- Prisma Cloud pärib ja laiendab Twistlocki võimalusi, et pakkuda pilvepõhiste konteinerite ja kasulike koormuste jaoks igakülgset turvalisust.
- Platvorm integreerib haavatavuste skaneerimise CI/CD-sse, logidesse ja käitusajasse, prioriseerides riske reaalse ärakasutamise kontekstis.
- Nende CNAPP-lähenemisviis ühendab CSPM-i, CWP-i, CIEM-i ja võrguturbe, pakkudes natiivset kaitset Kubernetes'i ja mitmepilveliste keskkondade jaoks.
- See pakub head jõudlust ja skaleeritavust, kuigi nõuab õppimiskõverat ning litsentside ja juurutamise korralikku planeerimist.

Konteinerite turvalisus on muutunud kriitiliseks iga ettevõtte jaoks, mis töötab pilves Kubernetes'i, Dockeri või mikroteenuste arhitektuuridega. Väljakutse ei seisne enam ainult kiiremas juurutamises, vaid selles, kuidas seda teha ilma ründajatele uksi avamata, kes kasutavad ära haavatavaid kujutisi, nõrku konfiguratsioone või liigseid õigusi.
Twistlock, mis on nüüd integreeritud Palo Alto Networksi Prisma Cloudi, on juhtiv lahendus konteinerite ja pilvepõhiste töökoormuste kaitsmiseks. Endine konteinerite turbeplatvorm on liidetud terviklikuks pilvepõhiste rakenduste kaitseplatvormiks (CNAPP), mis hõlmab kõike alates kooditaseme turvalisusest kuni käitusaja turvalisuseni, sealhulgas CI/CD, logimine, käitusaja turvalisus ja regulatiivse vastavus.
Mikroteenuste arhitektuurid ja konteinerite turvamise väljakutse
Mikroteenuste arhitektuurid on oma olemuselt dünaamilised (ja valik Docker Compose'i ja Kubernetes'i vahel ) : podid, teenused ja konteinerid juurutatakse pidevalt, versioone uuendatakse mitu korda päevas ja eksemplare skaleeritakse vastavalt koormusele. See mudel kiirendab arendust, kuid muudab traditsioonilise staatilistel perimeetritel ja aeg-ajalt tehtavatel käsitsi kontrollidel põhineva turvalisuse tarbetuks.
Konteinerid tagavad tarkvara sama käitumise erinevates keskkondades (arendus-, eeltootmis-, kohapealne, avalik pilv) ja just see kaasaskantavus muudab need ründajate peamiseks sihtmärgiks. Üks haavatav baaskujutis võib levida sadadesse või tuhandetesse juurutustesse mõne minutiga.
Kaasaegne konteineri turvalisus peab hõlmama kogu elutsüklit : alates kujutise loomisest CI/CD torujuhtmes ja logide skaneerimisest kuni käitusaegse käitumiseni. Kui turvalisust kontrollitakse ainult enne juurutamist või ainult käitusaja jooksul, jäävad alati ohtlikud lüngad alles.
Spetsiaalsed konteineriturbe tööriistad, näiteks Prisma Cloud (endine Twistlock), katavad hosti, võrgu, halduspinu, ehitustorustiku, kujutise kihid ja konteinerdatud rakenduse enda. Eesmärk on säilitada pidev jälgimine, mis kohandub pilvepõhiste keskkondade lühiajalise ja pidevalt muutuva olemusega.
Paralleelselt on ökosüsteem täitunud täiendavate lahendustega nagu Wiz, Snyk, Trivy, Anchore, Aqua Security, Sysdig ja Qualys, millel kõigil on oma fookus: haavatavuste skaneerimine, vastavus, käitusaegne kaitse, CSPM jne. Prisma Cloud integreerib ja laiendab paljusid neist võimalustest ühele platvormile.

Mis on konteineri turvalisuse tööriistad ja miks Prisma Cloud silma paistab?
Konteineri turvatööriistad on tarkvaralahendused, mis on spetsiaalselt loodud Dockeri, Kubernetesi, Fargate'i, ECS-i, AKS-i, GKE, OpenShifti ja teiste orkestreerimisplatvormide turvaprobleemide lahendamiseks. Need lähevad kaugemale lihtsast pildipõhisest viirusetõrjest: need lisavad konteksti, poliitikaid, vastavust ja nähtavust kogu keskkonnas.
