{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ Werkzeuge zur Sicherheit von Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Hinweis.<\/b>: Wenn Sie sich Fragen zur Sicherheit in einer auf Kubernetes basierenden Infrastruktur stellen, ist dieser hervorragende \u00dcberblick von Sysdig ein ausgezeichneter Ausgangspunkt f\u00fcr eine erste vertrautmachen mit den derzeit relevanten L\u00f6sungen. Er umfasst sowohl umfassende Systeme bekannter Marktspieler als auch wesentlich bescheidenere Tools, die bestimmte Probleme l\u00f6sen. In den Kommentaren freuen wir uns wie immer auf Ihre Erfahrungen mit diesen Tools und auf Links zu anderen Projekten.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nSoftwareprodukte zur Sicherstellung der Sicherheit von Kubernetes\u2026 es gibt so viele, und jedes hat eigene Ziele, Anwendungsbereiche und Lizenzen.<\/p>\n<p>Deshalb haben wir uns entschieden, diese Liste zu erstellen und sowohl Open-Source-Projekte als auch kommerzielle Plattformen verschiedener Anbieter aufzunehmen. Wir hoffen, dass sie Ihnen hilft, die f\u00fcr Sie relevantesten auszuw\u00e4hlen und Sie in die richtige Richtung zu lenken, je nach Ihren spezifischen Bed\u00fcrfnissen zur Sicherstellung der Kubernetes-Sicherheit.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Kategorien<\/h2>\n<p>\nUm die Navigation durch die Liste zu erleichtern, sind die Tools nach grundlegenden Funktionen und Anwendungsbereichen gegliedert. Die folgenden Abschnitte sind entstanden:<\/p>\n<ul>\n<li> Kubernetes-Image-Scanning und statische Analyse;<\/li>\n<li> Runtime-Sicherheit;<\/li>\n<li> Netzwerksicherheit f\u00fcr Kubernetes;<\/li>\n<li> Verteilung von Images und Secrets-Management;<\/li>\n<li> Sicherheitsaudit f\u00fcr Kubernetes;<\/li>\n<li> Umfassende kommerzielle Produkte.<\/li>\n<\/ul>\n<p>\nLassen Sie uns zur Sache kommen:<\/p>\n<h2>Kubernetes-Image-Scanning<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache) und kommerzielles Angebot<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas Anchore-Paket analysiert Container-Images und erm\u00f6glicht Sicherheits\u00fcberpr\u00fcfungen basierend auf benutzerdefinierten Richtlinien.<\/p>\n<p>Neben dem herk\u00f6mmlichen Scannen von Container-Images auf bekannte Schwachstellen aus der CVE-Datenbank f\u00fchrt Anchore viele zus\u00e4tzliche Pr\u00fcfungen im Rahmen der Scan-Politik durch: Es pr\u00fcft das Dockerfile, die Leckage von Authentifizierungsdaten, verwendete Programmiersprachenpakete (npm, maven usw.), Softwarelizenzen und vieles mehr.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/clair<\/a><\/noindex> <i>(jetzt unter der Obhut von Red Hat)<\/i><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair war eines der ersten Open-Source-Projekte zum Scannen von Images. Es ist weithin bekannt als Sicherheits-Scanner, der der Grundlage des Image-Registrys Quay dient. <i>(ebenfalls von CoreOS \u2014 <b>Anmerk. d. \u00dc.<\/b>)<\/i>. Clair kann Informationen \u00fcber CVEs aus einer Vielzahl von Quellen sammeln, einschlie\u00dflich distributionsspezifischer Listen von Schwachstellen, die von den Sicherheitsteams von Debian, Red Hat oder Ubuntu gef\u00fchrt werden.<\/p>\n<p>Im Gegensatz zu Anchore konzentriert sich Clair haupts\u00e4chlich auf die Suche nach Schwachstellen und das Abgleichen von Daten mit CVEs. Das Produkt bietet jedoch den Nutzern einige M\u00f6glichkeiten zur Funktionserweiterung durch Plug-in-Treiber.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Lizenz: frei (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda f\u00fchrt eine statische Analyse von Container-Images auf bekannte Schwachstellen, Trojaner, Viren, Malware und andere Bedrohungen durch.<\/p>\n<p>Zwei bemerkenswerte Merkmale unterscheiden das Paket Dagda von anderen \u00e4hnlichen Tools:<\/p>\n<ul>\n<li> Es integriert sich hervorragend mit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, indem es nicht nur als Tool zum Scannen von Container-Images fungiert, sondern auch als Antivirus.