Продвинутая защита инфраструктуры
Обеспечьте сквозную защиту кластера с Deckhouse: от сборки образов до контроля запущенных приложений.
Платформа проверяет происхождение и целостность каждого образа. В кластере запускается только то, что прошло проверку безопасности.
Система мгновенно находит аномалии и атаки на запущенные приложения. Это позволяет принять меры до того, как пострадают данные.
Deckhouse помогает в соблюдении требований регуляторов, освобождая инженеров от ручного сбора отчётов при аудите.
Как Deckhouse блокирует угрозы
Защита работает на всех уровнях: от приложений до ядра платформы. На входе operator-trivy сканирует образы на уязвимости и блокирует критичные CVE. Уровень API контролирует admission-policy-engine: он проверяет запросы на соответствие политикам и блокирует нарушения до попадания в кластер.
Внутри кластера агенты runtime-audit-engine анализируют системные вызовы и сетевые соединения, фиксируя аномалии в работе приложений.
На уровне платформы gost-integrity-controller проверяет целостность компонентов Deckhouse и узлов ОС, исключая их несанкционированное изменение. Все данные агрегируются в Prometheus и Loki, а затем попадают в security-events-manager для расследований и отчётов.
Запуск и настройка
Рекомендуем в составе готовых решений
Поможем автоматизировать безопасность
Обсудим ваши требования к ИБ и подберём оптимальную конфигурацию расширений для защиты Runtime и прохождения аудитов.
Часто задаваемые вопросы
Расширение входит в состав редакций Deckhouse Platform Ultimate, Deckhouse Platform Certified Core и Deckhouse Platform Certified Pro. Также оно доступно как дополнение к Deckhouse Platform Core.
Установка других расширений не требуется.
Нет. admission-policy-engine применяет глобальные политики на уровне кластера автоматически. При создании «проекта» (тенанта) политики наследуются. Кастомизация возможна, но базовая защита работает сразу.
operator-trivy сканирует образы при загрузке в registry и периодически перепроверяет уже загруженные. Критичные CVE обнаруживаются до момента запуска пода в production.
Да. Все события security-event-manager собираются в структурированном виде и могут экспортироваться в корпоративный SIEM/SOC.
Действие будет заблокировано на уровне API Server (admission-policy-engine), а сама попытка — зафиксирована в аудит-логе security-events-manager. Даже привилегированный доступ не позволяет обойти глобальные политики платформы.