Prisma Cloud Compute'i (Twistlocki otsene järeltulija) puhul räägime platvormist, mis kaitseb hoste, konteinereid, serverita funktsioone ja üldiselt pilvepõhiseid töökoormusi. See pakub haavatavuste haldust, vastavuskontrolli, käitusaja kaitset reeglite ja masinõppe abil, pilvepõhiseid tulemüüre (näiteks WaaS veebirakenduste ja API-de jaoks) ning detailset juurdepääsu kontrolli.
Twistlock sai alguse haavatavuste haldamise ja vastavuslahendusena kogu konteineri elutsükli jaoks, keskendudes piltide skannimisele ja ebaturvaliste komponentide liikumise takistamisele arendusest tootmiskeskkonda. Aja jooksul lisati logide, võrkude ja käitusaja pidev jälgimine, samuti juurdepääsu kontroll ja segmenteerimine.
Pärast seda, kui Palo Alto Networks selle 2018. aastal omandas , lisati kõik need võimalused Prisma Cloudi, mis juba hõlmas teisi pilveturbe valdkondi. Tulemuseks on CNAPP, mis on võimeline haldama reegleid Dockeri konfiguratsioonidel, piltidel, sõlmedel, pluginatel ja teenustel, integreeruma salajaste halduritega nagu CyberArk või HashiCorp ning kasutama Kubernetes'i auditilogisid tegutsemist vajavate hoiatuste genereerimiseks.
See integratsioon võimaldab sõltuvuste, pakettide, pildikihtide ja käitusaja käitumise väga detailset nähtavust nii CI/CD torujuhtmetes kui ka konteinerites, mis töötavad hostidel, konteiner-teenusena platvormidel või hübriid- ja mitmepilvekeskkondades.

Konteinerite skaneerimine: turvastrateegia põhielement
Konteineri skannimine on esimene kaitseliin baaskujutiste, kolmandate osapoolte teekide ja kohandatud koodi haavatavuste tuvastamiseks. Skannimise integreerimine CI/CD torujuhtmetesse võimaldab teil probleeme enne juurutamist tuvastada ja vältida tulekahjude kustutamist tootmises.
Haavatavuste varajane avastamine säästab aega ja raha : haavatava teeki on ehitusfaasis palju odavam parandada kui tootmisklastris, kus sellest sõltuvad kümned teenused. Lisaks hoiab see ära kaootilised tagasipööramised ja tarbetu kokkupuute.
Skannimine on ülioluline ka tarkvara tarneahela kaitsmiseks , mis hõlmab üha enam väliseid komponente: avalikke pilte, kolmandate osapoolte pakette, teiste meeskondade esemeid jne. Nüüd on kohustuslik kontrollida, et kõik pildis sisalduv ei sisalda teadaolevaid CVE-sid ega ohtlikke konfiguratsioone.
Regulatiivsest seisukohast nõuavad paljud tööstusharud regulaarseid haavatavuste skaneeringuid ja tõendeid selle kohta, et pildid ja konteinerid vastavad sellistele standarditele nagu GDPR, HIPAA, PCI DSS või CIS võrdlusalused. Tsentraliseeritud skaneerimistööriist hõlbustab auditeid ja aruannete genereerimist.
Teine eelis on rünnakupinna vähendamine : skannerid tuvastavad mittevajalikke pakette, unustatud veaotsingu tööriistu või komponente, mis ei lisa küll funktsionaalsust, aga suurendavad riski. Kõige üleliigse eemaldamisega saadakse kergemad ja palju turvalisemad kujutised.
CI/CD turvalisuse automatiseerimine ja kaitse nullpäevarünnakute eest
Turvalisuse integreerimine CI/CD-sse ja sellistesse praktikatesse nagu GitOps võimaldab meil tõeliselt DevSecOpsist rääkida. Aeg-ajalt käsitsi tehtavate ülevaatuste asemel käivitab iga commit või build automaatselt piltide skaneerimise, koodianalüüsi, IaC ülevaatuse ja poliitikakontrollid.
Prisma Cloud Compute integreerub selliste tööriistadega nagu Jenkins, GitHub, GitLab ja teised CI-pakkujad, et lükata tagasi poliitikale mittevastavad versioonid, genereerida arendajatele aruandeid ja blokeerida haavatavate artefaktide edastamist kõrgematesse keskkondadesse.
