एक्वा सुरक्षा

-

एक्वा सिक्योरिटी क्लाउड-नेटिव सुरक्षा के क्षेत्र में अग्रणी है, जो कुबेरनेट्स और सर्वरलेस कंटेनरों के लिए पूर्ण-स्टैक सुरक्षा सुरक्षा प्रदान करती है, साथ ही एआई-संवर्धित खतरे का पता लगाने और रनटाइम सुरक्षा भी प्रदान करती है।

एक्वा सुरक्षा उत्पाद इंटरफेस

एक्वासिक्योरिटी

मुख्य पैरामीटर और आँकड़े

एक्वा सिक्योरिटी एक क्लाउड-नेटिव प्रासंगिक एप्लिकेशन सुरक्षा प्लेटफ़ॉर्म (CNAPP) है, जिसे आधिकारिक तौर पर "क्लाउड नेटिव एप्लिकेशन प्रोटेक्शन प्लेटफ़ॉर्म" के रूप में तैनात किया गया है, जो निर्माण से लेकर रनटाइम तक पूर्ण-लिंक सुरक्षा को कवर करता है। मुख्य अंतर इसमें निहित है: ईबीपीएफ-आधारित कर्नेल-स्तरीय निगरानी क्षमताएं और एआई-संचालित असामान्य व्यवहार पहचान इंजन।

प्रोजेक्ट्स सार्वजनिक सूचना
आधिकारिक स्थिति क्लाउड नेटिव एप्लिकेशन प्रोटेक्शन प्लेटफ़ॉर्म
मुख्य क्षमताएं कंटेनर छवि स्कैनिंग K8s सुरक्षा स्थिति, रनटाइम सुरक्षा, अनुपालन ऑडिट
एआई क्षमताएं एमएल-आधारित असामान्य व्यवहार का पता लगाना, खतरा स्कोरिंग और स्वचालित प्रतिक्रिया
समर्थन प्रसंग कंटेनर कुबेरनेट्स, सर्वर रहित, वीएम, मल्टी-क्लाउड/हाइब्रिड क्लाउड
परिनियोजन मॉडल SaaS क्लाउड, स्व-होस्टेड, हाइब्रिड परिनियोजन
उद्यम ग्राहक दुनिया भर में 500+, प्रौद्योगिकी, वित्त, खुदरा और सरकार को कवर करते हुए
अनुपालन प्रमाणन एसओसी 2 टाइप II, आईएसओ 27001, फेडआरएएमपी, जीडीपीआर, पीसीआई डीएसएस
मुख्यालय इज़राइल (आर एंड डी और ग्लोबल ऑपरेशंस)
वित्तपोषण चरण संचयी राशि 260 मिलियन अमेरिकी डॉलर से अधिक है, डी/ई दौर

उद्योग क्षेत्र: एक्वा को लगातार कई वर्षों तक गार्टनर सीएनएपीपी मैजिक क्वाड्रेंट में अग्रणी के रूप में सूचीबद्ध किया गया है, और प्रिज्मा क्लाउड (पालो अल्टो नेटवर्क), सिसडिग और लेसवर्क के साथ मिलकर यह क्लाउड नेटिव सुरक्षा का पहला क्षेत्र बनाता है। इसका अंतर सरल फ़ंक्शन स्टैकिंग के बजाय ईबीपीएफ प्रौद्योगिकी स्व-अनुसंधान की गहराई और एआई व्यवहार विश्लेषण इंजन की परिपक्वता में निहित है।

एआई कोर का विभेदन: पारंपरिक सुरक्षा उपकरण ज्ञात खतरों से निपटने के लिए हस्ताक्षर पुस्तकालयों पर भरोसा करते हैं। एक्वा का एआई इंजन प्रत्येक पॉड और कंटेनर के लिए एक व्यवहारिक आधार रेखा स्थापित करने के लिए eBPF के माध्यम से सिस्टम कॉल, नेटवर्क ट्रैफ़िक और फ़ाइल गतिविधि डेटा एकत्र करता है। बेसलाइन से विचलन एक अलार्म या स्वचालित अलगाव को ट्रिगर करेगा। यह तंत्र केवल उजागर सीवीई से मिलान करने के बजाय, "अज्ञात खतरों" जैसे शून्य-दिन के कारनामे, फ़ाइल रहित हमले और क्रिप्टोमाइनिंग की खोज कर सकता है।

एक्वा सिक्योरिटी की उपयोगकर्ता और बाज़ार मान्यता

धीरे-धीरे क्षेत्र में उपयोगकर्ता जागरूकता पैदा करें, और कार्य कुशलता में सुधार के लिए सामग्री निर्माताओं और टीमों द्वारा उत्पाद क्षमताओं का उपयोग किया जाता है। कुछ उद्योग उपयोगकर्ताओं ने इसे अपने दैनिक वर्कफ़्लो में शामिल किया है। विशिष्ट उपयोगकर्ता पैमाने और उद्योग अपनाने की दर डेटा के लिए नवीनतम आधिकारिक खुलासे को संदर्भित करने की अनुशंसा की जाती है।

एक्वा सिक्योरिटी के लागत लाभ

  • सी-साइड/व्यक्तिगत: आमतौर पर मुख्य कार्यों का अनुभव करने के लिए एक मुफ्त संस्करण प्रदान किया जाता है, और उच्च आवृत्ति उपयोग के लिए सशुल्क पैकेज सदस्यता की आवश्यकता होती है।
  • एपीआई/डेवलपर: कॉल वॉल्यूम के आधार पर बिल, विकास टीमों के लिए उपयुक्त जिन्हें लचीले ढंग से अपने सिस्टम में एकीकृत किया जा सकता है।
  • उद्यम/निजीकृत: अनुकूलित कोटेशन और तैनाती योजना के लिए व्यवसाय स्वामी से संपर्क करें। विशिष्ट कीमत आधिकारिक वास्तविक समय मूल्य निर्धारण पृष्ठ के अधीन है।

