33+ Tools für die Sicherheit von Kubernetes

Anmerkung des Übersetzers.: Wenn Sie sich Fragen zur Sicherheit in einer auf Kubernetes basierenden Infrastruktur stellen, wird Ihnen dieser hervorragende Überblick von Sysdig als ausgezeichnete Ausgangsbasis für eine erste Auseinandersetzung mit den aktuellen Lösungen dienen. Er enthält sowohl umfassende Systeme von namhaften Marktteilnehmern als auch deutlich bescheidenere Tools, die bestimmte Probleme lösen. In den Kommentaren würden wir uns wie immer freuen, von Ihren Erfahrungen mit diesen Werkzeugen zu erfahren und Links zu anderen Projekten zu sehen.

33+ Tools für die Sicherheit von Kubernetes
Softwareprodukte zur Sicherstellung der Sicherheit von Kubernetes... es gibt so viele, jedes mit eigenen Zielen, Anwendungsbereichen und Lizenzen.

Aus diesem Grund haben wir beschlossen, diese Liste zu erstellen und sowohl Open-Source-Projekte als auch kommerzielle Plattformen verschiedener Anbieter aufzunehmen. Wir hoffen, dass sie Ihnen hilft, die für Sie interessantesten auszuwählen und Sie in die richtige Richtung führt, je nach Ihren spezifischen Anforderungen an die Sicherheit von Kubernetes.

Kategorien

Um die Navigation in der Liste zu erleichtern, wurden die Tools nach den Hauptfunktionen und Anwendungsbereichen gegliedert. Die folgenden Abschnitte sind entstanden:

  • Scannen von Kubernetes-Images und statische Analyse;
  • Runtime-Sicherheit;
  • Netzwerksicherheit von Kubernetes;
  • Verteilung von Images und Verwaltung von Geheimnissen;
  • Sicherheitsaudit für Kubernetes;
  • Umfassende kommerzielle Produkte.

Kommen wir zur Sache:

Scannen von Kubernetes-Images

Anchore

  • Website: anchore.com
  • Lizenz: Open Source (Apache) und kommerzielles Angebot

33+ Tools für die Sicherheit von Kubernetes

Das Anchore-Paket analysiert Container-Images und ermöglicht sicherheitsprüfungen basierend auf benutzerdefinierten Richtlinien.

Neben dem gewohnten Scannen von Container-Images auf bekannte Schwachstellen aus der CVE-Datenbank führt Anchore zahlreiche zusätzliche Prüfungen im Rahmen der Scanrichtlinie durch: Überprüfung des Dockerfiles, Leckagen von Zugangsdaten, verwendete Programmiersprachenpakete (npm, maven usw.), Softwarelizenzen und vieles mehr.

Clair

  • Website: coreos.com/clair (jetzt unter der Obhut von Red Hat)
  • Lizenz: Open Source (Apache)

33+ Tools für die Sicherheit von Kubernetes

Clair war eines der ersten Open-Source-Projekte zum Scannen von Images. Es ist als Sicherheits-Scanner bekannt, der der Quay-Image-Registry zugrunde liegt. (auch von CoreOS — Anm. d. Ü.). Clair kann Informationen zu CVE aus einer Vielzahl von Quellen sammeln, einschließlich spezifischer Listen von Schwachstellen für Linux-Distributionen, die von Sicherheitsteams von Debian, Red Hat oder Ubuntu gepflegt werden.

Im Gegensatz zu Anchore konzentriert sich Clair hauptsächlich auf die Suche nach Schwachstellen und das Abgleichen von Daten mit CVE. Das Produkt bietet den Nutzern jedoch auch einige Möglichkeiten zur Funktionserweiterung durch Plug-in-Treiber.

Dagda

33+ Tools für die Sicherheit von Kubernetes

Dagda führt eine statische Analyse von Container-Images durch, um bekannte Schwachstellen, Trojaner, Viren, Malware und andere Bedrohungen zu erkennen.