Automatiseerimine on samuti võtmetähtsusega nullpäeva haavatavuste leevendamisel . Isegi kui kujutis on juba kõik kontrollid läbinud, võivad ilmuda uued selle kujutisega kaasasolevate pakettidega seotud CVE-d. Registrikirjete ja töökeskkondade pideva skannimise abil hindab platvorm kujutisi uuesti niipea, kui haavatavuste andmebaas on uuendatud.
See lähenemisviis minimeerib kokkupuuteperioodi : organisatsioon saab tundide jooksul teada, et nädalaid tagasi avaldatud pilt on nüüd problemaatiliseks muutunud, ning saab parandusi tähtsuse järjekorda seada kriitilisuse, internetis kokkupuute, töödeldud andmete jms põhjal.
Maine osas loob regulaarne automatiseeritud skaneerimine usaldust klientide, partnerite ja regulaatorite seas. Ettevõtted, kes suhtuvad konteinerite turvalisusse tõsiselt, paistavad tavaliselt silma pakkumismenetlustes ja hoolsuskohustuse protsessides.

Prisma Cloud Compute (Twistlock): arhitektuur, nõuded ja juurutamine
Prisma Cloudi pakutakse kahes peamises juurutusvõimaluses : ettevõtte SaaS-väljaanne, mida majutab ja haldab Palo Alto Networks, ning ise hostitud Compute-väljaanne, mille klient juurutab oma taristus (kohapeal, pilves või hübriid).
Compute Edition pärib otse Twistlocki arhitektuuri , millel on keskne konsool, mis haldab poliitikaid, kogub andmeid ja kuvab globaalset nähtavust, ning Defenderi agendid, mis on juurutatud hostidele, Kubernetesi sõlmedele, Fargate'ile, EC2-le, Windowsi konteineritele ja serverita keskkondadele.
Mis puudutab konsooli tehnilisi nõudeid , siis väikeste keskkondade puhul (alla 1000 kaitsja ja ilma intensiivse logide skaneerimiseta) saab selle käivitada umbes 2 GB muutmälu ja 2 vCPU-ga. Suurte juurutuste puhul, kus on üle 20 000 kaitsja, soovitab Palo Alto kuni 16 vCPU-d, umbes 50 GB muutmälu ja umbes 500 GB püsivat SSD-salvestusruumi.
Defendersi ressursitarbimine on suhteliselt väike : põhisituatsioonides saab see töötada umbes 256 MB muutmäluga ning logide skaneerimise või intensiivsemate töökoormuste korral skaleerub see umbes 2 GB muutmälu ja 2 vCPU-ni. Kettaruumi osas kasutab see umbes 8 GB hosti kohta, mis suureneb kohaliku logide analüüsi korral 20 GB-ni.
Kui skaneeringud integreeritakse konfiguratsiooniinfosüsteemi (CI) , on soovitatav ruum, mille suurus peaks iga täitja kohta olema vähemalt 1,5 korda suurem kui suurima skaneeritava pildi suurus, et vajalikke artefakte saaks kitsaskohtadeta alla laadida, analüüsida ja genereerida.
Prisma Cloudi jõudlus ja ulatuslik testimine
Palo Alto Networks on avaldanud Prisma Cloudi jõudlustestid väga suurtes keskkondades, mis simuleerivad reaalseid töökoormusi. Üks neist stsenaariumidest hõlmas Kubernetesi klastreid kokku 20 000 hostiga, konsooli 16 vCPU ja 50 GB mäluga ning Defendereid 2 vCPU ja 8 GB muutmäluga, mis töötasid konteineroptimeeritud operatsioonisüsteemil.
Selles keskkonnas analüüsiti 323 pilti ja ligi 200 000 konteinerit , ligikaudse tihedusega 9,6 konteinerit hosti kohta. Konsool tarbis umbes 1474 MiB muutmälu ja 8% protsessori võimsusest, samas kui iga Defender kasutas umbes 83 MiB muutmälu ja 1% protsessori võimsusest – reaalajas turvasüsteemi kohta üsna mõistlikud arvud.
