• Sådan arbejder vi
  • Compliance
  • Prissætning
  • Funktioner
LoginSignup
  • Sådan arbejder vi
  • Compliance
  • Prissætning
  • Funktioner
  • GitHub
LoginSignup
    • vores open source tilgang
    • digital suverænitet i centrum
    • hvordan vi arbejder
    • ydelser
    • onboarding
    • sikkerhed og adgang
    • platformssikkerhed
    • overvågning og advarsler
    • backup strategi
    • gendannelse og katastrofegendannels
    • priser og kontrakt
    • SKI 02.22
      • vores open source tilgang
      • digital suverænitet i centrum
      • hvordan vi arbejder
      • ydelser
      • onboarding
      • sikkerhed og adgang
      • platformssikkerhed
      • overvågning og advarsler
      • backup strategi
      • gendannelse og katastrofegendannels
      • priser og kontrakt
      • SKI 02.22

      Open source-platform til sikkerhed, compliance og drift. Kører på enhver sky, uden vendor lock-in.

      Produkter

      • Sådan arbejder vi
      • Funktioner
      • Prissætning
      • Compliance

      Virksomhed

      • Om os
      • Løsningsoversigt
      • Karrierer
      • Blog
      • Hvorfor Obmondo
      • Logoer

      Kontakt

      • info@obmondo.com
      • sales@obmondo.com
      • Tal med os
      • Kontakt Os

      © 2026 Obmondo. Alle rettigheder forbeholdes.

      Vilkår og betingelserafmeldeCookiepolitik
      1. sådan arbejder vi
      2. ·6
      3. ·platformssikkerhed
      Download som PDF

      Platformssikkerhed

      Kapitlet Sikkerhed og adgang beskriver, hvordan vores teknikere får adgang til dine systemer. Dette kapitel handler om det, platformene selv gør: KubeAid på Kubernetes-clustere og LinuxAid på Linux-servere. Alle kontroller herunder er sat op i Git, og hvor en kontrol er et tilvalg frem for slået til som standard, skriver vi det.

      1. Kubernetes-clustere (KubeAid)

      Netværk

      Hvert cloud- og bare metal-cluster, kubeaid-cli bygger, kører Cilium. kubeaid-addons-chartet kan rendere en default-deny CiliumNetworkPolicy pr. namespace, som slår indgående og udgående trafik fra for alle pods i det, bortset fra DNS til kube-dns. Har en workload brug for mere, angiver du, hvilke pods der får det. Cilium eksporterer hver droppet pakke som en Hubble-metrik.

      Firewall på noderne

      På bare metal kan du slå Ciliums host-firewall til. Den begrænser, hvad noderne selv svarer på, og SSH udefra tager så kun imod forbindelser fra de kilder, du angiver i values-cilium.yaml. På Hetzner bare metal tilbyder kubeaid-cli at slå den til, når clusteret er bygget. På AWS og Azure klarer udbyderens security groups den opgave, og på cloud-clustere er host-firewallen slået fra.

      Runtime

      KubeAid leverer to runtime-motorer, som er slået fra, indtil du slår én til for et cluster. Tetragon registrerer procesafvikling, indlæsning af kernemoduler og ændringer af rettigheder som kernehændelser via eBPF og følger netværks- og filadgang, når du tilføjer en politik til det. KubeArmor kan afvise en operation ved Linux Security Module-hooket, før den kører.

      Images og hemmeligheder

      Når du slår sårbarhedsscanning til, scanner Trivy Operator de images, dine workloads kører, og gemmer de kritiske og høje fund, der kan rettes, som rapportobjekter i clusteret. Kubescape kan tage dens plads. Hemmeligheder ligger krypteret i clusterets Git-repository, forseglet til nøglen for det cluster, der må åbne dem, og kun controlleren inde i det cluster kan dekryptere dem. kubeaid-cli installerer controlleren, mens den bygger clusteret.

      Målt håndhævelse

      En NetworkPolicy, hvis selector ikke matcher noget, ser beskyttet ud i Git og lader poden stå åben. Derfor læser KubeAid, hvor du slår det til, det, Cilium har beregnet for hver pod, og rapporterer pr. workload:

      • om applikationens manifester indeholder en politik
      • om Cilium håndhæver indgående trafik på alle endpoints
      • om Cilium håndhæver udgående trafik

      Har Cilium ikke udfyldt endpoint-status, er svaret null, altså ukendt. Opsamleren opretter og ændrer ingenting. Hvor dit cluster rapporterer til Obmondo, sender det øjebliksbilledet over mTLS med navnene på dine workloads, deres images og fundene i dem, men ingen applikationsdata, logs eller indhold fra hemmeligheder.