Der Dagda-Paket unterscheidet sich durch zwei bemerkenswerte Eigenschaften von anderen ähnlichen Werkzeugen:

  • Er integriert sich hervorragend mit ClamAV, agiert nicht nur als Tool zum Scannen von Container-Images, sondern auch als Antivirus.
  • Bietet zudem laufende Schutzmaßnahmen, indem er in Echtzeit Ereignisse vom Docker-Dämon empfängt und sich mit Falco (siehe unten) verwebt, um Sicherheitsereignisse während des Containerbetriebs zu sammeln.

KubeXray

33+ Tools für die Sicherheit von Kubernetes

KubeXray „lauscht“ Ereignissen des Kubernetes API-Servers und stellt mithilfe von Metadaten von JFrog Xray sicher, dass nur Pods gestartet werden, die den aktuellen Richtlinien entsprechen.

KubeXray auditiert nicht nur neue oder aktualisierte Container in Deployments (ähnlich einem Admission Controller in Kubernetes), sondern überprüft auch dynamisch laufende Container auf Übereinstimmung mit neuen Sicherheitsrichtlinien und entfernt Ressourcen, die auf anfällige Images verweisen.

Snyk

  • Website: snyk.io
  • Lizenz: frei (Apache) und kommerzielle Versionen

33+ Tools für die Sicherheit von Kubernetes

Snyk ist ein ungewöhnlicher Schwachstellenscanner, da er speziell auf den Entwicklungsprozess ausgerichtet ist und als „unverzichtbare Lösung“ für Entwickler beworben wird.

Snyk verbindet sich direkt mit Code-Repositories, analysiert das Projektmanifest und überprüft den importierten Code zusammen mit seinen direkten und indirekten Abhängigkeiten. Snyk unterstützt viele gängige Programmiersprachen und kann versteckte Lizenzrisiken identifizieren.

Trivy

33+ Tools für die Sicherheit von Kubernetes

Trivy — ein einfacher, aber leistungsstarker Schwachstellenscanner für Container, der sich leicht in CI/CD-Pipelines integrieren lässt. Sein bemerkenswertes Merkmal ist die einfache Installation und Bedienung: Die Anwendung besteht aus einem einzigen Binärprogramm und benötigt keine Datenbank oder zusätzlichen Bibliotheken.

Die Kehrseite der Einfachheit von Trivy besteht darin, dass man verstehen muss, wie man die Ergebnisse im JSON-Format parsen und weiterleiten kann, damit sie von anderen Sicherheitswerkzeugen für Kubernetes genutzt werden können.

Runtime-Sicherheit in Kubernetes

Falco

  • Website: falco.org
  • Lizenz: Open Source (Apache)

33+ Tools für die Sicherheit von Kubernetes

Falco ist ein Set von Werkzeugen zur Sicherstellung der Sicherheit von Cloud-Runtime-Umgebungen. Es gehört zur Familie der Projekte CNCF.

Durch die Nutzung des Sysdig-Tools zur Arbeit auf Kernel-Ebene von Linux und das Profiling von Systemaufrufen ermöglicht es Falco, tief in das Verhalten des Systems einzutauchen. Sein Mechanismus für Runtime-Regeln kann verdächtige Aktivitäten in Anwendungen, Containern, dem zugrunde liegenden Host und dem Kubernetes-Orchestrierer erkennen.

Falco bietet vollständige Transparenz im Betrieb der Runtime und erkennt Bedrohungen, indem spezielle Agenten auf den Kubernetes-Knoten platziert werden. Dadurch entfällt die Notwendigkeit, Container zu modifizieren, indem externen Code eingefügt oder Sidecar-Container hinzugefügt werden.

Linux-Sicherheitsframeworks für Runtime

33+ Tools für die Sicherheit von Kubernetes

Diese Kernel-nativen Linux-Frameworks sind keine "Sicherheitswerkzeuge für Kubernetes" im herkömmlichen Sinne, verdienen jedoch Erwähnung, da sie ein wichtiger Bestandteil im Kontext der Runtime-Sicherheit sind, die in die Kubernetes Pod Security Policy (PSP) einfließt.