Individuaalsete konteinerite skaneerimine võtab keskmiselt 1–5 sekundit , millele lisandub 10–15% mälukasutust ja vaevalt 1% protsessori kasutust skaneerimise ajal. See võimaldab skaneerimist integreerida isegi nõudlikesse protsessidesse, aeglustamata uute funktsioonide turule jõudmise aega.
Lisaks protsessori ja muutmälu numbritele on tegelik mõju näha ka turvalisuse, turvalisuse ja haldamise funktsioonides (SECOPs) ja arenduse funktsioonides (DevOps) . Forrester Consultingu Prisma Cloudi kogumajandusliku mõju (TEI) uuring arvutas investeeringutasuvuseks 264%, turvalisuse ja haldamise tõhususe paranemise miljonites dollarites ja oluliste turvaintsidentide arvu olulise vähenemise.
Teine huvitav mõõdik on intsidentide lahendamise aja lühenemine : kasutajad teatavad, et tänu ühtsele telemeetriale ja armatuurlaudadele, mis koondavad logid, hoiatused ja võrgu konteksti, IAM-i ja konfiguratsiooni, on analüüsid, mis varem võtsid päevi, nüüdseks lõppenud uurimistega, mis kestavad umbes 3,3 tundi.

Prisma Cloudi turvavõimalused on päritud ja laiendatud Twistlockilt
Twistlocki põhirõhk oli haavatavuste haldamisel kogu konteineri elutsükli vältel. Prisma Cloud järgib seda teed ja lisab täiendavaid konteksti- ja automatiseerimiskihte, et seada prioriteediks, mida kõigepealt parandada.
Platvorm määrab riskide prioriseerimise teadaolevate CVE-de , raskusastme, ärakasutatavuse, tegeliku käitusaegse kokkupuute, teenuse kriitilisuse ja parandusteede olemasolu põhjal. See pakub parandusjuhiseid, kihilist pildianalüüsi ja iga teenuse 10 kõige kriitilisema haavatavuse nimekirja.
Aktiivse kaitse tasemel kontrollib Prisma Cloud hoiatuste ja blokkide tõsidust, võimaldades teil iga teenuse ja rühma puhul reguleerida, millised käitumised peaksid genereerima ainult hoiatusi ja millised tuleks blokeerida ehituse või käitusaja ajal, näiteks vastusena katsetele käivitada konteineris ohtlikke käske.
Haavatavuse tuvastamise täpsust parandavad üle 30 lähteallika, mis varustavad CVE-sid ja hoiatuste andmebaasi. See vähendab valepositiivseid tulemusi ja aitab meeskondadel keskenduda sellele, mis on tõeliselt oluline, selle asemel, et raisata aega müra läbi kammimisele.
Lisaks integreerib Prisma Cloud haavatavuste haldamise laiaulatuslikult : see skannib koodihoidlaid, konteinerite logisid, CI/CD torustikke ja käituskeskkondi. See väldib levinud probleemi, kus üksikud tööriistad ei suhtle omavahel.
Prisma Cloud kui CNAPP: konteinerite turvalisusest kaugemale
Tänapäeval on Prisma Cloud täielik CNAPP-platvorm, mis ulatub Twistlockist palju kaugemale. See sisaldab mooduleid pilve turvalisuse asendi haldamiseks (CSPM), töökoormuse kaitseks (CWP), õiguste haldamiseks (CIEM), võrgu turvalisuseks, andmeturbeks ja infrastruktuuri, näiteks koodi ja CI/CD torujuhtmete kontrollimiseks.
CSPM-is vaatab lahendus üle AWS-i , Azure'i, GCP, OCI ja Alibaba Cloudi konfiguratsioonid , tuvastades liigseid õigusi, ohustatud ressursse, valesti konfigureeritud teenuseid ja kõrvalekaldeid raamistikest, nagu CIS, PCI või ettevõtte sisemised võrdlusalused. Parandusmeetmeid saab teha käsitsi või automatiseerida.
CWP domeenis kaitseb Prisma Cloud hoste, konteinereid ja serverita funktsioone haavatavuste haldamise, protsesside jälgimise, võrgukaitse, failide terviklikkuse kontrolli ja käitumisreeglitega, mis võivad põhineda allkirjadel, dünaamilisel analüüsil ja masinõppel.