<\/li>\n<li> Es bietet auch Runtime-Schutz, indem es in Echtzeit Ereignisse vom Docker-Daemon erh\u00e4lt und sich mit Falco integriert <i>(siehe unten)<\/i> zum Sammeln von Sicherheitsereignissen w\u00e4hrend des Betriebs des Containers.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Lizenz: frei (Apache), erfordert jedoch Daten vom JFrog Xray (kommerzielles Produkt)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u201elauscht\u201c Ereignissen des Kubernetes API-Servers und \u00fcberwacht mithilfe von Metadaten von JFrog Xray, dass nur Pods gestartet werden, die der aktuellen Richtlinie entsprechen.<\/p>\n<p>KubeXray f\u00fchrt nicht nur Audits neuer oder aktualisierter Container in Deployments durch (\u00e4hnlich wie ein Admission Controller in Kubernetes), sondern \u00fcberpr\u00fcft auch dynamisch die laufenden Container auf die Einhaltung neuer Sicherheitsrichtlinien und entfernt Ressourcen, die auf verwundbare Images verweisen.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Lizenz: Kostenlos (Apache) und kommerzielle Versionen<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk ist ein au\u00dfergew\u00f6hnlicher Schwachstellenscanner, da er speziell auf den Entwicklungsprozess ausgerichtet ist und als \"unverzichtbare L\u00f6sung\" f\u00fcr Entwickler beworben wird.<\/p>\n<p>Snyk verbindet sich direkt mit Code-Repositories, analysiert das Projektmanifest und untersucht den importierten Code zusammen mit direkten und indirekten Abh\u00e4ngigkeiten. Snyk unterst\u00fctzt viele g\u00e4ngige Programmiersprachen und kann verborgene Lizenzrisiken aufdecken.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Lizenz: Kostenlos (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u2013 ein einfacher, aber leistungsstarker Vulnerability-Scanner f\u00fcr Container, der sich leicht in CI\/CD-Pipelines integrieren l\u00e4sst. Ein herausragendes Merkmal ist die einfache Installation und Handhabung: Die Anwendung besteht aus einer einzigen Bin\u00e4rdatei und erfordert keine Datenbank oder zus\u00e4tzliche Bibliotheken.<\/p>\n<p>Die Kehrseite der Einfachheit von Trivy ist, dass man lernen muss, wie man die Ergebnisse im JSON-Format analysiert und \u00fcbertr\u00e4gt, damit andere Sicherheitswerkzeuge in Kubernetes sie nutzen k\u00f6nnen.<\/p>\n<h2>Runtime-Sicherheit in Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco ist eine Sammlung von Werkzeugen zur Sicherstellung der Sicherheit von Cloud-Runtime-Umgebungen. Es geh\u00f6rt zur Familie der Projekte von <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Mit den Sysdig-Tools, die auf der Kernel-Ebene von Linux arbeiten und Systemaufrufe profilieren, erm\u00f6glicht Falco einen tiefen Einblick in das Systemverhalten. Sein Runtime-Regelmechanismus kann verd\u00e4chtige Aktivit\u00e4ten in Anwendungen, Containern, dem zugrunde liegenden Host und dem Kubernetes-Orchestrator erkennen.<\/p>\n<p>Falco bietet vollst\u00e4ndige Transparenz beim Runtime und Bedrohungserkennung, indem spezielle Agents auf Kubernetes-Knoten platziert werden. Dadurch entf\u00e4llt die Notwendigkeit, Container zu modifizieren, indem fremder Code integriert oder Sidecar-Container hinzugef\u00fcgt werden.<\/p>\n<h3>Sicherheitsframeworks f\u00fcr Linux im Runtime-Bereich<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDiese f\u00fcr den Linux-Kernel nativen Frameworks sind keine 'Sicherheitswerkzeuge f\u00fcr Kubernetes' im herk\u00f6mmlichen Sinne, verdienen jedoch eine Erw\u00e4hnung, da sie ein wichtiger Bestandteil der Sicherheit im Runtime-Bereich sind, die in die Kubernetes Pod Security Policy (PSP) einflie\u00dft.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> verbindet ein Sicherheitsprofil mit den in einem Container laufenden Prozessen und definiert die Dateisystemprivilegien, Netzwerkzugangsregeln, das Laden von Bibliotheken usw. Dies ist ein System basierend auf Mandatory Access Control (MAC). Mit anderen Worten, es verhindert die Ausf\u00fchrung verbotener Aktionen.