AppArmor verbindet ein Sicherheitsprofil mit Prozessen, die in einem Container ausgeführt werden, und definiert die Berechtigungen für das Dateisystem, die Regeln für den Netzwerkzugang, das Laden von Bibliotheken usw. Es handelt sich um ein System basierend auf Mandatory Access Control (MAC). Mit anderen Worten: Es verhindert die Ausführung verbotener Aktionen.

Security-Enhanced Linux (SELinux) ist ein Modul für erweiterte Sicherheit im Linux-Kernel, das in einigen Aspekten mit AppArmor vergleichbar ist und oft damit verglichen wird. SELinux übertrifft AppArmor in Bezug auf Leistung, Flexibilität und Feinabstimmung. Seine Nachteile sind die lange Einarbeitungszeit und die erhöhte Komplexität.

Seccomp und seccomp-bpf ermöglichen das Filtern von Systemaufrufen und das Blockieren der Ausführung von potenziell gefährlichen, für das Grund-OS unnötigen Aufrufen, die für die normale Funktion von Benutzeranwendungen nicht erforderlich sind. Seccomp ähnelt in bestimmten Aspekten Falco, kennt jedoch nicht die Spezifika von Containern.

Sysdig Open Source

33+ Tools für die Sicherheit von Kubernetes

Sysdig ist ein vollständiges Instrument zur Analyse, Diagnose und Debugging von Linux-Systemen (arbeitet auch auf Windows und macOS, allerdings mit eingeschränkten Funktionen). Es kann verwendet werden, um detaillierte Informationen zu sammeln, Überprüfungen durchzuführen und forensische Analysen durchzuführen. (Forensik) des Grundsystems und sämtlicher Container, die darauf ausgeführt werden.

Außerdem unterstützt Sysdig von Anfang an Ausführungsumgebungen für Container und Kubernetes-Metadaten, indem es zusätzliche Metriken und Tags zu allen gesammelten Informationen über das Systemverhalten hinzufügt. Es gibt mehrere Möglichkeiten, ein Kubernetes-Cluster mit Sysdig zu analysieren: Man kann einen Schnappschuss zu einem bestimmten Zeitpunkt über kubectl capture durchführen oder eine interaktive Schnittstelle auf Basis von ncurses mit dem Plugin starten kubectl dig.

Sicherheit im Kubernetes-Netzwerk

Aporeto

33+ Tools für die Sicherheit von Kubernetes

Aporeto bietet "Sicherheit, unabhängig von Netzwerk und Infrastruktur". Das bedeutet, dass Kubernetes-Dienste nicht nur eine lokale ID (also ServiceAccount in Kubernetes) erhalten, sondern auch eine universelle Identifikation / einen Fingerabdruck, der für sichere und gegenseitige Verifizierung bei der Interaktion mit jedem anderen Dienst, z.B. im OpenShift-Cluster, verwendet werden kann.

Aporeto kann eine einzigartige Identifikation nicht nur für Kubernetes / Container, sondern auch für Hosts, Cloud-Funktionen und Benutzer generieren. Abhängig von diesen Identifikatoren und der vom Administrator festgelegten Regel zur Netzwerksicherheit werden die Kommunikationsmöglichkeiten genehmigt oder blockiert.

Calico

33+ Tools für die Sicherheit von Kubernetes

Calico wird in der Regel während der Installation des Container-Orchestrators bereitgestellt, wodurch ein virtuelles Netzwerk entsteht, das Container miteinander verbindet. Neben dieser grundlegenden Netzwerkfunktionalität arbeitet das Calico-Projekt mit Kubernetes-Netzwerkrichtlinien und seinem eigenen Set an Netzwerkprofielen, unterstützt ACL (Zugriffskontrolllisten) von Endpunkten und auf Annotationen basierende Regeln zur Netzwerksicherheit für Ingress- und Egress-Verkehr.

Cilium

33+ Tools für die Sicherheit von Kubernetes

Cilium fungiert als Firewall für Container und bietet Sicherheitsfunktionen, die ursprünglich für Kubernetes und Microservices-Workloads entwickelt wurden. Cilium nutzt die neue Linux-Kerntechnologie namens BPF (Berkeley Packet Filter) zur Filterung, Überwachung, Umleitung und Korrektur von Daten.

