Hoppa till huvudinnehållet

CVE-prioritering med runtime som utgångspunkt

Runtime-säkerhet för containeriserade arbetslaster. Med runtime som utgångspunkt.

bifrost utgår från runtime och vet vilka CVE:er som faktiskt är nåbara, skyddar mot resten och vet direkt hur exponerad du är för nästa upptäckta sårbarhet.

Upp till 90 % färre CVE:er att triagera

Under 1 % CPU-overhead i produktion

Noll profiler att skriva för hand

Varje bygge får en ny profil och uppdaterade omdömen

Förstå

Varje container och vad den faktiskt gör när den körs

bifrost lär sig vad som driftsätts var, ända ner till varje container bakom varje tjänst du kör. För varje container lär den sig fem saker: vilken miljö den körs i och hur den är konfigurerad, var den byggdes, vad den innehåller, vilka CVE:er den bär på samt vilka systemanrop, filer och anslutningar den använder i sitt arbete. Den kunskapen ligger till grund för omdömet om varje CVE, säkerhetsprofilen för varje arbetslast och svaret när nästa CVE upptäcks.

  • En label och en annotering: varje bygge observeras före produktion, utan kodändringar
  • Beteendet registreras per container: systemanrop, filåtkomst, processaktivitet och nätverksanslutningar
  • Varje miljö som ett bygge passerar finns med, från staging till produktion
  • Utvecklare upptäcker oväntat beteende innan det når produktion, och säkerhetsteam ser vilka tjänster som har störst beteendemässigt fotavtryck
bifrosts detaljerade vy över en arbetslasts beteende med systemanrop, filåtkomst och nätverksanslutningar
bifrosts vy för CVE-prioritering där sårbarheterna har ett omdöme utifrån runtime-kontexten

Prioritera

Bevis bakom varje omdöme

Varje CVE får ett omdöme utifrån det som faktiskt körs: nåbar, mitigerad av profilen eller aldrig laddad. Varje omdöme och varje skyddsprofil bygger på samma underlag: vad arbetslasten faktiskt gjorde när den kördes. En vy över alla miljöer och alla tjänster, från staging till produktion. Ingen manuell triagering: det som når dig är en kort lista, och varje omdöme kommer med bevisen bakom det.

  • SBOM:er läses in vid varje driftsättning: alltid en aktuell bild av det som körs
  • SBOM:er skannas om under dagen: nya CVE:er matchas automatiskt mot allt du kör
  • Varje bygge följs genom alla miljöer: för en viss CVE ser du vilka tjänster och kluster som har den, så att du vet var du ska börja åtgärda
  • Bevisen bakom varje omdöme: det observerade beteendet, den tillämpade profilen, om paketet laddades eller inte
  • Fokusera på det som är nåbart och ännu inte skyddat

Skydda

Tillåt bara det den gör

Inga regler som blir inaktuella. Manuella regelverk omfattar från ~200 till 10 000 regler som blir inaktuella så fort mjukvaran ändras. bifrost tar fram varje arbetslasts säkerhetsprofil utifrån dess inlärda beteende, förnyar den med varje bygge och upprätthåller den i kärnan: allt utanför profilen nekas innan det körs, även exploits som ingen har upptäckt än. Skyddet införs stegvis i tre lägen: observera, där bifrost lär sig och inget blockeras; upptäck, där profilen tillämpas och avvikelser rapporteras; och enforce, som är målet.

  • En profil per bygge, genererad automatiskt från inlärt beteende: inga profiler att skriva för hand
  • Varje blockerad händelse ger ett larm med full kontext: vad som hände, i vilken arbetslast och varför det föll utanför profilen. Inget når en människa utan sin kontext
  • SIEM-integrationer: skicka larmen direkt in i ditt SOC-flöde

Under huven: varje säkerhetsprofil är en AppArmor-profil som upprätthålls i Linuxkärnan av dess säkerhetsmodul, inte av en sidecar eller en proxy.

bifrost-händelse där beteende utanför säkerhetsprofilen blockeras i kärnan

Svara

Svaret om nästa CVE, innan någon frågar

När en ny CVE upptäcks vet bifrost redan var du har den, hur exponerad du är och hur väl skyddad du redan är. Om profilen blockerar vägen får du besked om att du är skyddad, med bevisen bifogade. Annars får du veta vilka åtgärder som behövs. Inget nytt bygge och ingen ny skanning: svaret kommer från det bifrost redan vet, med varje bygge följt genom alla miljöer och varje aktiv SBOM omskannad under dagen.

Bättre prioritering, ingen manuell triagering, djup förståelse av runtime och skydd på kärnnivå, helt automatiserat med bifrost.

Var du börjar avgör vad du kan veta

Skannrar utgår från imagen och stannar där. bifrost utgår från runtime och arbetar sig uppåt: kunskap, omdömen, skydd, svar.