एक्वा सिक्योरिटी की मुख्य विशेषताएं

एक्वा की क्षमताओं को "छवि निर्माण से रनटाइम निकास तक पूर्ण-लिंक सुरक्षा" के आसपास डिज़ाइन किया गया है, और इसके मुख्य कार्यों को पांच पंक्तियों में संक्षेपित किया जा सकता है:

  • कंटेनर छवि स्कैनिंग और सीआई/सीडी एकीकरण: सीवीई कमजोरियों, मैलवेयर और संवेदनशील जानकारी लीक की पहचान करने के लिए छवि निर्माण चरण के दौरान ऑपरेटिंग सिस्टम पैकेज (अल्पाइन, उबंटू, डेबियन), एप्लिकेशन निर्भरता (एनपीएम, पिप, मावेन) और बुनियादी छवि परतों को स्कैन करें। जेनकिंस, गिटलैब सीआई और गिटहब एक्शन जैसे मुख्यधारा सीआई टूल से सीधे जुड़ें। जो छवियाँ नीति का अनुपालन नहीं करतीं, उन्हें मिरर वेयरहाउस में ले जाने पर रोक है।
  • कुबेरनेट्स सुरक्षा मुद्रा प्रबंधन (केएसपीएम): सीआईएस कुबेरनेट्स बेंचमार्क के खिलाफ बेंचमार्क किए गए विशेषाधिकार प्राप्त कंटेनर होस्टनेटवर्क एक्सपोजर आरबीएसी ओवर-ऑथराइजेशन पॉड सुरक्षा मानकों के उल्लंघन आदि सहित K8s क्लस्टर के कॉन्फ़िगरेशन विचलन की लगातार निगरानी करें। सुधारात्मक सिफ़ारिशें उत्पन्न करता है और स्वचालित रूप से प्रवेश वेबहुक नीतियां सबमिट करता है।
  • एआई रनटाइम खतरे का पता लगाना और प्रतिक्रिया: ईबीपीएफ तकनीक के आधार पर, यह सिस्टम कॉल (सिसकॉल), नेटवर्क कनेक्शन, फ़ाइल संचालन और लिनक्स कर्नेल परत पर कंटेनरों के निर्माण की प्रक्रिया को कैप्चर करता है; एमएल मॉडल प्रत्येक कंटेनर के लिए व्यवहारिक आधार रेखाएं स्थापित करता है, आधार रेखा से विचलन होने पर अलार्म ट्रिगर करता है और स्वचालित अलगाव का समर्थन करता है (जैसे कंटेनरों को मारना, नेटवर्क कनेक्शन को अवरुद्ध करना और फोरेंसिक स्नैपशॉट उत्पन्न करना)। जांच में क्रिप्टोमाइनिंग, रिवर्स शेल्स, डेटा चोरी, क्रेडेंशियल एक्सेस और लेटरल मूवमेंट शामिल हैं।
  • प्रवेश नियंत्रक: कुबेरनेट्स अनुप्रयोगों को क्लस्टर में तैनात करने से पहले, वेबहुक छवि हस्ताक्षर, भेद्यता सीमा, अनुपालन नीतियों और आपूर्ति श्रृंखला स्रोतों को रोकता है और सत्यापित करता है। जो पॉड्स शर्तों को पूरा नहीं करते हैं उन्हें ऑर्केस्ट्रेशन परत पर सीधे खारिज कर दिया जाता है और शेड्यूलिंग कतार में प्रवेश नहीं किया जाता है। DevSecOps के कार्यान्वयन में यह सबसे महत्वपूर्ण "चेकपॉइंट" क्षमता है।
  • अनुपालन और ऑडिट स्वचालन: पीसीआई डीएसएस, जीडीपीआर, एसओसी 2, एचआईपीएए, एनआईएसटी 800-53 इत्यादि जैसे प्रीसेट अनुपालन आधारभूत ढांचे, नियमित रूप से कंटेनर और मानकों के बीच अनुपालन अंतराल को स्कैन करते हैं, और स्वचालित रूप से ऑडिट रिपोर्ट उत्पन्न करते हैं। कस्टम नीति टेम्पलेट्स और नियमित निर्यात का समर्थन करता है।

हिडन लिंकेज: इमेज स्कैनिंग द्वारा खोजी गई कमजोरियां स्वचालित रूप से रनिंग पॉड्स के वास्तविक समय के खतरे के संदर्भ से जुड़ी हो सकती हैं - यदि एक रनिंग कंटेनर सीवीई के साथ लाइब्रेरी का उपयोग कर रहा है और एआई मॉडल असामान्य ट्रैफिक का पता लगाता है, तो एक्वा "भेद्यता पथ + शोषण संकेत" भी प्रदान करेगा, इसलिए सुरक्षा विश्लेषकों को एकाधिक कंसोल के बीच सहसंबंध और समस्या निवारण नहीं करना पड़ेगा। बिल्ड से रनटाइम तक यह सिग्नल कनेक्शन पृथक स्कैनिंग टूल और आइसोलेशन में तैनात रनटाइम टूल की तुलना में CNAPP का मुख्य अतिरिक्त मूल्य है।

एक्वा सिक्योरिटी का संस्करण विकास

एक्वा की संस्करण रणनीति वार्षिक प्रमुख रिलीज़ पर आधारित है, जो निरंतर फीचर अपडेट द्वारा पूरक है। चूंकि अधिकारी ने सभी ऐतिहासिक संस्करणों की सटीक तारीखों का पूरी तरह से खुलासा नहीं किया है, इसलिए निम्नलिखित को सार्वजनिक रूप से सत्यापन योग्य मील के पत्थर के अनुसार व्यवस्थित किया गया है।