Cilium kann Netzwerkzugriffsrichtlinien basierend auf Container-IDs bereitstellen, indem es Docker- oder Kubernetes-Tags und Metadaten verwendet. Cilium versteht auch und filtert verschiedene Protokolle der 7. Schicht, wie HTTP oder gRPC, sodass definiert werden kann, welche REST-Aufrufe zwischen zwei Kubernetes-Deployments beispielsweise erlaubt sind.

Istio

  • Website: istio.io
  • Lizenz: Open Source (Apache)

33+ Tools für die Sicherheit von Kubernetes

Istio ist weithin bekannt als Implementierung des Service-Mesh-Paradigmas durch die Bereitstellung einer plattformunabhängigen Control Plane und das Umleiten des gesamten verwalteten Service-Traffics über dynamisch konfigurierbare Envoy-Proxys. Istio nutzt diese fortschrittliche Sicht auf alle Microservices und Container, um verschiedene Strategien für die Netzwerksicherheit zu realisieren.

Die Netzwerksicherheitsfunktionen von Istio umfassen transparentes TLS-Verschlüsselung zum automatischen Upgrade des Kommunikationsprotokolls zwischen Microservices auf HTTPS sowie ein eigenes RBAC-System zur Identifizierung und Autorisierung, um den Austausch von Daten zwischen verschiedenen Workloads im Cluster zu erlauben oder zu verbieten.

Anmerkung des Übersetzers.: Weitere Informationen zu den Sicherheitsfunktionen von Istio finden Sie in diesem Artikel.

Tigera

33+ Tools für die Sicherheit von Kubernetes

In dieser Lösung, die als "Kubernetes-Firewall" bezeichnet wird, liegt der Schwerpunkt auf einem Zero-Trust-Ansatz für die Netzwerksicherheit.

Ähnlich wie bei anderen Kubernetes-nativen Netzwerklösungen verlässt sich Tigera auf Metadaten zur Identifizierung verschiedener Dienste und Objekte im Cluster und bietet Runtime-Problemerkennung, kontinuierliche Compliance-Überprüfung und Netzwerktransparenz für Multi-Cloud- oder hybride monolithisch-containerisierte Infrastrukturen.

Trireme

33+ Tools für die Sicherheit von Kubernetes

Trireme-Kubernetes ist eine einfache und verständliche Implementierung der Kubernetes Network Policies. Das bemerkenswerteste Merkmal ist, dass es im Vergleich zu ähnlichen Produkten für die Netzwerksicherheit von Kubernetes keine zentrale Steuerungsebene benötigt, um das Netzwerk (Mesh) zu koordinieren. Dies macht die Lösung trivial skalierbar. In Trireme wird dies erreicht, indem ein Agent auf jedem Knoten installiert wird, der sich direkt mit dem TCP/IP-Stack des Hosts verbindet.

Verbreitung von Images und Verwaltung von Geheimnissen

Grafeas

33+ Tools für die Sicherheit von Kubernetes

Grafeas ist eine Open-Source-API für das Auditing und das Management von Software-Lieferketten. Auf der Basisebene dient Grafeas als Werkzeug zur Sammlung von Metadaten und Auditergebnissen. Es kann verwendet werden, um die Einhaltung von Best Practices in der Sicherheit innerhalb der Organisation zu verfolgen.

Diese zentralisierte Quelle der Wahrheit hilft, Fragen zu beantworten wie:

  • Wer hat einen bestimmten Container gebaut und signiert?
  • Hat er alle Sicherheitsscanner und Prüfungen bestanden, die durch die Sicherheitsrichtlinie vorgesehen sind? Wann? Was waren die Ergebnisse?
  • Wer hat ihn in Produktion bereitgestellt? Welche spezifischen Parameter wurden bei der Bereitstellung verwendet?