FörmågaSkannrar (utgår från imagen)bifrost (utgår från runtime)
CVE-detekteringJa: hittar varje känd CVE i imagenJa: SBOM:er läses in vid varje driftsättning och skannas om under dagen
NåbarhetNej: når aldrig runtime, så varje fynd kommer utan den kontext som krävs för ett omdömeJa: varje CVE får ett omdöme utifrån det som faktiskt körs
MitigeringNej: den enda åtgärden är en patchJa: säkerhetsprofilen blockerar vägar som arbetslasten aldrig använder
PrioriteringBara efter CVSS-poängEfter omdöme: nåbar, mitigerad av profilen eller aldrig laddad
BrusHögt: hundratals eller tusentals fyndLågt: en kort lista över det som är nåbart, med bevisen bifogade
UppdateringarPeriodiska skanningarVarje bygge, plus SBOM:er som skannas om under dagen

Två andra utgångspunkter: verktyg för detektering och incidenthantering utgår också från runtime, men observerar och rapporterar bara. Du får själv agera i efterhand. Manuella policymotorer utgår från ett regelverk som någon måste skriva, allt från ~200 till 10 000 regler som blir inaktuella så fort mjukvaran ändras.

Byggd för produktion

Utformad för produktionskluster: ett DaemonSet per nod, skydd på kärnnivå och under 1 % CPU-overhead.

Skydd på kärnnivå

AppArmor LSM

Driftsättning

DaemonSet

Resursanvändning

< 200 MB RAM per nod

Prestandapåverkan

< 1 % CPU

SBOM-format

CycloneDX, SPDX

CVE-upptäckt

SBOM skannas flera gånger om dagen

Byggd för säkerhetsmedvetna team

Grundad i forskning, byggd för produktion och med drift där dina data hör hemma.

Forskning i grunden

bifrost föddes ur ett gemensamt EU-forskningsprojekt vid Lunds universitet och formades sedan till en produkt av ingenjörer med erfarenhet från verklig produktion. Forskningsdjup med praktisk skärpa.

Suveränitet efter eget val

Välj driftmiljö för bifrost utifrån dina efterlevnadskrav, från ett svenskägt suveränt moln utanför amerikansk jurisdiktion till din egen infrastruktur. GDPR-kompatibelt från grunden.

Svenskt ägande

Forskningen, utvecklingen och finansieringen kommer från svenska privatpersoner. Patenterad teknik för runtime-profilering, byggd i Sverige för europeiska och globala team.

Skydd på kärnnivå

Bygger på AppArmor, en Linux Security Module med över 20 år i produktion. Skyddet sitter i kärnan, under applikationen, utan sidecar eller proxy i anropsvägen.

Datalagring

Din data stannar där du vill ha den

Välj jurisdiktion och ägarmodell utifrån dina krav på regelefterlevnad. Samma plattform med fyra driftsalternativ, från ett suveränt europeiskt moln till din egen infrastruktur.

Driftas i Sverige

Hanterad tjänst i ett moln som ägs och kontrolleras i Sverige.

  • Utanför amerikansk jurisdiktion
  • Redo för GDPR och NIS2
  • Full datasuveränitet

Driftas i Europa

En EU-region hos en stor global molnleverantör.

  • Välbekant och beprövad skalbarhet
  • Data lagras i EU
  • GDPR-kompatibel

Privat moln

En egen instans som bifrost driftar i din infrastruktur.

  • Dedikerad instans, bara för dig
  • Körs i din egen infrastruktur
  • bifrost sköter hela driften
Kommer snart

Egen drift

Körs helt i din egen miljö

  • Data lämnar aldrig ditt nätverk
  • Fungerar i isolerade nätverk utan internetåtkomst
  • Driftas av din egen organisation

Osäker på vad som passar? Prata med oss om dina krav på datalagring

Det du behöver för leverantörsgranskningen

Vad agenten samlar in, var dina data finns och hur bifrost självt skyddas. Byggt med dataminimering och integritet i grunden.

Dataminimering

bifrost-agenten samlar in metadata om beteende: systemanrop, mönster för filåtkomst och nätverksanslutningar, men aldrig applikationsdata eller personuppgifter.

Data lagras i EU

Alla data behandlas och lagras inom EU. GDPR-kompatibelt från grunden.

Kryptering

Alla data krypteras, både under överföring och i vila.

Agent med minimala behörigheter

bifrost-agenten körs som ett skrivskyddat DaemonSet med minimala behörigheter. Ingen åtkomst till dina applikationsdata.

Bevis för NIS2

Kontinuerligt skydd ger kontinuerliga bevis. Säkerhetsprofiler och CVE-omdömen ger dig bevis som kan kopplas till NIS2:s tekniska säkerhetsåtgärder.

ISO 27001

ISO 27001-certifiering pågår. Kontakta oss för vår aktuella säkerhetsdokumentation.

Ett svar, inte ett krismöte

Svar om nästa CVE, utifrån det bifrost redan vet. Se hur det fungerar i din miljö: boka en demo på 30 minuter eller prova i ditt eget kluster i 14 dagar.