मेनलाइन संस्करण

संस्करण रिलीज की तारीख मुख्य परिवर्तन
2025.1 ~2025-03 एआई-संचालित रनटाइम असामान्य व्यवहार का पता लगाने और स्वचालित प्रतिक्रिया का परिचय
2024.2 ~2024-06 उन्नत कंटेनर छवि स्कैनिंग गहराई और प्रवेश नियंत्रक फ़ंक्शन
2024.1 ~2024-01 केएसपीएम मॉड्यूल पूरी तरह से उन्नत, नई मल्टी-क्लाउड नीति एकीकृत प्रबंधन
2023.3 ~2023-09 सर्वर रहित सुरक्षा एक्सटेंशन, AWS Lambda और Azure फ़ंक्शंस का समर्थन
2023.1 ~2023-03 ईबीपीएफ संग्रह परत का परिचय और रनटाइम खतरे का पता लगाने वाले इंजन का पुनर्निर्माण
2022.2 ~2022-06 पहला CNAPP एकीकृत प्लेटफ़ॉर्म संस्करण, छवि स्कैनिंग K8s सुरक्षा और रनटाइम को एकीकृत करता है

प्रमुख नोड्स की व्याख्या

  • 2023.1 का ईबीपीएफ रिफैक्टर एक्वा के प्रौद्योगिकी रोडमैप में एक महत्वपूर्ण मोड़ है। इससे पहले, एजेंटों पर निर्भर उपयोगकर्ता-मोड हुक का रनटाइम पता लगाना कवरेज और प्रदर्शन में सीमित था; ईबीपीएफ पर स्विच करने के बाद, संग्रह ग्रैन्युलैरिटी को प्रक्रिया स्तर से सिस्टम कॉल स्तर तक परिष्कृत किया गया था, और कर्नेल मॉड्यूल को संशोधित करने की कोई आवश्यकता नहीं थी।
  • 2024.1 का केएसपीएम अपग्रेड सुरक्षा नीति प्रबंधन को एकल क्लस्टर से मल्टी-क्लाउड (एडब्ल्यूएस ईकेएस, एज़्योर एकेएस, जीसीपी जीकेई) एकीकृत दृश्य तक विस्तारित करता है, जो एकाधिक के8 क्लस्टर वाले एंटरप्राइज़ ग्राहकों के लिए एक महत्वपूर्ण क्षमता है।
  • 2025.1 का एआई इंजन एमएल मॉडल को सीधे रनटाइम डिटेक्शन लिंक में एम्बेड करता है। यह अब एक स्वतंत्र अलार्म नियम इंजन नहीं है, बल्कि एक वास्तविक समय व्यवहार बेसलाइन मॉडल है।

एक्वा सिक्योरिटी के तकनीकी लाभ

एक्वा की तकनीकी खाई किसी एकल एल्गोरिदम में नहीं है, बल्कि "ईबीपीएफ संग्रह + एआई विश्लेषण + के8एस मूल एकीकरण" की तीन पंक्तियों की तालमेल गहराई में है।

ईबीपीएफ संग्रह परत के स्व-विकसित लाभ: ओपन सोर्स फाल्को समुदाय मानक पर सिसडिग की निर्भरता की तुलना में, एक्वा का ईबीपीएफ एजेंट पूरी तरह से स्व-विकसित है और संग्रह सीमा (नेमस्पेस पॉड, कंटेनर ग्रैन्युलैरिटी द्वारा घटनाओं को फ़िल्टर करना) और नमूनाकरण दर (सीपीयू ओवरहेड को कम करने के लिए उच्च आवृत्ति परिदृश्यों में गतिशील रूप से डाउनसैंपलिंग) को अधिक सूक्ष्मता से नियंत्रित कर सकता है। इसका मतलब यह है कि समान कर्नेल इवेंट थ्रूपुट के तहत, एक्वा एजेंट कम संसाधनों का उपभोग करता है और व्यावसायिक कंटेनरों के साथ मिश्रित उत्पादन वातावरण के लिए उपयुक्त है।

एआई व्यवहार बेसलाइन मॉडल की कारण श्रृंखला: एक्वा का एमएल मॉडल एक साधारण बाहरी पहचान नहीं है, बल्कि कंटेनर वर्कलोड के लिए विशेष रूप से प्रशिक्षित एक टाइमिंग मॉडल है। मुख्य तर्क स्टार्टअप के बाद "सीखने की अवधि" (आमतौर पर 24-48 घंटे) के दौरान प्रत्येक पॉड के लिए एक सामान्य व्यवहार चित्र स्थापित करना है, जिसमें सिस्टम कॉल आवृत्ति वितरण, नेटवर्क कनेक्शन टोपोलॉजी और फ़ाइल एक्सेस मोड शामिल है; सीखने की अवधि के बाद, केवल वे घटनाएँ जो आधार रेखा से 3 से अधिक मानक विचलन से विचलित होती हैं, अलार्म ट्रिगर करेंगी। "प्रति नोड के बजाय प्रति कंटेनर" की यह आधारभूत सटीकता माइक्रोसर्विस आर्किटेक्चर में झूठी सकारात्मक दर को काफी कम कर सकती है। हालाँकि, बेहद कम जीवन चक्र वाले जॉब/क्रोनजॉब कंटेनरों के लिए, सीखने की अवधि बेसलाइन अभिसरण को पूरा करने में सक्षम नहीं हो सकती है, और स्थैतिक नीतियों को अलग से कॉन्फ़िगर करने की आवश्यकता होती है।

K8s मूल प्रवेश नियंत्रण: Aqua का प्रवेश नियंत्रक मूल रूप से ValidatingWebhookConfiguration के रूप में K8s ऑर्केस्ट्रेशन परत से जुड़ा हुआ है। इसमें साइडकार या सीएनआई प्लग-इन की आवश्यकता नहीं है और क्लस्टर के मौजूदा शेड्यूलिंग लिंक में शून्य घुसपैठ है। नीति मूल्यांकन इस क्लस्टर के भीतर पूरा किया जाता है और पहुंच योग्य प्लेटफार्मों के कारण पूरे क्लस्टर की तैनाती को अवरुद्ध होने से बचाने के लिए बाहरी सेवा उपलब्धता पर निर्भर नहीं होता है।

