
Elkeid — это open source решение, которое может удовлетворить требования безопасности различных рабочих нагрузок, таких как хосты, контейнеры, K8s и serverless. Оно основано на внутренних лучших практиках ByteDance.
Английский | 简体中文
Elkeid — это решение с открытым исходным кодом, которое может удовлетворять требованиям безопасности различных рабочих нагрузок, таких как хосты, контейнеры, K8s и serverless. Оно основано на лучших внутренних практиках ByteDance.
С развитием бизнеса предприятий ситуация с мультиоблачными, облачно-нативными и сосуществующими множественными рабочими нагрузками становится всё более заметной. Мы надеемся, что существует набор решений, способных удовлетворить требования безопасности при различных рабочих нагрузках, поэтому и был создан Elkeid.
Elkeid обладает следующими ключевыми возможностями:
Elkeid не только обладает традиционной способностью HIDS (Host Intrusion Detection System) для обнаружения вторжений на уровне хоста и идентификации вредоносных файлов, но также хорошо выявляет вредоносное поведение в контейнерах. Хост может удовлетворить требования безопасности от вторжений как для самого хоста, так и для контейнеров на нём, а мощная возможность сбора данных на уровне ядра, лежащая в основе Elkeid, может удовлетворить желание большинства аналитиков безопасности получать данные на уровне хоста.
Для работающих бизнес-приложений Elkeid обладает возможностью RASP и может внедряться в бизнес-процессы для защиты от вторжений: операторам не нужно устанавливать дополнительный агент, и бизнес не требует перезапуска.
Для самого K8s Elkeid поддерживает сбор K8s Audit Log для обнаружения вторжений и выявления рисков в системе K8s.
Движок правил Elkeid HUB может хорошо взаимодействовать с внешними системами.
Elkeid объединяет эти возможности в одну платформу для удовлетворения сложных требований безопасности различных рабочих нагрузок, а также обеспечивает взаимосвязь возможностей нескольких компонентов. Что ещё более ценно, каждый компонент прошёл через огромные объёмы данных ByteDance и годы боевого тестирования.
Следует отметить, что между открытой версией Elkeid и полной версией есть различия. Текущие возможности с открытым исходным кодом в основном включают:
Таким образом, для полного обнаружения вторжений и оценки рисков необходимо также создавать политики на основе Elkeid HUB и выполнять вторичную обработку данных, собранных Elkeid.
Обзор безопасности

Список оповещений безопасности K8s
Список pod'ов K8s
Обзор хоста
Отпечаток ресурсов
Обзор оповещений о вторжениях
Уязвимости
Проверка базовой линии
Сканирование вирусов
Мониторинг бэкенд-хостов
Мониторинг бэкенд-сервисов
Группа Lark
Версия Elkeid Enterprise Edition поддерживает отдельную продажу правил обнаружения вторжений (HIDS, RASP, K8s), а также продажу полного набора возможностей.
Если вас интересует версия Elkeid Enterprise Edition, обращайтесь по адресу [email protected]
Для получения более подробной информации и последних обновлений см. документацию Elkeid.
Elkeid присоединился к 404Team 404StarLink 2.0 - Galaxy
| Возможность | Elkeid Community Edition | Elkeid Enterprise Edition |
|---|
| Сбор данных времени выполнения Linux | ✅ | ✅ |
| RASP-зонд | ✅ | ✅ |
| Сбор K8s Audit Log | ✅ | ✅ |
| Панель управления агентом | ✅ | ✅ |
| Статус и детали хоста | ✅ | ✅ |
| Приманка для вымогателей | 🙅♂️ | ✅ |
| Сбор активов | ✅ | ✅ |
| Расширенный сбор активов | 🙅♂️ | ✅ |
| Сбор активов K8s | ✅ | ✅ |
| Анализ уязвимостей и экспозиций | 🙅♂️ | ✅ |
| Базовое обнаружение вторжений на хосте/контейнере | few samples | ✅ |
| Обнаружение вторжений на основе последовательности поведения на хосте/контейнере | 🙅♂️ | ✅ |
| Базовое обнаружение вторжений RASP | few samples | ✅ |
| Обнаружение вторжений на основе последовательности поведения RASP | 🙅♂️ | ✅ |
| Базовое обнаружение вторжений K8s | few samples | ✅ |
| Обнаружение вторжений на основе последовательности поведения K8s | 🙅♂️ | ✅ |
| Анализ угроз K8s | 🙅♂️ | ✅ |
| Трассировка оповещений (трассировка поведения) | 🙅♂️ | ✅ |
| Трассировка оповещений (трассировка резидентных процессов) | 🙅♂️ | ✅ |
| Белый список оповещений | ✅ | ✅ |
| Агрегация множественных оповещений | 🙅♂️ | ✅ |
| Реагирование на угрозы (процесс) | 🙅♂️ | ✅ |
| Реагирование на угрозы (сеть) | 🙅♂️ | ✅ |
| Реагирование на угрозы (файл) | 🙅♂️ | ✅ |
| Изоляция файлов | 🙅♂️ | ✅ |
| Обнаружение уязвимостей | few vuln info | ✅ |
| Горячее обновление информации об уязвимостях | 🙅♂️ | ✅ |
| Проверка базовой линии | few baseline rules | ✅ |
| Оперативное исправление уязвимостей приложений | 🙅♂️ | ✅ |
| Сканирование вирусов | ✅ | ✅ |
| Анализ журналов поведения пользователей | 🙅♂️ | ✅ |
| Управление плагинами агента | ✅ | ✅ |
| Мониторинг системы | ✅ | ✅ |
| Управление системой | ✅ | ✅ |
| Поддержка Windows | 🙅♂️ | ✅ |
| Honeypot (ловушка) | 🙅♂️ | 🚘 |
| Активная защита | 🙅♂️ | 🚘 |
| Облачный анализ вирусов | 🙅♂️ | 🚘 |
| Мониторинг целостности файлов | 🙅♂️ | 🚘 |