Testy bezpieczeństwa kontenerów i obrazów
Oceniamy ścieżkę od commita do działającego kontenera: obrazy, które budujesz, zależności, które dziedziczysz, pipeline, który je shipuje i runtime, który je wykonuje. Łańcuch dostaw to słaby punkt, który większość programów bezpieczeństwa pozostawia nieprzetestowany.
Pełna powierzchnia ataku — nie tylko to, co jest widoczne z zewnątrz.
Analiza obrazów i zależności
Triażowanie zamiast skanowania
Podatne pakiety OS i zależności językowe, przestarzałe obrazy bazowe i co faktycznie jest osiągalne a tylko obecne — triażowane według exploitability, nie surowej liczby CVE.
Higiena obrazu i build
Domyślny root, zostawione sekrety
Sekrety upieczone w warstwach, kontenery na roota, nadmierne capabilities, błędy Dockerfile i multi-stage build.
Integralność łańcucha dostaw
Trackowanie autentyczności
Proweniencja obrazu bazowego, niespinowane i mutowalne tagi, dependency confusion i typosquatting, SBOM, podpisywanie i atestacja (cosign/Sigstore).
CI/CD jako powierzchnia ataku
Workery z uprawnieniami root
Runnerzy z nadmiernymi uprawnieniami, poisoned pipeline execution, podatne kroki build, ryzyko zewnętrznych akcji i pluginów, ekspozycja OIDC i poświadczeń do chmury.
Rejestr i artefakty
Pełna kontrola dostępu
Kontrola dostępu, manipulacja obrazami i promocja z niezaufanych do zaufanych środowisk.
Runtime i orkiestracja
Kontener uprzywilejowany to dostęp do hosta
Ucieczka z kontenera, workloady uprzywilejowane i z zamontowanym hostem, brak admission control i Pod Security, i zasięg eksplozji po przejęciu jednego kontenera.
Sprawdzone frameworki branżowe, nie autorskie listy kontrolne.
Linie bazowe hardeningu dla buildu i runtime, używane jako odniesienie, nie cały zakres.
Model proweniencji i integralności do lokalizacji słabego ogniwa — od źródeł do wdrożenia.
Wytyczne bezpieczeństwa kontenerów stanowiące podstawę pokrycia.
Ustrukturyzowany proces od zakresu do retestów — bez niespodzianek na etapie dostarczenia.

Pytania, które słyszymy najczęściej przed podpisaniem umowy.
Skaner produkuje listę CVE. My triażujemy ją według osiągalności i exploitability, a następnie testujemy to, czego skaner nie jest w stanie racjonalizować: uprawnienia pipeline, wstrzyknięcie kroków build, ekspozycja sekretów i ucieczka runtime. Odkrycie to ścieżka, nie inwentarz.
To ofensywny widok: atakujemy obrazy, rejestry, pipeline i runtime w danym momencie. Testy chmury pokrywają płaszczyznę kontrolną konta i IAM. Ciągłe bezpieczeństwo pipeline — skanowanie i bramkowanie w CI — to nasza linia DevSecOps, osobny, bieżący retainer.
Docker i Kubernetes w popularnych systemach CI — GitHub Actions, GitLab CI, Azure DevOps i Jenkins — oraz w głównych rejestrach. Adaptujemy się do Twojego toolchainu, nie narzucamy własnego.
Skontaktuj się z nami
W każdej sprawie możesz kontaktować się z nami za pomocą poniższych danych, lub formularza kontaktowego
Jeżeli chcesz porozmawiać z nami osobiście, zapraszamy do bookowania spotkań przy użyciu platformy Microsoft Bookings.
Umów spotkanie w Microsoft Bookings