अनुपालन आधार रेखाओं का मशीन-पठनीय रखरखाव: एक्वा सीआईएस, पीसीआई डीएसएस, जीडीपीआर आदि जैसी अनुपालन आवश्यकताओं को पीडीएफ दस्तावेजों के बजाय मशीन-निष्पादन योग्य निरीक्षण नियमों (रेगो नीतियों या कस्टम डीएसएल) में परिवर्तित करता है। उद्यम निरंतर और स्वचालित सत्यापन के लिए अपनी आंतरिक सुरक्षा बेसलाइन को नीति टेम्पलेट में एन्कोड कर सकते हैं। यह "कोड के रूप में अनुपालन" दृष्टिकोण ऑडिट तैयारी चक्र को हफ्तों से मिनटों तक छोटा कर देता है।

एक्वा सिक्योरिटी का उपयोग कैसे करें

एक्वा दो मुख्य प्रवेश द्वार प्रदान करता है, SaaS क्लाउड और सेल्फ-होस्टेड, जो विभिन्न उद्यम आकारों और अनुपालन आवश्यकताओं के लिए उपयुक्त हैं।

कैसे उपयोग करें उपयुक्त परिदृश्य विशेषताएँ लागत मॉडल
सास बादल त्वरित सत्यापन, छोटे और मध्यम आकार के क्लस्टर कोई संचालन और रखरखाव नहीं, वेब कंसोल के माध्यम से नीतियों और अलार्म का प्रबंधन करें नोड द्वारा मासिक सदस्यता
स्व-होस्टिंग/निजीकरण उच्च डेटा संप्रभुता आवश्यकताओं वाले बड़े उद्यम उद्यम के आंतरिक K8s क्लस्टर या आपके स्वयं के क्लाउड खाते में तैनात व्यापार वार्ता आवश्यक
हाइब्रिड परिनियोजन स्कैनिंग SaaS + रनटाइम निजीकरण इमेज स्कैनिंग क्लाउड पर जाती है, रनटाइम डिटेक्शन एजेंट निजी नेटवर्क की तस्करी करता है संयोजन मूल्य निर्धारण

सामान्य परिनियोजन चरण:

  1. पंजीकरण और सक्रियण: कॉर्पोरेट खाता पंजीकृत करने के लिए एक्वा आधिकारिक वेबसाइट पर जाएं, और SaaS या सेल्फ-होस्टेड मोड चुनें।
  2. प्लेटफ़ॉर्म इनिशियलाइज़ेशन: एक्वा कंसोल में स्कैनिंग नीतियां (भेद्यता गंभीरता सीमाएँ, अनुपालन बेसलाइन), अधिसूचना चैनल (स्लैक, पेजरड्यूटी, स्प्लंक) और आरबीएसी भूमिकाएँ कॉन्फ़िगर करें।
  3. K8s क्लस्टर एक्सेस: एक्वा ऑपरेटर (eBPF डेमनसेट और एडमिशन वेबहुक सहित) को तैनात करने के लिए लक्ष्य क्लस्टर में kubectl apply निष्पादित करें। हेल्म चार्ट आधिकारिक तौर पर प्रदान किया गया है, जो मॉनिटरिंग नेमस्पेस, संग्रह ग्रैन्युलैरिटी और एजेंट संसाधन सीमाओं के पैरामीटरयुक्त कॉन्फ़िगरेशन का समर्थन करता है।
  4. सीआई/सीडी एकीकरण: डॉकरफाइल बिल्ड चरण के बाद एक एक्वा स्कैन चरण (सीएलआई या एपीआई) जोड़ें, स्कैन परिणामों को बिल्ड पाइपलाइन से बांधें, और विफल होने पर छवि पुश को ब्लॉक करें।
  5. ऑपरेटिंग बेसलाइन स्थापना: एक्सेस के बाद 24-48 घंटों की एआई सीखने की अवधि के दौरान, सिस्टम स्वचालित रूप से प्रत्येक पॉड के लिए एक व्यवहारिक बेसलाइन स्थापित करता है। सीखने की अवधि के दौरान, केवल रिकॉर्ड रिकॉर्ड किए जाते हैं लेकिन ऑनलाइन होने के शुरुआती चरणों में गलत अलार्म से बचने के लिए अवरुद्ध नहीं किया जाता है जो व्यवसाय को प्रभावित कर सकता है।
  6. नीति ट्यूनिंग: बेसलाइन स्थापित होने के बाद, सुरक्षा टीम प्रारंभिक अलार्म के आधार पर संवेदनशीलता सीमा और श्वेतसूची नियमों को समायोजित करती है, और फिर सुरक्षा मोड को "केवल निगरानी" से "निगरानी + स्वचालित अवरोधन" में बदल देती है।

कार्यान्वयन लय के लिए अनुशंसा: पहले एक गैर-कोर उत्पादन नेमस्पेस (जैसे स्टेजिंग या डेव) का चयन करें और पूरी प्रक्रिया चलाएं, स्कैन कवरेज, रनटाइम झूठी अलार्म दर और एजेंट प्रदर्शन ओवरहेड को सत्यापित करें, और फिर बेसलाइन की पुष्टि के बाद कोर उत्पादन क्लस्टर तक विस्तार करें। प्रत्येक विस्तार से पहले, नोड संसाधन संतुलन की जांच करने के लिए कुबेक्टल डिस्क्रिप्शन और कुबेक्टल टॉप का उपयोग करें ताकि यह सुनिश्चित हो सके कि ईबीपीएफ एजेंट संसाधन विवाद का कारण नहीं बनेगा।