CIEM-moodul keskendub pilveõigustele ja identiteetidele , tuvastades üleliigsete privileegidega mandaate, kasutamata rolle, avalikustatud võtmeid või kontodevahelist juurdepääsu, mis võivad pärast esialgset rikkumist viia ohtlike külgsuunaliste liikumisteni.
Võrgu turvalisuse komponent hõlmab anomaaliate tuvastamise võimalusi , rünnakutee analüüsi, siltidepõhist segmenteerimist ja integratsiooni järgmise põlvkonna Palo Alto tulemüüridega (PAN-OS, Strata Cloud Manager, Panorama), võimaldades järjepidevaid poliitikaid traditsioonilise võrgumaailma ja Kubernetes'i vahel.
Kubernetese ja konteinerite natiivne turvalisus Prisma Cloudiga
Üks Prisma Cloudi tugevusi on selle natiivne Kubernetes'i kaitse . See integreerub juhtimistasandiga, et pakkuda otsest nähtavust konteineritele, podidele ja nimeruumidele ning jõustab jäikade IP-aadresside asemel dünaamilisi, sildipõhiseid poliitikaid.
Lahendust saab iga juurutusega turvametaandmete levitamiseks koordineerida standardse kubectli, CNI aheldamise ja Helmi diagrammi annotatsioonidega. See lihtsustab võrgu-, käitusaja- ja vastavusreeglite automaatset rakendamist konteksti (keskkond, seadmed, kriitilisus, internetiühendus jne) põhjal.
Prisma Cloud saab ka Kubernetes'i auditilogisid tarbida, et tuvastada kahtlaseid sündmusi, ootamatuid rollimuutusi, ohtlike õigustega teenusekontode loomist või tundlike objektide muutmist. Kogu see teave teisendatakse seejärel ühes konsoolis teadeteks ja juhtpaneelideks.
WAAS-i (veebirakenduste ja API-de turvalisuse) osas kaitseb moodul Kuberneteses või konteinerites töötavaid veebirakendusi ja API-sid tüüpiliste OWASP Top 10 rünnakute (süstimine, XSS, juurdepääsukontrolli rike jne) ja ka keerukamate ärakasutamiskatsete eest. See saab töötada ainult hoiatusrežiimis või aktiivse blokeerimise režiimis.
Kombineerides neid võimalusi Palo Alto tulemüüridega , saavad organisatsioonid ühendada nähtavuse ja kontrolli võrgu tasandilt rakenduste koormuseni, kasutades samu tõeallikaid tsentraliseeritud identiteetide, siltide ja poliitikate jaoks.
Turvalisuse olek, haavatavused ja vastavus Prisma Cloudis
Nagu igal keerulisel tarkvaral, on ka Prisma Cloudil olnud haavatavusi, millega Palo Alto Networks on ennetavalt tegelenud. Varasemate näidete hulka kuuluvad kohalikud privileegide eskaleerimise vead, veebikonsooli saidiülene skriptimine (XSS) ja valed krüptograafilised kontrollid, kusjuures CVE-d nagu CVE-2021-3042 ja CVE-2021-3033 said kõrge CVSS-skoori.
Ettevõttel on aktiivne haavatavustele reageerimise programm , määrates isegi oma identifikaatorid (PRISMA) juhul, kui avalikku CVE-d pole veel saadaval. Parandusi levitatakse kiiresti, eriti SaaS-versiooni jaoks, mida pidevalt uuendatakse ilma kliendi sekkumiseta.
Krüpteerimise ja andmekaitse osas salvestab Prisma Cloud logi- ja telemeetria metaandmeid pilves hallatavates krüpteeritud teenustes, näiteks RDS-is või Redshiftis, järgides andmeturbe parimaid tavasid nii edastamisel kui ka salvestatud olekus.
Autentimise osas toetatakse selliseid tugevaid meetodeid nagu SAML, et integreerida Compute Edition ettevõtte identiteedi pakkujatega, hõlbustades SSO-d ja rakendades MFA poliitikaid või tsentraliseeritud seansihaldust.
Platvorm aitab organisatsioonidel täita ka vastavusstandardeid, pakkudes eelmääratletud kontrolle, eksporditavaid aruandeid, regulatsioonide järgi korraldatud juhtpaneele ja võimalust luua kohandatud juhtelemente. See on ülioluline sellistes sektorites nagu rahandus, tervishoid ja avalik haldus.
