver att en binär körs och profilen inte tillåter det, är CVE:n mitigerad av profilen.
Resultat: varje CVE har ett av tre omdömen:
Nåbar utifrån hur arbetslasten används och inte mitigerad. Kräver uppmärksamhet.
Exploiten kräver något som arbetslasten aldrig gör, och profilen nekar det innan det körs. En patch du redan hade.
Kodvägen körs aldrig.
Teamen arbetar med listan över nåbara CVE:er, med upp till 90 % färre CVE:er att triagera, och bevisen bakom varje omdöme följer med.
Ett svar, inte ett krismöte
Svar om nästa CVE, utifrån det bifrost redan vet. Se hur det fungerar i din miljö: boka en demo på 30 minuter eller prova i ditt eget kluster i 14 dagar.