एक्वा सिक्योरिटी के लिए उत्पाद मूल्य निर्धारण

एक्वा एक स्तरीय मूल्य निर्धारण रणनीति अपनाता है, और सार्वजनिक जानकारी मुख्य रूप से दो बिलिंग मॉडल पर आधारित होती है: स्कैन-बाय-इमेज और सब्सक्रिप्शन-बाय-नोड:

टियर बिलिंग ग्रैन्युलैरिटी सम्मिलित क्षमताएं सार्वजनिक मूल्य
छवि स्कैनिंग (भुगतान करते ही भुगतान करें) स्कैन की संख्या सीआई/सीडी भेद्यता स्कैनिंग, मैलवेयर का पता लगाना भुगतान-जैसी-जैसी बिलिंग, कृपया यूनिट मूल्य के लिए बिक्री से संपर्क करें
मंच का पूर्ण संस्करण नोड/माह प्रति कार्यभार छवि स्कैनिंग + केएसपीएम + रनटाइम सुरक्षा + प्रवेश नियंत्रण आधिकारिक वास्तविक समय उद्धरण के अधीन
एंटरप्राइज़ संस्करण अनुकूलन असीमित नोड्स + निजी परिनियोजन + समर्पित समर्थन + एसएलए अनुकूलित उद्धरण
  • सी क्लाइंट/व्यक्तिगत डेवलपर: फ्री टियर में इमेज स्कैनिंग व्यक्तिगत प्रोजेक्ट सत्यापन के लिए उपयुक्त है, लेकिन रनटाइम सुरक्षा और एक्सेस कंट्रोल का उपयोग नहीं किया जा सकता है। निःशुल्क स्कैन और भेद्यता लाइब्रेरी अद्यतन विलंब के लिए समवर्ती सीमा की पुष्टि की जानी चाहिए।
  • डेवलपर/एपीआई कॉल: पे-एज़-यू-गो स्कैनिंग एपीआई सीआई/सीडी पाइपलाइन एकीकरण के लिए उपयुक्त है, और लागत स्कैनिंग छवि परतों की संख्या, भेद्यता डेटाबेस संस्करण और एप्लिकेशन निर्भरता रिज़ॉल्यूशन गहराई से संबंधित है। पीओसी चरण के दौरान उद्धरण प्राप्त करने के बाद मासिक स्कैन वॉल्यूम के आधार पर स्पष्ट लागत का अनुमान लगाने की सिफारिश की जाती है।
  • एंटरप्राइज़ प्रोक्योरमेंट: पूर्ण प्लेटफ़ॉर्म को प्रति संरक्षित वर्कलोड नोड पर बिल किया जाता है, और एक विशिष्ट एंटरप्राइज़ वार्षिक अनुबंध में आम तौर पर एक निश्चित नोड पूल + इलास्टिक ओवरएज मेट्रिक्स शामिल होते हैं। हस्ताक्षर करने से पहले, यह पुष्टि करना महत्वपूर्ण है: अतिरिक्त नोड्स का बिलिंग गुणक, अनुबंध अवधि के दौरान नोड विस्तार के लिए मूल्य लॉकिंग क्लॉज, और क्या ईबीपीएफ एजेंट नोड्स की संख्या में शामिल है (आमतौर पर एजेंट से अतिरिक्त शुल्क नहीं लिया जाता है, लेकिन इसके द्वारा मॉनिटर किए गए व्यावसायिक नोड्स शामिल हैं)। ये विवरण बड़े पैमाने पर लॉन्च के बाद टीसीओ के विकास को प्रभावित करते हैं।

एक्वा सिक्योरिटी के अनुप्रयोग परिदृश्य

एक्वा के मुख्य परिदृश्य क्लाउड नेटिव वातावरण पर ध्यान केंद्रित करते हैं जिनके लिए "बिल्ड से रनटाइम तक एकीकृत सुरक्षा" की आवश्यकता होती है:

  • कुबेरनेट्स उत्पादन समूहों के लिए रनटाइम खतरे से सुरक्षा: एआई रनटाइम डिटेक्शन वास्तविक समय में प्रत्येक कंटेनर के सिस्टम व्यवहार की निगरानी करता है, स्वचालित रूप से संक्रमित कंटेनरों को अलग करता है और क्रिप्टोमाइनर, रिवर्स शेल और डेटा चोरी होते ही फोरेंसिक स्नैपशॉट उत्पन्न करता है। विशिष्ट लाभ: सुरक्षा घटना प्रतिक्रिया समय घंटों (मैन्युअल अनुसंधान और निर्णय) से घटाकर मिनटों (स्वचालित अवरोधन) कर दिया गया है। सत्यापन बिंदु: पीओसी के दौरान, स्वचालित अवरोधन विलंब और गलत अवरोधन दर को सत्यापित करने के लिए सिम्युलेटेड हमलों (जैसे 'स्ट्रट्स' भेद्यता शोषण परीक्षण कॉइनमाइनर सिम्युलेटेड पेलोड) का उपयोग किया जाना चाहिए।
  • DevSecOps पाइपलाइन में सुरक्षा कार्ड एम्बेडिंग: CI/CD पाइपलाइन के छवि निर्माण चरण में एक्वा स्कैनिंग को एकीकृत करें। सीमा से अधिक कमजोरियों वाली या मैलवेयर युक्त छवियों को छवि गोदाम में धकेलने की अनुमति नहीं है। विशिष्ट लाभ: सुरक्षा पहचान को विकास चरण में बाईं ओर ले जाएं, और उत्पादन-बद्ध कमजोरियों की संख्या "साप्ताहिक मरम्मत" से "निर्माण चरण के दौरान अवरुद्ध" में बदल जाती है। सत्यापन बिंदु: पुष्टि करें कि थ्रेशोल्ड रणनीति (जैसे कि केवल गंभीर/उच्च कमजोरियों को अवरुद्ध करना या मध्यम सहित) मौजूदा विकास प्रक्रिया के साथ संघर्ष नहीं करती है, और क्या स्कैनिंग थ्रूपुट सीआई के समवर्ती बिल्ड वॉल्यूम से मेल खा सकता है।
  • मल्टी-क्लाउड और हाइब्रिड क्लाउड के लिए एकीकृत सुरक्षा नीति: एक ही समय में AWS EKS, Azure AKS, GCP GKE और स्व-निर्मित K8s क्लस्टर पर एक्वा तैनात करें, और एक ही कंसोल के माध्यम से सभी सुरक्षा नीतियों और अनुपालन बेसलाइन का प्रबंधन करें। विशिष्ट लाभ: सुरक्षा टीम को प्रत्येक क्लाउड प्लेटफ़ॉर्म के लिए निरीक्षण नियमों और अलार्म रिसीवरों को अलग से कॉन्फ़िगर करने की आवश्यकता नहीं होती है, और नीति परिवर्तन एक बार प्रभावी होते हैं। सत्यापन बिंदु: क्लाउड प्लेटफ़ॉर्म, एपीआई आवृत्ति नियंत्रण सीमा और क्रॉस-क्लाउड एजेंट अपग्रेड प्रक्रिया के बीच नीति सिंक्रनाइज़ेशन विलंब।
  • विनियमित उद्योगों के लिए अनुपालन स्वचालित ऑडिटिंग: वित्तीय, स्वास्थ्य देखभाल और सरकारी ग्राहकों को पीसीआई डीएसएस, एचआईपीएए, जीडीपीआर के साथ चल रहे अनुपालन दबावों का सामना करना पड़ता है क्योंकि वे कंटेनरीकृत होते हैं। एक्वा की पूर्व-निर्मित अनुपालन आधार रेखाएं + स्वचालित स्कैनिंग + रिपोर्ट जनरेशन ऑडिट तैयारी को "त्रैमासिक मैन्युअल निरीक्षण" से "निरंतर स्वचालित सत्यापन" में बदल देती है। विशिष्ट लाभ: ऑडिट टीम वार्षिक ऑडिट के दौरान एक्वा अनुपालन रिपोर्ट को सीधे निर्यात कर सकती है, जिससे इसकी आवश्यकता समाप्त हो जाएगी

मैन्युअल रूप से एकत्र किए गए साक्ष्यों की क्रॉस-चेकिंग में गांठें हैं। जांचने के लिए मुख्य बिंदु: पूर्व निर्धारित आधार रेखा और उद्यम की वास्तविक अनुपालन आवश्यकताओं के बीच कितना बड़ा अंतर है, और क्या रिपोर्टिंग प्रारूप बाहरी लेखा परीक्षकों द्वारा मान्यता प्राप्त है।

  • सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा: आधार छवि परत (जैसे अल्पाइन, डिस्ट्रोलेस) से एप्लिकेशन निर्भरता परत (एनपीएम, पीईपीआई, मावेन) तक पूर्ण एसबीओएम पीढ़ी और भेद्यता सहसंबंध। यह सुनिश्चित करने के लिए छवि हस्ताक्षर और पहुंच नियंत्रण में सहयोग करें कि तैनात उत्पादन छवि को स्रोत से सामग्री तक सत्यापित किया जा सके। सत्यापन बिंदु: SBOM प्रारूप (CycloneDX / SPDX समर्थन), छवि हस्ताक्षर ट्रस्ट एंकर कॉन्फ़िगरेशन, और गैर-मानक आधार छवियों का कवरेज।

एक्वा सिक्योरिटी किसके लिए उपयुक्त है?

एक्वा की उत्पाद स्थिति यह निर्धारित करती है कि यह मुख्य रूप से व्यक्तिगत उत्साही लोगों के बजाय संगठनात्मक स्तर की सुरक्षा क्षमता निर्माण का कार्य करता है:

  • सुरक्षा संचालन दल (एसओसी/सेकऑप्स): जब कंटेनर वास्तविक समय में चल रहे हों तो असामान्य व्यवहार की निगरानी करने और घटनाओं पर प्रतिक्रिया देने की आवश्यकता है। एक्वा की एआई अलार्म सॉर्टिंग और स्वचालित अलगाव क्षमताएं दैनिक अलार्म थकान को कम कर सकती हैं और सुरक्षा विश्लेषकों को उच्च-विश्वास अलार्म पर ध्यान केंद्रित करने की अनुमति देती हैं। आवश्यकताएँ: टीम को K8s और अलार्म एस्केलेशन प्रक्रिया का बुनियादी ज्ञान होना चाहिए, अन्यथा स्वचालित अलगाव से व्यवसाय पर अप्रत्याशित प्रभाव पड़ सकता है।
  • DevOps/प्लेटफ़ॉर्म इंजीनियरिंग टीम: CI/CD पाइपलाइन और K8s क्लस्टर संचालन और रखरखाव के लिए जिम्मेदार। इसे बिल्ड चरण में सुरक्षा स्कैनिंग को एम्बेड करने और क्लस्टर स्तर पर एक्सेस नीतियों को कॉन्फ़िगर करने की आवश्यकता है। एक्वा की हेल्म चार्ट परिनियोजन विधि और सीआई एकीकरण दस्तावेजों की पूर्णता सीधे टीम की कार्यान्वयन दक्षता को प्रभावित करती है। आवश्यकताएँ: K8s क्लस्टर उत्पादन परिवेश में स्थिर रूप से चल रहा है और CI/CD पाइपलाइन में एकीकरण स्कैनिंग के लिए एक स्पष्ट पोस्ट-बिल्ड चरण है।
  • अनुपालन और जोखिम प्रबंधन टीम: ऑडिट एजेंसी को कंटेनरों की सुरक्षा अनुपालन स्थिति को नियमित रूप से साबित करने की आवश्यकता है। एक्वा की स्वचालित अनुपालन स्कैनिंग और रिपोर्ट पीढ़ी मैन्युअल साक्ष्य संग्रह के बोझ को कम करती है। शर्त: उद्यम के पास एक स्पष्ट अनुपालन ढांचा है (उदाहरण के लिए पीसीआई डीएसएस, एसओसी 2) और ऑडिटर स्वचालित रूप से उत्पन्न अनुपालन रिपोर्ट को औपचारिक साक्ष्य के रूप में स्वीकार करता है।
  • सीआईएसओ और सुरक्षा वास्तुकार: उद्यम-स्तरीय सीएनएपीपी प्लेटफॉर्म का चयन करने और आपूर्तिकर्ता की कवरेज गहराई, तकनीकी रोडमैप और खरीद जोखिमों का मूल्यांकन करने के लिए जिम्मेदार। वे गार्टनर एमक्यू में एक्वा की स्थिति, ईबीपीएफ प्रौद्योगिकी रोडमैप की दीर्घकालिक स्थिरता और विक्रेता के वित्तीय स्वास्थ्य के बारे में चिंतित हैं। पूर्वापेक्षाएँ: उद्यम बड़े पैमाने पर कुबेरनेट्स को अपना रहे हैं या अपनाने की योजना बना रहे हैं, और सुरक्षा टीमें पारंपरिक परिधि सुरक्षा से कार्यभार सुरक्षा की ओर बढ़ने के लिए तैयार हैं।