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) \u2014 ein Modul f\u00fcr erweiterte Sicherheit im Linux-Kernel, das in einigen Aspekten mit AppArmor vergleichbar ist und oft mit ihm verglichen wird. SELinux \u00fcbertrifft AppArmor hinsichtlich Leistung, Flexibilit\u00e4t und Detailgenauigkeit der Einstellungen. Zu seinen Nachteilen geh\u00f6ren die lange Einarbeitungszeit und die erh\u00f6hte Komplexit\u00e4t.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> und seccomp-bpf erm\u00f6glichen es, Systemaufrufe zu filtern und die Ausf\u00fchrung potenziell gef\u00e4hrlicher Aufrufe zu blockieren, die f\u00fcr das grundlegende Betriebssystem nicht erforderlich sind und f\u00fcr die normale Funktion der Benutzeranwendungen nicht notwendig sind. Seccomp \u00e4hnelt in einigen Punkten Falco, kennt aber keine Details zu Containern.<\/p>\n<h3>Sysdig Open Source<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig ist ein umfassendes Tool zur Analyse, Diagnose und Fehlersuche von Linux-Systemen (funktioniert auch auf Windows und macOS, aber mit eingeschr\u00e4nkten Funktionen). Es kann verwendet werden, um detaillierte Informationen zu sammeln, \u00dcberpr\u00fcfungen durchzuf\u00fchren und kriminaltechnische Analysen (forensics) durchzuf\u00fchren. <i>(forensische Untersuchungen)<\/i> der grundlegenden Systeme und aller Container, die darauf ausgef\u00fchrt werden.<\/p>\n<p>Auch Sysdig unterst\u00fctzt von Anfang an ausf\u00fchrbare Umgebungen f\u00fcr Container und Kubernetes-Metadaten, indem es zus\u00e4tzliche Dimensionen und Labels zu allen gesammelten Informationen \u00fcber das Systemverhalten hinzuf\u00fcgt. Es gibt mehrere M\u00f6glichkeiten, ein Kubernetes-Cluster mit Sysdig zu analysieren: Sie k\u00f6nnen eine Erfassung zu einem bestimmten Zeitpunkt durchf\u00fchren \u00fcber <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> oder ein interaktives ncurses-basiertes Interface mit dem Plugin <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Kubernetes-Netzwerksicherheit<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto bietet \u201eSicherheit, die von Netzwerk und Infrastruktur getrennt ist\u201c. Dies bedeutet, dass Kubernetes-Dienste nicht nur eine lokale ID (d.h. ServiceAccount in Kubernetes) erhalten, sondern auch einen universellen Identifikator\/Fingerabdruck, der f\u00fcr eine sichere und gegenseitig \u00fcberpr\u00fcfbare Interaktion mit jedem anderen Dienst, z.B. im OpenShift-Cluster, verwendet werden kann.<\/p>\n<p>Aporeto kann einen einzigartigen Identifikator nicht nur f\u00fcr Kubernetes\/Container, sondern auch f\u00fcr Hosts, Cloud-Funktionen und Benutzer generieren. Abh\u00e4ngig von diesen Identifikatoren und den vom Administrator festgelegten Regeln f\u00fcr die Netzwerksicherheit werden Kommunikationen genehmigt oder blockiert.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico wird normalerweise w\u00e4hrend der Installation des Containerorchestrators bereitgestellt, was es erm\u00f6glicht, ein virtuelles Netzwerk zu schaffen, das Container verbindet. Neben dieser grundlegenden Netzwerkfunktionalit\u00e4t arbeitet das Calico-Projekt mit Kubernetes-Netzwerkrichtlinien und einem eigenen Satz von Netzwerkprofildaten, unterst\u00fctzt ACLs (Access Control Lists) f\u00fcr Endpunkte und an Annotationen orientierte Netzwerksicherheitsregeln f\u00fcr Ingress- und Egress-Verkehr.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium fungiert als Firewall f\u00fcr Container und bietet Funktionen zur Gew\u00e4hrleistung der Netzwerksicherheit, die urspr\u00fcnglich f\u00fcr Kubernetes und Mikroservice-Arbeitslasten angepasst wurden. Cilium verwendet eine neue Linux-Kernel-Technologie namens BPF (Berkeley Packet Filter) zur Filterung, \u00dcberwachung, Umleitung und Anpassung von Daten.<\/p>\n<p>Cilium kann Netzwerkrichtlinien basierend auf Container-IDs bereitstellen, indem es Docker- oder Kubernetes-Labels und Metadaten verwendet. Cilium versteht und filtert auch verschiedene Protokolle der Schicht 7, wie HTTP oder gRPC, was es erm\u00f6glicht, eine Gruppe von REST-Aufrufen zu definieren, die beispielsweise zwischen zwei Kubernetes-Deployments erlaubt sind.