In-toto

33+ Tools für die Sicherheit von Kubernetes

In-toto ist ein Framework, das entwickelt wurde, um die Integrität, Authentifizierung und das Auditing der gesamten Software-Lieferkette sicherzustellen. Bei der Bereitstellung von In-toto in der Infrastruktur wird zunächst ein Plan festgelegt, der die verschiedenen Schritte in der Pipeline beschreibt (Repository, CI/CD-Tools, QA-Tools, Artefakt-Ersteller usw.) und die Benutzer (verantwortliche Personen), denen es gestattet ist, diese zu initiieren.

In-toto überwacht die Ausführung des Plans, indem es überprüft, dass jede Aufgabe in der Kette ordnungsgemäß ausschließlich von autorisiertem Personal ausgeführt wird und während der Entwicklung des Produkts keine unbefugten Manipulationen stattgefunden haben.

Portieris

33+ Tools für die Sicherheit von Kubernetes

Portieris ist ein Admission Controller für Kubernetes; er wird für zwingende Prüfungen zur Vertrauenswürdigkeit von Inhalten verwendet. Portieris verwendet den Server Notary (wir haben am Ende darüber geschrieben dieses ArtikelsAnm. d. Ü.) als die Quelle der Wahrheit zur Bestätigung vertrauenswürdiger und signierter Artefakte (d.h. genehmigte Container-Images).

Bei der Erstellung oder Änderung von Arbeitslasten in Kubernetes lädt Portieris Informationen zur Signatur und zur Vertrauenspolitik für die angeforderten Container-Images herunter und nimmt bei Bedarf in Echtzeit Änderungen am JSON-Objekt der API vor, um signierte Versionen dieser Images zu starten.

Vault

33+ Tools für die Sicherheit von Kubernetes

Vault ist eine sichere Lösung zum Speichern vertraulicher Informationen: Passwörter, OAuth-Tokens, PKI-Zertifikate, Zugriffskonten, Kubernetes-Secrets usw. Vault unterstützt viele erweiterte Funktionen, wie die Vergabe von temporären Sicherheitstokens oder die Organisation von Schlüsselrotationen.

Mit dem Helm-Chart kann Vault als neue Bereitstellung im Kubernetes-Cluster mit Consul als Backend-Speicher bereitgestellt werden. Es unterstützt nativen Kubernetes-Ressourcen wie ServiceAccount-Token und kann sogar als standardmäßiger Kubernetes-Secret-Speicher fungieren.

Anmerkung des Übersetzers.: Übrigens hat die Firma HashiCorp, die Vault entwickelt, erst gestern einige Verbesserungen für die Nutzung von Vault in Kubernetes angekündigt, insbesondere im Hinblick auf das Helm-Chart. Die Einzelheiten finden Sie in dem Entwicklerblog.

Sicherheitsaudit von Kubernetes

Kube-bench

33+ Tools für die Sicherheit von Kubernetes

Kube-bench ist eine Go-Anwendung, die überprüft, ob Kubernetes sicher bereitgestellt wurde, indem sie Tests aus der Liste CIS Kubernetes Benchmark.

Kube-bench sucht nach unsicheren Konfigurationseinstellungen unter den Cluster-Komponenten (etcd, API, Controller-Manager usw.), verdächtigen Dateizugriffsrechten, ungesicherten Konten oder offenen Ports, Ressourcenkontingenten, API-Drosselungseinstellungen zum Schutz vor DoS-Angriffen usw.

Kube-hunter

33+ Tools für die Sicherheit von Kubernetes

Kube-hunter "jagt" nach potenziellen Sicherheitsanfälligkeiten (wie Remote Code Execution oder Datenoffenlegung) in Kubernetes-Clustern. Kube-hunter kann als Remote-Scanner ausgeführt werden – dabei bewertet es den Cluster aus der Perspektive eines externen Angreifers – oder als Pod innerhalb des Clusters.

Ein herausragendes Merkmal von Kube-hunter ist der Modus der "aktiven Jagd", während dessen es nicht nur über Probleme informiert, sondern auch versucht, Sicherheitsanfälligkeiten auszunutzen, die im Ziel-Cluster gefunden wurden, was potenziell schädlich für dessen Betrieb sein kann. Nutzen Sie es also mit Vorsicht!