      2. Linux-servere (LinuxAid)

      Én gang i timen tjekker en OpenVox-agent på hver server, om serveren stemmer overens med sine indstillinger i Git, og rapporterer afvigelser. Installationen sætter agenten til kun at rapportere. Håndhævelse er en kontakt pr. klasse, og kørslen hver time retter de klasser, hvor den er slået til, plus nogle få filer, som LinuxAid altid holder på plads, f.eks. SSH-serverens konfiguration. Firewall-, database- og webindstillingerne har ingen sådan kontakt. De træder først i kraft, når nogen kører linuxaid-cli run-openvox --enforce.

      SSH

      På en fuldt driftet server skriver kørslen hver time en hærdet SSH-konfiguration, også mens LinuxAid kun rapporterer om resten, og SSH bruger den fra næste genstart:

      • ingen login med adgangskode
      • root begrænset til tvungne kommandoer
      • kun moderne krypteringer, undtagen på RHEL 6

      Du kan tilføje et NetBird- eller WireGuard-VPN for at nå dine servere over et privat netværk.

      Firewall

      Når firewallen er slået til, sætter hver håndhævende kørsel serverens iptables-regler for IPv4 ud fra Git:

      • reglerne lukker ICMP, loopback, etablerede forbindelser og SSH ind og logger og blokerer alt andet
      • hver rolle åbner de porte, den skal bruge, f.eks. 3306 til MariaDB
      • kørslen fjerner alle regler, der ikke står i Git, men du kan lade Docker- og NetBird-regler blive stående

      Brugere og nøgler

      Brugerkonti, grupper, SSH-nøgler og sudo-rettigheder for hver server ligger i Git sammen med hashede adgangskoder og udløbsdatoer. LinuxAid rapporterer SSH-nøgler, der ikke står i Git, og når den håndhæver, fjerner den dem fra de konti, den styrer, og fra root. pam_access kan begrænse, hvem der må logge ind og hvorfra.

      Målinger

      Hver server sender sine målinger hvert 15. sekund over TLS til Obmondos Prometheus og identificerer sig med sit OpenVox-certifikat.

      3. Hvad vi ikke påstår

      Sikkerhedstekster lyder tit, som om alle kontakter allerede var slået til. Her er, hvor vores ikke er.

      • Default-deny er et tilvalg, namespace for namespace. Vi slår det til sammen med dig, for afviser man udgående trafik, som ingen har kortlagt, skaber man det nedbrud, man ville forhindre.
      • Runtime-motorerne starter med kun at observere. KubeArmor leveres i audit-tilstand og blokerer intet, før du sætter en posture til block.
      • Ukendt forbliver ukendt. At kalde et null-resultat ubeskyttet puster problemet op, og at kalde det beskyttet skjuler et.
      • Scanningen dækker det, der kører, ikke det, der blev pushet. Harbor scanner kun ved push i projekter, der er sat op til det, og kun de images, der ligger i Harbor.
      • Ikke alle de clustere, vi driver, kører Cilium. Nogle ældre clustere, sat op med kops eller på AKS, gør ikke.
      • En tom SSH-liste lader SSH stå åben. Står der ingen kilder på listen, tillader Ciliums host-firewall SSH fra hvor som helst.
      • Et VPN lukker ikke port 22. LinuxAids firewall tillader SSH fra alle adresser, uanset hvilket VPN du tilføjer.
      • LinuxAids firewall dækker kun IPv4. Den starter ip6tables men tilføjer kun en regel, der afviser videresendt IPv6-trafik, så LinuxAid filtrerer ikke indgående IPv6-trafik på en server med en IPv6-adresse.
      • LinuxAid rapporterer, før den håndhæver. Den sætter afvigelser tilbage, hvor håndhævelse er slået til, og i de få filer, den altid holder på plads.
      Næste kapitelOvervågning og advarsler

      On this page

      • 1. Kubernetes-clustere (KubeAid)
      • Netværk
      • Firewall på noderne
      • Runtime
      • Images og hemmeligheder
      • Målt håndhævelse
      • 2. Linux-servere (LinuxAid)
      • SSH
      • Firewall
      • Brugere og nøgler
      • Målinger
      • 3. Hvad vi ikke påstår