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio ist weithin bekannt als eine Implementierung des Service-Mesh-Paradigmas, indem es eine plattformunabh\u00e4ngige Steuerungsebene bereitstellt und den gesamten verwalteten Dienstverkehr \u00fcber dynamisch konfigurierbare Envoy-Proxys leitet. Istio nutzt diesen fortschrittlichen Ansatz aller Microservices und Container, um verschiedene Strategien f\u00fcr Netzwerksicherheit zu realisieren.<\/p>\n<p>Die Sicherheitsfunktionen von Istio umfassen eine transparente TLS-Verschl\u00fcsselung zur automatischen Verbesserung des Kommunikationsprotokolls zwischen Microservices auf HTTPS sowie ein eigenes RBAC-System zur Identifizierung und Autorisierung, das den Datenaustausch zwischen verschiedenen Workloads im Cluster erlaubt oder verbietet.<\/p>\n<p><i><b>Hinweis.<\/b>: Weitere Informationen zu den sicherheitsorientierten Funktionen von Istio finden Sie in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">in diesem Artikel<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn dieser L\u00f6sung, die als \"Kubernetes-Firewall\" bezeichnet wird, liegt der Fokus auf einem Zero-Trust-Ansatz f\u00fcr die Netzwerksicherheit.<\/p>\n<p>\u00c4hnlich wie bei anderen nativen Netzwerkl\u00f6sungen f\u00fcr Kubernetes nutzt Tigera Metadaten zur Identifizierung verschiedener Dienste und Objekte im Cluster und erm\u00f6glicht die Problemerkennung zur Laufzeit, kontinuierliche Compliance-\u00dcberwachung und Netztransparenz f\u00fcr multicloud- oder hybrid-monolithisch-containerisierte Infrastrukturen.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/open-source<\/a><\/noindex><\/li>\n<li>Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes ist eine einfache und intuitive Implementierung der Kubernetes Network Policies-Spezifikation. Das bemerkenswerteste Merkmal ist, dass es im Gegensatz zu \u00e4hnlichen Produkten f\u00fcr die Netzwerksicherheit von Kubernetes keine zentrale Steuerungsebene zur Koordination des Netzes (Mesh) ben\u00f6tigt. Dadurch wird die L\u00f6sung trivial skalierbar. In Trireme wird dies erreicht, indem ein Agent auf jedem Knoten installiert wird, der direkt mit dem TCP\/IP-Stack des Hosts verbunden ist.<\/p>\n<h2>Verteilung von Images und Verwaltung von Geheimnissen<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas ist eine Open-Source-API f\u00fcr die Auditierung und Verwaltung von Software-Lieferketten. Auf der Grundebene stellt Grafeas ein Werkzeug zur Sammlung von Metadaten und Audit-Ergebnissen dar. Es kann verwendet werden, um die Einhaltung bew\u00e4hrter Sicherheitspraktiken innerhalb einer Organisation zu verfolgen.<\/p>\n<p>Diese zentralisierte Quelle der Wahrheit hilft, Fragen wie die folgenden zu beantworten:<\/p>\n<ul>\n<li> Wer hat einen bestimmten Container erstellt und signiert?<\/li>\n<li> Hat er alle Sicherheits-Scanner und \u00dcberpr\u00fcfungen gem\u00e4\u00df der Sicherheitsrichtlinie bestanden? Wann? Was waren die Ergebnisse? <\/li>\n<li> Wer hat ihn in der Produktion bereitgestellt? Welche spezifischen Parameter wurden bei der Bereitstellung verwendet?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto ist ein Framework, das entwickelt wurde, um die Integrit\u00e4t, Authentizit\u00e4t und Auditierung der gesamten Software-Lieferkette zu gew\u00e4hrleisten. Bei der Bereitstellung von In-toto in der Infrastruktur wird zun\u00e4chst ein Plan festgelegt, der die verschiedenen Schritte im Pipeline beschreibt (Repository, CI\/CD-Tools, QA-Tools, Artefakt-Builder usw.) und die Benutzer (Verantwortlichen), die berechtigt sind, diese zu initiieren.<\/p>\n<p>In-toto \u00fcberwacht die Ausf\u00fchrung des Plans, indem es sicherstellt, dass jede Aufgabe in der Kette ordnungsgem\u00e4\u00df nur von autorisiertem Personal ausgef\u00fchrt wird und w\u00e4hrend der Verarbeitung mit dem Produkt keine unbefugten Manipulationen vorgenommen wurden.