Kubeaudit

33+ Tools für die Sicherheit von Kubernetes

Kubeaudit ist ein Konsolen-Tool, das ursprünglich von Shopify zur Überprüfung der Kubernetes-Konfiguration auf verschiedene Sicherheitsprobleme entwickelt wurde. Es hilft beispielsweise, Container zu identifizieren, die ohne Einschränkungen und mit Superuser-Rechten betrieben werden, Privilegien missbrauchen oder den standardmäßigen ServiceAccount verwenden.

Kubeaudit bietet noch weitere interessante Funktionen. Zum Beispiel kann es lokale YAML-Dateien analysieren, um Mängel in der Konfiguration zu identifizieren, die zu Sicherheitsproblemen führen können, und diese automatisch beheben.

Kubesec

33+ Tools für die Sicherheit von Kubernetes

Kubesec ist ein spezielles Tool, da es direkt YAML-Dateien mit Beschreibungen von Kubernetes-Ressourcen auf schwache Parameter hin untersucht, die die Sicherheit beeinträchtigen könnten.

Es kann beispielsweise überflüssige Berechtigungen und Rechte erkennen, die einem Pod gewährt werden, Container mit root-Rechten als Standardbenutzer starten, sich mit dem Namensraum des Hosts verbinden oder gefährliche Mounts wie /proc Host oder Docker-Socket verwenden. Eine weitere interessante Funktion von Kubesec ist der verfügbare Online-Demo-Service, in den man YAML hochladen und sofort analysieren kann.

Open Policy Agent

33+ Tools für die Sicherheit von Kubernetes

Das Konzept von OPA (Open Policy Agent) besteht darin, Sicherheitsrichtlinien und bewährte Sicherheitspraktiken von der spezifischen Laufzeitplattform zu trennen: Docker, Kubernetes, Mesosphere, OpenShift oder deren Kombination.

Man kann OPA beispielsweise als Backend für den Admission Controller von Kubernetes bereitstellen und ihm sicherheitsrelevante Entscheidungen delegieren. So kann der OPA-Agent in der Lage sein, Anfragen in Echtzeit zu überprüfen, abzulehnen und sogar zu ändern, um die Einhaltung der festgelegten Sicherheitsparameter zu gewährleisten. Die Sicherheitsrichtlinien in OPA sind in seiner eigenen DSL-Sprache Rego verfasst.

Anmerkung des Übersetzers.: Mehr über OPA (und SPIFFE) haben wir in diesem Artikel geschrieben.

Umfassende kommerzielle Tools zur Sicherheitsanalyse von Kubernetes

Wir haben beschlossen, eine separate Kategorie für kommerzielle Plattformen einzuführen, da diese in der Regel mehrere Sicherheitsbereiche abdecken. Einen Überblick über ihre Möglichkeiten erhält man aus der Tabelle:

33+ Tools für die Sicherheit von Kubernetes
* Fortgeschrittene Expertise und Post-Mortem-Analyse mit vollständiger Erfassung von Systemaufrufen.

Aqua Security

33+ Tools für die Sicherheit von Kubernetes

Dieses kommerzielle Tool ist für Container und Cloud-Workloads vorgesehen. Es bietet:

  • Scan von Images, integriert mit einem Container-Registry oder CI/CD-Pipeline;
  • Runtime-Schutz mit Erkennung von Änderungen in Containern und anderer verdächtiger Aktivität;
  • Firewall, die für Container nativ ist;
  • Sicherheit für serverlose Anwendungen in Cloud-Diensten;
  • Compliance-Prüfung und Audits, zusammen mit Ereignisprotokollierung.

Anmerkung des Übersetzers.: Es sollte auch erwähnt werden, dass es eine kostenlose Komponente des Produkts mit dem Namen MicroScanner, die es ermöglicht, Container-Images auf Schwachstellen zu scannen. Ein Vergleich ihrer Funktionen mit den kostenpflichtigen Versionen ist in dieser Tabelle.

