DSPM · Kubernetes · Data Security Posture

Единая DSPM‑платформа мониторинга
чувствительных данных в Kubernetes‑средах

Для компаний, где утечка данных — недопустима.

01 · Проблема

Зачем нужен КвантумХэш?

КвантумХэш не ищет, кто слил данные. Он ПРЕДОТВРАЩАЕТ такие инциденты.

Без КвантумХэш

Представьте ситуацию

У крупного бренда — десятки офлайн‑магазинов и сотни сотрудников с доступом к данным клиентов. В какой‑то момент логины и пароли начинают передаваться между сервисами без шифрования.

Результат ожидаемый:данные клиентов слиты в сеть
С КвантумХэш
С КвантумХэш можно было бы избежать ситуации

Вот как это работает:

01

В инфраструктуре обнаружены незашифрованные данные.

02

КвантумХэш автоматически идентифицирует нарушение политики безопасности, сигнализирует ответственному сотруднику ИБ и заводит задачу в Jira.

10
минут занимает решение проблемы после возникновения
02 · Регуляторы

Формально требования выполнены.
А фактически?

Мы закрываем разрыв между формально выполненными требованиями и фактической безопасностью микросервисной среды.

152-ФЗ (ст. 19)

Проблема

На бумаге

≠
В Kubernetes

Ключевая ценность для вас

  • Формирование отчётов и приоритизация рисков — с наглядной визуализацией возможных сценариев атак и готовыми рекомендациями по устранению выявленных уязвимостей
  • Снижение риска инцидентов, которые невозможно увидеть текущими средствами
  • Доказательная база по доступам к данным (что сейчас чаще всего отсутствует)

Платформа встраивается в существующий ИБ-ландшафт (SIEM / DLP / SOAR) и усиливает его, не требуя изменений архитектуры.

Покажем на примерах, где именно возникают риски в Kubernetes и как это выглядит в реальности.

Запросить демо →
03 · Отличие

Почему в этой задаче не поможет DLP?

Традиционные инструменты безопасности работают с хранением данных. КвантумХэш — с их реальным движением внутри инфраструктуры.

DLP и аналоги

Анализируют данные в файлах, почте и базах, работают с тем, что уже сохранено
Опираются на статические проверки и регламенты
Не дают полной картины межсервисных взаимодействий
Не отражают фактическое поведение системы

КвантумХэш в Kubernetes

Анализирует реальные потоки данных между сервисами
Показывает, какие данные фактически передаются в системе
Выявляет отклонения от ожидаемой логики работы
Контролирует движение данных в динамичной инфраструктуре
04 · Исследование

Фактическая картина движения данных с КвантумХэш

Мы провели опрос среди 30+ директоров по информационной безопасности в 7 отраслях.

банкифинтехритейлыe‑commerceмедицинаобразованиеB2C IT‑продукты
98%

ИБ‑директоров не знают, как на самом деле чувствительные данные движутся внутри инфраструктуры. Даже если есть документация, каталоги сервисов и схемы, они описывают то, что должно происходить, а не то, что реально происходит каждый день с трафиком.

КвантумХэш в реальном времени показывает, где именно и как перемещаются чувствительные данные между сервисами, автоматически выявляя нарушения политик безопасности и сигнализируя об этом.

Kubernetes‑ориентированный продукт

Если ваша инфраструктура состоит из множества сервисов, традиционные инструменты не дают полной картины. КвантумХэш изначально создан для этой среды.

05 · Продукт

Возможности КвантумХэш

Полная видимость чувствительных данных

  • Инвентаризация инфраструктуры, источников данных (БД, хранилища, другие источники) и потоков данных в режиме реального времени
  • Поддержка популярных технологий хранения данных и инфраструктуры: БД SQL / NoSQL, S3‑совместимые хранилища, контейнеры, виртуализация