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris ist ein Admission Controller f\u00fcr Kubernetes; er wird f\u00fcr verpflichtende Vertrauenspr\u00fcfungen von Inhalten eingesetzt. Portieris nutzt einen Server <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(wir haben am Ende dar\u00fcber geschrieben <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">dieses Artikels<\/a><\/noindex> \u2014 <b>Anmerk. d. \u00dc.<\/b>)<\/i> als Quelle der Wahrheit zur Best\u00e4tigung vertrauensw\u00fcrdiger und signierter Artefakte (d.h. zugelassene Containerbilder).<\/p>\n<p>Bei der Erstellung oder \u00c4nderung einer Arbeitslast in Kubernetes l\u00e4dt Portieris die Signaturinformationen und die Content-Trust-Richtlinie f\u00fcr die angeforderten Containerbilder herunter und nimmt bei Bedarf in Echtzeit \u00c4nderungen am JSON-API-Objekt vor, um signierte Versionen dieser Bilder zu starten.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Lizenz: kostenlos (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault \u2014 ist eine sichere L\u00f6sung zum Speichern sensibler Informationen: Passw\u00f6rter, OAuth-Tokens, PKI-Zertifikate, Zugangskonten, Kubernetes-Geheimnisse usw. Vault unterst\u00fctzt viele erweiterte Funktionen, wie die Anmietung von fl\u00fcchtigen Sicherheitstokens oder die Organisation der Schl\u00fcsselrotation.<\/p>\n<p>Mit dem Helm-Chart kann Vault als ein neuer Deployment in einem Kubernetes-Cluster mit Consul als Backend-Storage bereitgestellt werden. Es unterst\u00fctzt native Kubernetes-Ressourcen wie ServiceAccount-Tokens und kann sogar als Standard-Secret-Storage f\u00fcr Kubernetes fungieren.<\/p>\n<p><i><b>Hinweis.<\/b>: \u00dcbrigens hat HashiCorp, das Vault entwickelt, gestern einige Verbesserungen f\u00fcr die Nutzung von Vault in Kubernetes angek\u00fcndigt, insbesondere in Bezug auf das Helm-Chart. Details dazu finden Sie im <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">Entwicklerblog<\/a><\/noindex>.<\/i><\/p>\n<h2>Sicherheitsaudit Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench ist eine Anwendung in Go, die \u00fcberpr\u00fcft, ob Kubernetes sicher bereitgestellt wurde, indem sie Tests aus der Liste <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench sucht nach unsicheren Konfigurationseinstellungen in den Komponenten des Clusters (etcd, API, Controller-Manager usw.), fragw\u00fcrdigen Datei Zugriffsrechten, unsicheren Konten oder offenen Ports, Ressourcenkontingenten, API-Ratenbegrenzungseinstellungen zum Schutz vor DoS-Angriffen usw.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter \u201ejagt\u201c nach potenziellen Schwachstellen (wie Remote-Code-Ausf\u00fchrung oder Datenoffenlegung) in Kubernetes-Clustern. Kube-hunter kann als externes Scanner-Tool betrieben werden \u2014 in diesem Fall bewertet es den Cluster aus Sicht eines externen Angreifers \u2014 oder als Pod innerhalb des Clusters.<\/p>\n<p>Ein herausragendes Merkmal von Kube-hunter ist der Modus \u201eaktive Jagd\u201c, in dem er nicht nur Probleme meldet, sondern auch versucht, von den Schwachstellen im Ziel-Cluster zu profitieren, die potenziell seine Funktionsweise beeintr\u00e4chtigen k\u00f6nnen. Daher sollte er mit Vorsicht verwendet werden!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Lizenz: frei (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit ist ein Konsolentool, das urspr\u00fcnglich bei Shopify entwickelt wurde, um die Kubernetes-Konfiguration auf Sicherheitsprobleme zu \u00fcberpr\u00fcfen. Es hilft beispielsweise dabei, Container zu identifizieren, die ohne Einschr\u00e4nkungen mit Superuser-Rechten laufen, Privilegien missbrauchen oder das Standard-Servicetoken verwenden.<\/p>\n<p>Kubeaudit bietet auch weitere interessante Funktionen. Zum Beispiel kann es lokale YAML-Dateien analysieren, um Konfigurationsm\u00e4ngel zu identifizieren, die zu Sicherheitsproblemen f\u00fchren k\u00f6nnen, und diese automatisch beheben.