Capsule8

33+ Tools für die Sicherheit von Kubernetes
Capsule8 integriert sich in die Infrastruktur, indem es einen Detektor in einem lokalen oder Cloud-Kubernetes-Cluster installiert. Dieser Detektor sammelt Telemetriedaten von Hosts und Netzwerken und vergleicht sie mit verschiedenen Arten von Angriffen.

Das Team von Capsule8 sieht seine Aufgabe in der frühzeitigen Erkennung und Verhinderung von Angriffen, die frische (0-day) Schwachstellen nutzen. Capsule8 kann aktualisierte Sicherheitsregeln direkt auf die Detektoren laden, als Reaktion auf neu entdeckte Bedrohungen und Schwachstellen in der Software.

Cavirin

33+ Tools für die Sicherheit von Kubernetes

Cavirin agiert als Gegenpartei für Unternehmen, die verschiedene Sicherheitsstandard-Behörden ansprechen. Es kann nicht nur Images scannen, sondern auch in CI/CD-Pipelines integriert werden, um nicht konforme Images zu blockieren, bevor sie in private Repositories gelangen.

Das Sicherheitspaket von Cavirin nutzt maschinelles Lernen zur Bewertung des Cybersecurity-Zustands, bietet Empfehlungen zur Verbesserung der Sicherheit und zur Einhaltung von Sicherheitsstandards.

Google Cloud Security Command Center

33+ Tools für die Sicherheit von Kubernetes

Das Cloud Security Command Center hilft Sicherheits-Teams, Daten zu sammeln, Bedrohungen zu erkennen und diese zu beseitigen, bevor sie dem Unternehmen schaden.

Wie der Name schon sagt, ist Google Cloud SCC ein einheitliches Dashboard, das verschiedene Sicherheitsberichte, Asset-Tracking-Mechanismen und Drittanbietersicherheitssysteme integrieren und aus einer einzigen, zentralisierten Quelle verwalten kann.

Die interoperable API, die von Google Cloud SCC angeboten wird, erleichtert die Integration von Sicherheitsereignissen, die aus verschiedenen Quellen stammen, wie Sysdig Secure (Containerschutz für cloud-nativ Anwendungen) oder Falco (Open Source-Runtime-Sicherheitssystem).

Layered Insight (Qualys)

33+ Tools für die Sicherheit von Kubernetes

Layered Insight (jetzt Teil von Qualys Inc) basiert auf dem Konzept der „integrierten Sicherheit“. Nach dem Scannen des Original-Images auf Schwachstellen mithilfe statistischer Analysemethoden und der Durchführung von CVE-Prüfungen ersetzt Layered Insight dieses durch ein instrumentiertes Image, das einen Agenten in Form einer Binärdatei enthält.

Dieser Agent enthält Sicherheitstests zur Laufzeit, um den Netzwerkverkehr des Containers, I/O-Streams und die Aktivitäten der Anwendung zu analysieren. Darüber hinaus kann er zusätzliche Sicherheitstests durchführen, die von Administratoren der Infrastruktur oder DevOps-Teams festgelegt werden.

NeuVector

33+ Tools für die Sicherheit von Kubernetes

NeuVector führt eine Sicherheitsprüfung des Containers durch und bietet Laufzeitschutz, indem es die Netzwerkaktivitäten und das Verhalten der Anwendung analysiert und für jeden Container ein individuelles Sicherheitsprofil erstellt. Zudem kann es selbstständig Bedrohungen blockieren, indem es verdächtige Aktivitäten durch Anpassung der Regeln der lokalen Firewall isoliert.

Die Netzwerkintegration von NeuVector, bekannt als Security Mesh, ist in der Lage, tiefgehende Paketanalysen und Filterungen auf Ebene 7 für alle Netzwerkverbindungen im Service Mesh durchzuführen.

StackRox

33+ Tools für die Sicherheit von Kubernetes

Die Sicherheitsplattform für Container StackRox versucht, den gesamten Lebenszyklus von Kubernetes-Anwendungen im Cluster abzudecken. Genau wie andere kommerzielle Plattformen in dieser Liste generiert StackRox ein Laufzeitprofil basierend auf dem beobachteten Verhalten des Containers und schlägt automatisch Alarm bei Abweichungen.

