Hoppa till huvudinnehållet

För compliance- och GRC-team

Kontinuerligt skydd på kärnnivå, kontinuerliga bevis

bifrost upprätthåller en säkerhetsprofil för varje arbetslast i kärnan. Skyddet ger automatiskt ett underlag: profiler, överträdelseloggar, SBOM-historik och CVE-tidslinjer, som tas fram löpande i stället för att sammanställas en gång per revision. Ett och samma underlag, som kan kopplas till kraven i alla ramverk du behöver följa.

Det här står du inför

Bevis som sammanställs för hand, en gång per revision, för allt fler ramverk. Det här är ramverken som dina bevis från bifrost kan kopplas till.

SOC 2

Trust services-kriterier

PCI DSS

Kraven i v4.0

HIPAA

Tekniska skyddsåtgärder

ISO 27001

Kontroller i bilaga A

GDPR

Säkerhet enligt artikel 32

NIST CSF

Skydda och upptäcka

NIS2

Åtgärder enligt art. 21

DORA

Hantering av IKT-risker

CRA

Cyber Resilience Act

Exempel: Cyber Resilience Act

Sårbarhetshantering enligt CRA, utvärderad vid varje bygge

CRA kräver att den som tillverkar mjukvara känner till sina komponenter, har en SBOM, hittar och åtgärdar sårbarheter utan dröjsmål, testar sina produkter regelbundet och anmäler aktivt utnyttjade sårbarheter inom 24 timmar. Vart och ett av kraven är en fråga som bifrost utvärderar löpande, utifrån det bifrost redan vet om varje bygge.

En SBOM per bygge, som skannas om under dagen, svarar mot kravet på inventering. Ett omdöme för varje CVE, med de nåbara först, svarar mot kravet på åtgärder utan dröjsmål. Profiler som lärs in före produktion och upprätthålls i produktion svarar mot regelbunden testning och säker standardkonfiguration. Och när en CVE utnyttjas aktivt finns exponeringsrapporten för anmälan redan där.

Bevis, inte certifiering: bifrost tar fram underlaget. Hur det kopplas till varje skyldighet avgör du och din revisor.

Det här förändras med bifrost

bifrost är inte ett compliance-verktyg. Varje arbetslast har en säkerhetsprofil som upprätthålls i kärnan, och bevisen som det ger kan kopplas till krav som flera av dina ramverk har gemensamt. Samma kontroll ger underlag till flera ramverk.

En säkerhetsprofil per arbetslast, upprätthållen i kärnan

bifrost lär sig vad varje arbetslast gör, vilka systemanrop, filer, nätverksanslutningar och capabilities den använder för att göra sitt jobb, och genererar profilen utifrån det. I produktion upprätthålls profilen i kärnan: allt utanför den blockeras. En ny profil med varje bygge, så att ingenting hinner bli inaktuellt.

Ett omdöme för varje CVE, med kontext från runtime

En SBOM per arbetslast, som skannas om under dagen, och varje CVE får ett omdöme utifrån det som faktiskt körs: nåbar, mitigerad av profilen eller aldrig laddad. Upp till 90 % färre CVE:er att triagera, och bevisen bakom varje omdöme följer med.

Upptäckt av avvikelser och ändringshantering

Runtime-beteendet jämförs löpande med den godkända profilen. En ny binär, en oväntad filskrivning, en anslutning som aldrig ingick i jobbet: allt rapporteras som en avvikelse med kontext från driftsättningen och blockeras så fort arbetslasten är i enforce-läge.

Avvikelser blockeras och rapporteras med sin kontext

I enforce-läge blockeras allt utanför profilen i kärnan. Varje blockerad åtgärd blir en händelse med full kontext: pod, image, profil, vilken åtgärd som försökte utföras och vad som nekades. Händelsen skickas till ditt SIEM och dina larmverktyg, så att ingenting når en människa utan sin kontext.

Bevis som kan kopplas till dina ramverk

En samlad vy över de bevis som skyddet på kärnnivå ger, kopplade till kraven i dina ramverk. Exportera profiler, överträdelseloggar, SBOM-historik och CVE-tidslinjer när en revisor, en tillsynsmyndighet eller en kund frågar.

Mjukvara från tredje part och leveranskedjan

Samma profiler gäller för arbetslaster från leverantörer och tredje part. Med SBOM:en som underlag vet du vilken kod från tredje part som körs, vad den får göra och vilka av dess CVE:er som är nåbara i din miljö.

Det här kan du visa

Profiler, överträdelseloggar, SBOM-historik och CVE-tidslinjer tas fram när profilerna upprätthålls i kärnan, inte för hand inför en revision. Ordningen spelar roll: först skyddet, sedan bevisen som det ger.

1

Profilerna är dokumenterade

Varje arbetslasts profil lagras som kod: en läsbar beskrivning av vad den får göra, versionshanterad med varje bygge.

2

Profilerna upprätthålls automatiskt

Profilerna upprätthålls i kärnan vid varje driftsättning, utan något manuellt steg att glömma. Det enda beslut som återstår för dig är att gå från läget observera till enforce-läget.

3

Allt loggas

Varje blockerad åtgärd och varje avvikelse registreras med sin kontext och en tidsstämpel, från första driftsättningen och framåt.

4

Rapporterna är klara

Exportera bevisen kopplade till kraven i dina ramverk när revisorn eller tillsynsmyndigheten frågar.

Exempel på revisionsbevis

Illustrativt exempel

# Säkerhetsprofil för payment-service

Profil: payment-service-v2.3.1

Status: Upprätthålls

Senast uppdaterad: 2026-09-21T10:30:00Z

# Blockerade åtgärder (senaste 24 h)

Blockerade: 47 otillåtna systemanrop

Blockerade: 12 otillåtna filåtkomster

Blockerade: 3 otillåtna nätverksanslutningar

# Kopplas till

SOC 2 CC6.1: bevis bifogade

PCI DSS 7.1: bevis bifogade

HIPAA §164.312(a): bevis bifogade

Täckning per ramverk

Bevisen från en och samma kontroll, kopplade till krav som flera ramverk har gemensamt.

SOC 2 och ISO 27001

Bevis för kraven på logisk åtkomst, övervakning och ändringshantering.

CC6.1 logisk åtkomst: en profil med minsta möjliga behörighet per arbetslast
CC7.2 övervakning: avvikelser upptäcks, och varje CVE får ett omdöme utifrån runtime
CC8.1 ändringshantering: profiler versionshanterade som kod med varje bygge

NIS2 och DORA

Bevis för EU:s krav på hantering av IKT-risker och incidentrapportering.

NIS2 Art. 21: åtgärder för åtkomstkontroll, ändringshantering och leveranskedjan
NIS2 Art. 23: incidentrapportering med händelseloggen bifogad
DORA Art. 7 och 9: skydd av IKT-system och kontinuerlig övervakning

PCI DSS och Cyber Resilience Act

Bevis för säker standardkonfiguration och spårbarhet för komponenter under hela livscykeln.

PCI DSS 2.2.6 och 7.2.5: säker konfiguration och minsta möjliga behörighet
CRA Bilaga I: säker standardkonfiguration, SBOM-skyldigheter och säkerhetsloggning
PCI DSS 11.5.2: filintegritet och upptäckt av ändringar

Bevis som tas fram automatiskt

Se hur säkerhetsprofiler, överträdelseloggar och CVE-tidslinjer kan kopplas till dina ramverk.