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec ist ein ganz besonderes Werkzeug, da es YAML-Dateien mit der Beschreibung von Kubernetes-Ressourcen direkt auf schwache Parameter scannt, die die Sicherheit beeintr\u00e4chtigen k\u00f6nnen.<\/p>\n<p>Er kann beispielsweise \u00fcberm\u00e4\u00dfige Berechtigungen und Zulassungen erkennen, die einem Pod gew\u00e4hrt werden, und Container mit root-Rechten als Standardbenutzer ausf\u00fchren, sich mit dem Namespace des Host-Netzwerks verbinden oder gef\u00e4hrliche Mounts wie ... <code>\/proc<\/code> Docker-Host oder -Socket. Eine weitere interessante Funktion von Kubesec ist der online verf\u00fcgbare Demo-Service, in den Sie YAML hochladen und sofort analysieren lassen k\u00f6nnen.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas Konzept von OPA (Open Policy Agent) besteht darin, Sicherheitsrichtlinien und Best Practices von der jeweiligen Runtime-Plattform zu trennen: Docker, Kubernetes, Mesosphere, OpenShift oder von einer ihrer Kombinationen.<\/p>\n<p>Zum Beispiel kann OPA als Backend f\u00fcr den Admission Controller von Kubernetes bereitgestellt werden, um Sicherheitsentscheidungen zu delegieren. Dadurch kann der OPA-Agent Anfragen in Echtzeit \u00fcberpr\u00fcfen, ablehnen und sogar \u00e4ndern, um konforme Sicherheitsparameter zu gew\u00e4hrleisten. Sicherheitsrichtlinien in OPA sind in der eigenen DSL-Sprache Rego verfasst.<\/p>\n<p><i><b>Hinweis.<\/b>: Weitere Informationen zu OPA (und SPIFFE) haben wir in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">diesem Artikel<\/a><\/noindex>.<\/i><\/p>\n<h2>Umfassende kommerzielle Sicherheitsanalysetools f\u00fcr Kubernetes<\/h2>\n<p>\nWir haben beschlossen, eine separate Kategorie f\u00fcr kommerzielle Plattformen zu erstellen, da diese in der Regel mehrere Sicherheitsbereiche abdecken. Einen allgemeinen \u00dcberblick \u00fcber ihre M\u00f6glichkeiten gibt die Tabelle:<\/p>\n<p><img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Fortschrittliche Expertise und Post-Mortem-Analyse mit vollst\u00e4ndiger <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">Erfassung von Systemaufrufen<\/a><\/noindex>.<\/i><\/p>\n<h3>Aqua Security<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">www.aquasec.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDieses kommerzielle Werkzeug ist f\u00fcr Container und Cloud-Arbeitslasten konzipiert. Es bietet:<\/p>\n<ul>\n<li> Bildscanning, das in Container-Registry oder CI\/CD-Workflow integriert ist;<\/li>\n<li> Laufzeitschutz mit der \u00dcberwachung von \u00c4nderungen in Containern und anderer verd\u00e4chtiger Aktivit\u00e4t;<\/li>\n<li> Container-native Firewall;<\/li>\n<li> Sicherheit f\u00fcr serverless in Cloud-Diensten;<\/li>\n<li> Compliance-Pr\u00fcfung und Audits kombiniert mit Ereignisprotokollierung.<\/li>\n<\/ul>\n<p>\n<i><b>Hinweis.<\/b>: Es ist auch erw\u00e4hnenswert, dass es eine <b>kostenfreie Komponente des Produkts namens <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, die das Scannen von Container-Images auf Schwachstellen erm\u00f6glicht. Ein Vergleich ihrer Funktionen mit den kostenpflichtigen Versionen ist in <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">dieser Tabelle<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 integriert sich in die Infrastruktur, indem es einen Detektor in ein lokales oder Cloud-Kubernetes-Cluster installiert. Dieser Detektor sammelt Telemetriedaten von Hosts und Netzwerken und vergleicht sie mit verschiedenen Arten von Angriffen.<\/p>\n<p>Das Team von Capsule8 sieht seine Aufgabe im fr\u00fchzeitigen Erkennen und Verhindern von Angriffen, die frische <i>(0-day) nutzen.<\/i> Schwachstellen. Capsule8 kann Sicherheitsrichtlinien direkt auf die Detektoren laden, als Reaktion auf neu entdeckte Bedrohungen und Software-Schwachstellen.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin fungiert als Partner f\u00fcr verschiedene Beh\u00f6rden, die sich mit Sicherheitsstandards befassen. Es kann nicht nur Images scannen, sondern auch in CI\/CD-Pipelines integriert werden, um nicht konformen Images den Zugang zu gesch\u00fctzten Repositories zu verwehren.