Контроль политик безопасности

  • Определение допустимых сценариев передачи данных между сервисами и настройка правил — какие данные, где и между какими сервисами могут передаваться
  • Контроль границ: внутри кластера, namespace или отдельных сервисов и мгновенные уведомления при нарушении политик
quantumhash.app / событияlive
1 730 endpoints94 services6 data stores254 data objects18 kafka
События безопасности и нарушения политик
По чувствительности Всего: 12
Критический0
Высокий3
Средний1
Низкий8
Информация0
Разбивка по событиям
started_storing_data8%
started_storing_datatype8%
email_clustered67%
new_internal_receiver8%
updated_internal_receiver8%
Обнаружен новый тип данных в хранилищеВысокийfynative_application
Обнаружен тип данных email в пути URL APIНизкийsimulator-sender
Обнаружен тип данных email в пути URL APIНизкийsimulator-sender
Обнаружены новые конфиденциальные данныеВысокийpgadmin-pgadmin4
Обнаружен тип данных email в пути URL APIНизкийsimulator-sender

Классификация чувствительных данных

  • Определение типов данных в трафике: e‑mail, номер телефона, номер карты и др.
  • Построение интерактивной карты сервисов и потоков, а также каталога сервисов, эндпоинтов и типов данных

Фильтрация и расследование

  • Фильтрация сервисов и потоков по типам данных, эндпоинтам, namespace, кластерам и другим техническим параметрам
  • Анализ совместного использования и взаимодействия
06 · Инженерия

Архитектура КвантумХэш

1 549 endpoints67 services6 data stores249 data objects18 kafka topics
API‑вызовы · всего 358.2k

События высокого приоритета

⚠
started storing datatype
Mar 28, 01:22 PM
⚠
started storing data
Mar 28, 01:22 PM
⚠
started storing datatype
Mar 27, 01:20 PM
⚠
started storing data
Mar 27, 01:20 PM

Ключевой принцип

Работа с копией трафика без вмешательства в систему с асинхронной обработкой данных и минимальным влиянием на производительность.

Компоненты системы

Потоки данных — перехват и анализ передачи данных между сервисами
Хранилища данных — анализ содержимого БД и систем хранения

Технология перехвата

Анализ сетевого трафика между сервисами и на уровне инфраструктуры в Kubernetes
Получение копии данных до шифрования
07 · Процесс

Алгоритм работы системы

Обработка данных

ШАГ 01

Сенсор перехватывает трафик внутри инфраструктуры

ШАГ 02

События передаются в Kafka

ШАГ 03

Аналитический компонент обрабатывает поток

ШАГ 04

Выполняется детекция и маскирование данных

ШАГ 05

Данные передаются в управляющую систему

Особенности

  • Анализируются реальные межсервисные взаимодействия
  • Фиксируется фактическое движение данных, а не проектная логика
  • В систему передаются только маскированные данные
08 · Технологии

Технологические инновации в КвантумХэш

ML

Smart‑классификация данных

Алгоритмы ML определяют типы данных с точностью 95%, минимизируя ложные срабатывания.

eBPF

Анализ трафика на уровне ядра

eBPF‑движок отслеживает каждый сетевой запрос между микросервисами и БД, что определяет точность данных.

SCALE

Масштабируемость

Архитектура выдерживает тысячи сервисов, петабайты данных, что сопоставимо с архитектурой крупного банка.

09 · Интеллект

Многоуровневая ии-модель
определения чувствительных данных

Система анализирует сетевой запрос между сервисами

  • Обнаруживает значения, соответствующие известным маскам (e‑mail, номер телефона, карта)
  • Распознаёт тип данных даже при частичной маскировке (например, ****1234)
  • Фиксирует, какие именно типы данных присутствуют в запросе
Уровень 1Маршруты и потоки▸
  • Анализ эндпоинтов, сервисов и маршрутов
  • Быстрая предварительная фильтрация потоков
Уровень 2Типы и маски▸
  • Распознавание разных типов данных
  • Проверки по маскам и регулярным выражениям
Уровень 3Структура и риск▸
  • Глубокий анализ структуры и комбинаций данных
  • Оценка совокупного уровня риска

На основе этого КвантумХэш делает выводы

  • Какие чувствительные данные реально передаются между сервисами
  • Допустима ли такая комбинация данных в данном взаимодействии
  • Соответствует ли этот сценарий уже заданным политикам безопасности