सीमाओं के लिए उपयुक्त नहीं: निम्नलिखित परिदृश्यों में एक्वा को प्राथमिकता देने की अनुशंसा नहीं की जाती है - गैर-कंटेनरीकृत पारंपरिक वर्चुअल मशीनें सीमित हैं (एक्वा की मुख्य क्षमताएं कंटेनरों और K8s के आसपास डिज़ाइन की गई हैं, और शुद्ध वीएम परिदृश्य क्राउडस्ट्राइक या सेंटिनलवन के लिए अधिक उपयुक्त हैं); सुरक्षा टीमों के पास K8s संचालन और रखरखाव क्षमताएं बिल्कुल भी नहीं हैं (Aqua की तैनाती और नीति कॉन्फ़िगरेशन K8s ज्ञान पर अत्यधिक निर्भर हैं, और प्लेटफ़ॉर्म इंजीनियरिंग टीम के सहयोग के बिना इसे लागू करना मुश्किल है); ऐसी टीमें जिन्हें केवल स्थिर छवि स्कैनिंग (ट्रिवी, क्लेयर पर विचार किया जा सकता है) और अन्य ओपन सोर्स समाधानों की आवश्यकता होती है, जिनकी लागत कम होती है और संपूर्ण प्लेटफ़ॉर्म खरीदने की आवश्यकता नहीं होती है); व्यावसायिक कंटेनरों का जीवन चक्र बेहद छोटा और स्टेटलेस होता है (जैसे कि मिलीसेकंड-स्तरीय FaaS फ़ंक्शन, और eBPF की सीखने की अवधि बेसलाइन में परिवर्तित नहीं हो सकती है)।

एक्वा सिक्योरिटी का सारांश और आउटलुक

एक्वा सिक्योरिटी की मुख्य प्रतिस्पर्धात्मकता "क्लाउड नेटिव सिक्योरिटी" के प्रौद्योगिकी मार्ग के चुनाव में निहित है - 2015 में अपनी स्थापना के बाद से, इसने पारंपरिक सुरक्षा उत्पादों में कंटेनर मॉड्यूल जोड़ने के बजाय कंटेनर और K8 के आसपास सुरक्षा क्षमताओं को डिजाइन किया है। इसकी स्व-विकसित ईबीपीएफ डिटेक्शन लेयर और एआई बिहेवियरल बेसलाइन इंजन कंटेनर रनटाइम खतरे का पता लगाने की सटीकता और प्रदर्शन में उद्योग में अग्रणी हैं, विशेष रूप से एन्क्रिप्टेड खनन, शून्य-दिन की भेद्यता शोषण और फ़ाइल रहित हमलों जैसे अज्ञात खतरे के परिदृश्यों में। CNAPP एकीकृत प्लेटफ़ॉर्म नीति सुरक्षा टीम को बिल्ड से रनटाइम तक एक कंसोल पर नीति प्रबंधन पूरा करने की अनुमति देती है, जब कई उपकरण सहयोग करते हैं तो संदर्भ स्विचिंग लागत कम हो जाती है।

वर्तमान सीमाएँ और अनिश्चितताएँ:

  • प्लेटफ़ॉर्म जटिलता: CNAPP सुविधाओं के पूरे सेट का सीखने का स्तर एकल स्कैनिंग टूल की तुलना में काफी अधिक है। उद्यमों को आमतौर पर ऑनलाइन होने के लिए संयुक्त रूप से जिम्मेदार होने के लिए सुरक्षा इंजीनियरों + K8s संचालन और रखरखाव इंजीनियरों की आवश्यकता होती है। छोटी टीमों को जनशक्ति बाधाओं का सामना करना पड़ सकता है।
  • एआई झूठी सकारात्मक शासन: जबकि "प्रति-कंटेनर बेसलाइन" को मोटे-दानेदार नोड-स्तरीय इंस्ट्रूमेंटेशन से बेहतर प्रदर्शन करने के लिए डिज़ाइन किया गया है, बैच नौकरियों, बड़े डेटा पाइपलाइनों और सीआई-गहन समूहों में जहां सिस्टम कॉल पैटर्न विविध हैं, मॉडल रुक-रुक कर झूठी सकारात्मकता उत्पन्न कर सकते हैं। पीओसी चरण में वास्तविक व्यावसायिक ट्रैफ़िक के साथ झूठी सकारात्मक दर को सत्यापित करने और ट्यूनिंग के लिए आवश्यक सुरक्षा संचालन जनशक्ति का मूल्यांकन करने की आवश्यकता होती है।
  • ईबीपीएफ संगतता: ईबीपीएफ लिनक्स कर्नेल संस्करण के प्रति संवेदनशील है (आमतौर पर 5.10+ की आवश्यकता होती है), पुराने वितरण या अनुकूलित कर्नेल को अतिरिक्त अनुकूलन की आवश्यकता हो सकती है। जब उद्यम निजीकरण परिनियोजन का मूल्यांकन करते हैं, तो उन्हें प्रत्येक नोड की कर्नेल संस्करण सूची को पहले से जांचना होगा।
  • विक्रेता लॉक-इन का छिपा हुआ जोखिम: एक बार जब रनटाइम सुरक्षा, पहुंच नियंत्रण और अनुपालन आधार रेखाएं एक्वा से जुड़ी होती हैं, तो वैकल्पिक प्लेटफॉर्म पर माइग्रेट करने की लागत कम नहीं होती है। उद्यमों को अनुबंध अवधि के दौरान प्रमुख रणनीतियों के लिए स्वचालित बैकअप तंत्र बनाए रखना चाहिए, और भविष्य में प्रतिस्पर्धी उत्पादों पर स्विच करने की तैयारी के लिए ओपन सोर्स फाल्को इकोसिस्टम और एक्वा के बीच क्षमता अंतराल पर ध्यान देना चाहिए।
  • मूल्य निर्धारण पारदर्शी नहीं है: संपूर्ण प्लेटफ़ॉर्म के प्रति-नोड सदस्यता मूल्य और ओवरएज बिलिंग अनुपात का आधिकारिक वेबसाइट पर खुलासा नहीं किया गया है। बड़े पैमाने पर वॉल्यूम विस्तार के बाद ओवरएज शुल्क से बचने के लिए उद्यमों को निर्माता से पीओसी चरण के दौरान ओवरएज शर्तों के साथ एक औपचारिक कोटेशन जारी करने के लिए कहना चाहिए।

खरीद और कार्यान्वयन सुझाव: यह अनुशंसा की जाती है कि जो उद्यम बड़े पैमाने पर कुबेरनेट्स को अपना रहे हैं या अपनाने की योजना बना रहे हैं, उनमें एक्वा को CNAPP चयन PoC की छोटी सूची में शामिल किया जाए। इसे "एकल उत्पादन क्लस्टर + एक महीने का पीओसी" के रूप में सत्यापित करने की अनुशंसा की जाती है: पहले सप्ताह में, स्कैन कवरेज और सीआई/सीडी एकीकरण के परीक्षण पर ध्यान केंद्रित करें; दूसरे सप्ताह में, एआई रनटाइम डिटेक्शन की रिकॉल दर और झूठी सकारात्मक दर को सत्यापित करने के लिए सिम्युलेटेड हमले पेश किए जाते हैं; तीसरे सप्ताह में, परिनियोजन पाइपलाइन पर पहुंच नियंत्रण के प्रभाव का परीक्षण किया जाता है; चौथे सप्ताह में सुरक्षा टीम अनुपालन रिपोर्ट की गुणवत्ता और निर्यात प्रक्रिया का मूल्यांकन करती है। निर्धारित करें कि तीन प्रमुख संकेतकों की पुष्टि करने के बाद विस्तार करना है या नहीं: ईबीपीएफ एजेंट का बिजनेस पॉड्स का सीपीयू उपयोग (लक्ष्य <5%), बिजनेस ट्रैफिक पर एआई रनटाइम का पता लगाने की झूठी सकारात्मक दर (लक्ष्य <2%), और तैनाती विलंबता पर प्रवेश नियंत्रण का प्रभाव (लक्ष्य <200ms)। एंटरप्राइज़ खरीद अनुबंध को लॉक करने से पहले, अनुबंध में अतिरिक्त नोड बिलिंग मल्टीपल, अनुबंध में रनटाइम डिटेक्शन उपलब्धता के मूल्य फ्रीज क्लॉज एसएलए कवरेज और डेटा निर्यात रणनीति को निर्दिष्ट करना सुनिश्चित करें।

संबंधित उपकरण: notion-ai, google-workspace

एक्वा सिक्योरिटी का मॉडल और संस्करण विकास

निरंतर पुनरावृत्त अद्यतन, नवीनतम संस्करण प्रदर्शन अनुकूलन और नई सुविधाएँ पेश करता है। ऐतिहासिक संस्करण की जानकारी आधिकारिक रिलीज़ पृष्ठ पर देखी जा सकती है। अभी तक कोई पूर्ण सार्वजनिक संस्करण विकास समयरेखा नहीं है। फीचर अपडेट की लय को समझने के लिए आधिकारिक घोषणा पर ध्यान देने की सिफारिश की जाती है।

एक्वा सिक्योरिटी का उपयोग कैसे करें

  • वेब क्लाइंट: आप आधिकारिक वेबसाइट पर जाकर और खाता पंजीकृत करके इसका उपयोग कर सकते हैं। अधिकांश फ़ंक्शनों को इंस्टॉलेशन की आवश्यकता नहीं होती है.
  • एपीआई एक्सेस: रेस्टफुल एपीआई प्रदान करता है, डेवलपर्स एपीआई कुंजी प्राप्त कर सकते हैं और इसे अपने स्वयं के अनुप्रयोगों में एकीकृत कर सकते हैं।

संस्करण जानकारी

  • एक्वा एआई ख़तरे का पता लगाना :एआई-संचालित रनटाइम असामान्य व्यवहार का पता लगाने और स्वचालित प्रतिक्रिया का परिचय। अभी तक कोई आधिकारिक सटीक तारीख नहीं है।
  • एक्वा क्लाउड नेटिव सिक्योरिटी v2024 :उन्नत कंटेनर छवि स्कैनिंग और प्रवेश नियंत्रक फ़ंक्शन। अभी तक कोई आधिकारिक सटीक तारीख नहीं है।

उपयोगकर्ता समीक्षाएं

  • समीक्षाएं लोड हो रही हैं...