<\/p>\n<p>Das Sicherheitsangebot von Cavirin nutzt maschinelles Lernen zur Bewertung des Cyber-Sicherheitsstatus, bietet Empfehlungen zur Verbesserung der Sicherheit und zur Einhaltung von Sicherheitsstandards.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas Cloud Security Command Center unterst\u00fctzt Sicherheitsteams dabei, Daten zu sammeln, Bedrohungen zu erkennen und diese zu beheben, bevor sie dem Unternehmen schaden.<\/p>\n<p>Wie der Name schon sagt, ist Google Cloud SCC ein einheitliches Dashboard, in das verschiedene Sicherheitsberichte, Asset-Management-Mechanismen und externe Sicherheitssysteme integriert werden k\u00f6nnen, um sie aus einer einzigen, zentralisierten Quelle zu verwalten.<\/p>\n<p>Die interoperable API, die von Google Cloud SCC angeboten wird, erleichtert die Integration von Sicherheitsereignissen aus verschiedenen Quellen wie Sysdig Secure (Container-Sicherheit f\u00fcr cloud-native Anwendungen) oder Falco (Open Source-Runtime-Sicherheitssystem).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (jetzt Teil von Qualys Inc) basiert auf dem Konzept der \"eingebetteten Sicherheit\". Nach dem Scannen des Original-Images auf Schwachstellen mithilfe statistischer Analysemethoden und der Durchf\u00fchrung von CVE-Checks ersetzt Layered Insight es durch ein instrumentiertes Image, das einen Agenten in Form eines Bin\u00e4rprogramms enth\u00e4lt.<\/p>\n<p>Dieser Agent enth\u00e4lt Sicherheitstests in Echtzeit zur Analyse des Netzwerkverkehrs von Containern, I\/O-Streams und der Aktivit\u00e4ten von Anwendungen. Dar\u00fcber hinaus kann er zus\u00e4tzliche Sicherheitstests durchf\u00fchren, die von Infrastrukturadministratoren oder DevOps-Teams festgelegt werden.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector f\u00fchrt Sicherheitspr\u00fcfungen von Containern durch und bietet Runtime-Schutz, indem es die Netzwerkaktivit\u00e4t und das Verhalten der Anwendung analysiert und ein individuelles Sicherheitsprofil f\u00fcr jeden Container erstellt. Au\u00dferdem kann er Bedrohungen selbstst\u00e4ndig blockieren, indem er verd\u00e4chtige Aktivit\u00e4ten durch Anpassung der lokalen Firewall-Regeln isoliert.<\/p>\n<p>Die Netzwerkintegration von NeuVector, bekannt als Security Mesh, ist in der Lage, eine tiefgreifende Paketinspektion und Filterung auf Ebene 7 f\u00fcr alle Netzwerkverbindungen im Service Mesh durchzuf\u00fchren.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie StackRox-Plattform zur Sicherung von Containern strebt an, den gesamten Lebenszyklus von Kubernetes-Anwendungen im Cluster abzudecken. Wie die anderen kommerziellen Plattformen in dieser Liste, generiert StackRox ein Runtime-Profil basierend auf dem beobachteten Verhalten des Containers und schl\u00e4gt automatisch Alarm bei Abweichungen.<\/p>\n<p>Dar\u00fcber hinaus analysiert StackRox die Kubernetes-Konfigurationen, indem es CIS Kubernetes und andere Regelwerke verwendet, um die Konformit\u00e4t der Container zu bewerten.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure sch\u00fctzt Anwendungen w\u00e4hrend des gesamten Lebenszyklus von Containern und Kubernetes. Es <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">scannt Images<\/a><\/noindex> Container, bietet <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">Laufzeit-Schutz<\/a><\/noindex> auf Basis von maschinellem Lernen f\u00fchrt es forensische Analysen durch, um Schwachstellen zu identifizieren, blockiert Bedrohungen und \u00fcberwacht <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">die \u00dcbereinstimmung mit festgelegten Standards<\/a><\/noindex> und f\u00fchrt Audits der Aktivit\u00e4ten in Microservices durch.