Tehnilised nõuded, tugi ja ühilduvus
Prisma Cloudi litsentsimismudel põhineb krediitidel , mida kliendid tarbivad vastavalt moodulitele ja töökoormustele, mida nad soovivad kaitsta (Enterprise Edition, Compute Edition jne). See võimaldab kulusid iga organisatsiooni vajadustele kohandada, kuigi see lisab ka teatud keerukust suuruse ja eelarvestamise osas.
Operatsioonisüsteemide ühilduvus on lai : ise hostitud Compute'i konsool töötab x86_64 Linuxi distributsioonidel, samas kui Defenders toetab laia valikut Linuxi hoste x86_64 ja ARM64 baasil, Windowsi konteinereid ning Docker Engine'i ja konteinerite käituskeskkondade levinumaid versioone.
Avalike pilvede osas hõlmab Prisma Cloud AWS-i, Azure'i ja GCP-d , aga ka selliseid pakkujaid nagu Oracle Cloud Infrastructure ja Alibaba Cloud. See on loodud mitme pilve ja hübriidkeskkondade jaoks ning sisaldab sügavaid API-sid integreerimiseks torujuhtmete, väliste turvatööriistade ja DevOps ökosüsteemidega.
SaaS-versiooni uuendatakse pidevalt , seega klassikaline "toe lõppemise" kontseptsioon ei kehti samamoodi. Ise hostitud Compute Editionil on versiooni elutsüklid, mis on kooskõlas Palo Alto tootepoliitikaga ja mida meeskonnad peaksid uuenduste planeerimisel meeles pidama.
Toe osas on kasutajate arvamused mõnevõrra erinevad : paljud hindavad positiivselt dokumentatsiooni ulatust ja tehnilisi võimalusi, samas kui teised mainivad, et tugikogemus võib olla ebajärjekindel ja mõnel juhul saaks reageerimisaega parandada.
Turuvisioon, alternatiivid ja kasutajate arusaam
CNAPP-i ja konteinerturbe valdkonnas konkureerib Prisma Cloud selliste tegijatega nagu Wiz, Orca Security, Aqua Security, Sysdig, Microsoft Defender for Cloud, Lacework, Check Point CloudGuard, Trend Micro Cloud One, Qualys, SentinelOne Singularity Cloud Security või SCA/DevSecOps lahendustega nagu Checkmarx One ja Veracode.
Prisma Cloudi peamine tugevus on lai ulatus : alates IaC-st ja CI/CD-st kuni käitusaja lahendusteni, sealhulgas CSPM, CWP, CIEM, võrguturve ja andmeturve. Organisatsioonide jaoks, kes soovivad vähendada tööriistade ja juhtpaneelide arvu, on kõige koondamine ühele platvormile sageli väga veenev argument.
Kasutajate poolt enim mainitud tugevuste hulgas on pilvevarade ühtne nähtavus, paranduste automatiseerimise võimalus, päringukeelte (RQL/KQL) võimsus intsidentide uurimiseks ning hea integratsioon pilveteenuse pakkujate ja kolmandate osapoolte tehnoloogiatega.
Nõrkuste hulgas mainitakse kõige sagedamini õppimiskõverat (see pole triviaalne tööriist) koos tundega, et mõningaid funktsioone alles arendatakse. Mõned leiavad ka, et litsentsimismudel on mõnevõrra keeruline ja toovad välja, et tugikogemus võiks olla järjepidevam.
Isegi nende puudustega peetakse Prisma Cloudi tugevaks lahenduseks keeruka infrastruktuuriga ettevõtetele, eriti neile, kes juba töötavad Palo Alto Networksiga teistes turvakihtides ja soovivad ühtlustada poliitikaid võrgu, lõpp-punktide ja pilve töökoormuste vahel.
Twistlocki areng Prisma Cloudis on toonud kaasa väga tervikliku platvormi konteinerite ja pilvepõhiste rakenduste kaitsmiseks: see kontrollib koodi haavatavusi, automatiseerib CI/CD skaneeringuid, jälgib logisid ja käitusaega, integreerub natiivselt Kubernetes'i ja avalike pilvedega ning ennekõike lisab konteksti ja prioriteetide kihi, mis aitab meeskondadel keskenduda sellele, mis on tõeliselt kriitiline, ilma et hoiatused neid üle koormaksid.