Darüber hinaus analysiert StackRox die Kubernetes-Konfigurationen unter Verwendung von CIS Kubernetes und anderen Regelwerken zur Beurteilung der Konformität der Container.

Sysdig Secure

33+ Tools für die Sicherheit von Kubernetes

Sysdig Secure schützt Anwendungen während des gesamten Lebenszyklus von Container und Kubernetes. Es scannt Bilder von Containern, bietet Laufzeitschutz auf Grundlage von maschinellem Lernen, führt forensische Untersuchungen zur Auffindung von Schwachstellen durch, blockiert Bedrohungen, überwacht die Einhaltung festgelegter Standards und führt Audits der Aktivitäten in Mikrodiensten durch.

Sysdig Secure integriert sich mit CI/CD-Tools wie Jenkins und überwacht Bilder, die aus Docker-Repositories hochgeladen werden, um gefährliche Bilder im Produktionsbetrieb zu verhindern. Es gewährleistet auch umfassende Laufzeitsicherheit, einschließlich:

  • laufzeitprofilierung basierend auf ML und Anomalieerkennung;
  • Laufzeit-Politiken, die auf systemweiten Ereignissen, API K8s-Audit, gemeinschaftlichen Projekten (FIM – Datei-Integritätsüberwachung; Cryptojacking) und Rahmenwerken basieren. MITRE ATT&CK;
  • Reaktion und Behebung von Vorfällen.

Tenable Container Security

33+ Tools für die Sicherheit von Kubernetes

Vor der Einführung von Containern war Tenable in der Branche weithin bekannt als das Unternehmen, das Nessus entwickelt hat – ein beliebtes Tool zur Erkennung von Sicherheitsanfälligkeiten und zur Sicherheitsüberprüfung.

Tenable Container Security nutzt die Erfahrung des Unternehmens im Bereich der Cybersicherheit, um den CI/CD-Pipeline mit Schwachstellendatenbanken, spezialisierten Malware-Erkennungs-Paketen und Empfehlungen zur Behebung von Sicherheitsbedrohungen zu integrieren.

Twistlock (Palo Alto Networks)

33+ Tools für die Sicherheit von Kubernetes

Twistlock positioniert sich als Plattform, die sich auf Cloud-Dienste und Container konzentriert. Twistlock unterstützt verschiedene Cloud-Anbieter (AWS, Azure, GCP), Container-Orchestratoren (Kubernetes, Mesosphere, OpenShift, Docker), serverlose Ausführungsumgebungen, Mesh-Frameworks und CI/CD-Tools.

Neben herkömmlichen Methoden zur Sicherstellung der Unternehmenssicherheit, wie die Integration in CI/CD-Pipelines oder das Scannen von Images, nutzt Twistlock maschinelles Lernen zur Generierung von Verhaltensmustern und Netzwerkregeln, die die Besonderheiten von Containern berücksichtigen.

Vor einiger Zeit wurde Twistlock von Palo Alto Networks übernommen, das die Projekte Evident.io und RedLock besitzt. Wie genau diese drei Plattformen integriert werden, ist noch unklar. PRISMA von Palo Alto.

Helfen Sie mit, das beste Verzeichnis für Sicherheitswerkzeuge für Kubernetes zu erstellen!

Wir möchten dieses Verzeichnis so vollständig wie möglich gestalten, und dafür benötigen wir Ihre Hilfe! Kontaktieren Sie uns (@sysdig), wenn Ihnen ein großartiges Werkzeug einfällt, das in diese Liste aufgenommen werden sollte, oder wenn Sie einen Fehler/alte Informationen entdeckt haben.

Sie können sich auch für unseren monatlichen Newsletter mit Neuigkeiten aus dem Cloud-Native-Ökosystem und Geschichten über interessante Projekte aus der Welt der Kubernetes-Sicherheit anmelden.

P.S. vom Übersetzer

Lesen Sie auch in unserem Blog:

Quelle: habr.com

60GB SSD 8Gb DDR4