<\/p>\n<p>Sysdig Secure integriert sich mit CI\/CD-Tools wie Jenkins und \u00fcberwacht die Images, die aus Docker-Registrierungen hochgeladen werden, um das Auftreten gef\u00e4hrlicher Images in der Produktion zu vermeiden. Es bietet auch umfassende Laufzeitsicherheit, einschlie\u00dflich:<\/p>\n<ul>\n<li> Laufzeit-Profiling basierend auf ML und Anomalieerkennung;<\/li>\n<li> Laufzeit-Richtlinien, die auf Systemereignissen, K8s-Audit-APIs, gemeinschaftlichen Projekten (FIM \u2013 Datei-Integrit\u00e4ts\u00fcberwachung; Cryptojacking) und einem Framework basieren <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> Reaktion und Behebung von Vorf\u00e4llen.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVor der Einf\u00fchrung von Containern war Tenable in der Branche weithin als das Unternehmen bekannt, das Nessus entwickelt hat \u2013 ein beliebtes Werkzeug zur Schwachstellensuche und Sicherheits\u00fcberpr\u00fcfung.<\/p>\n<p>Tenable Container Security nutzt die Expertise des Unternehmens im Bereich der IT-Sicherheit, um die CI\/CD-Pipeline mit Schwachstellen-Datenbanken, speziellen Malware-Scanning-Paketen und Empfehlungen zur Behebung von Sicherheitsbedrohungen zu integrieren.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Werkzeuge zur Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock pr\u00e4sentiert sich als Plattform, die sich auf Cloud-Services und Container konzentriert. Twistlock unterst\u00fctzt verschiedene Cloud-Anbieter (AWS, Azure, GCP), Container-Orchestratoren (Kubernetes, Mesosphere, OpenShift, Docker), serverlose Ausf\u00fchrungsumgebungen, Mesh-Frameworks und CI\/CD-Tools.<\/p>\n<p>Neben herk\u00f6mmlichen Sicherheitsans\u00e4tzen auf Unternehmensebene, wie der Integration in die CI\/CD-Pipeline oder dem Scannen von Images, nutzt Twistlock maschinelles Lernen zur Generierung von Verhaltensmustern und Netzwerkrichtlinien, die die Eigenschaften von Containern ber\u00fccksichtigen.<\/p>\n<p>Vor einiger Zeit wurde Twistlock von Palo Alto Networks \u00fcbernommen, die auch Projekte wie Evident.io und RedLock betreiben. Wie genau diese drei Plattformen in <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> von Palo Alto integriert werden, ist bislang unklar.<\/p>\n<h2>Helfen Sie mit, das beste Verzeichnis f\u00fcr Kubernetes-Sicherheitswerkzeuge zu erstellen!<\/h2>\n<p>\nWir streben danach, dieses Verzeichnis so vollst\u00e4ndig wie m\u00f6glich zu gestalten, und daf\u00fcr ben\u00f6tigen wir Ihre Hilfe! Kontaktieren Sie uns (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), wenn Ihnen ein gro\u00dfartiges Werkzeug einf\u00e4llt, das es wert ist, in diese Liste aufgenommen zu werden, oder wenn Sie einen Fehler \/ veraltete Informationen entdeckt haben.<\/p>\n<p>Sie k\u00f6nnen sich auch f\u00fcr unseren <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">monatlichen Newsletter<\/a><\/noindex> mit Neuigkeiten aus dem Cloud-Native-\u00d6kosystem und Geschichten \u00fcber interessante Projekte aus der Welt der Kubernetes-Sicherheit anmelden.<\/p>\n<h2>P.S. vom \u00dcbersetzer<\/h2>\n<p>\nLesen Sie auch in unserem Blog:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Einf\u00fchrung in die Netzwerkpolitik von Kubernetes f\u00fcr Sicherheitsexperten<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker und Kubernetes in sicherheitskritischen Umgebungen.<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 bew\u00e4hrte Praktiken zur Sicherstellung der Sicherheit in Kubernetes.<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 Wege, (nicht) Opfer eines Hacks in Kubernetes zu werden<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA und SPIFFE \u2013 zwei neue Projekte in der CNCF zur Sicherheit von Cloud-Anwendungen.<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ Werkzeuge f\u00fcr die Sicherheit von Kubernetes | ProHoster","description":"Hinweis: Wenn Sie Fragen zur Sicherheit in Kubernetes-basierter Infrastruktur haben, wird dieser hervorragende \u00dcberblick von Sysdig ein ausgezeichneter Einstieg f\u00fcr einen ersten Kontakt mit den heutigen L\u00f6sungen sein. Er umfasst sowohl umfassende Systeme von bekannten Marktf\u00fchrern als auch deutlich weniger umfangreiche Tools, die spezifische Probleme l\u00f6sen. In den Kommentaren haben wir","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}