{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ Tools f\u00fcr die Sicherheit von Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Anmerkung des \u00dcbersetzers.<\/b>: Wenn Sie sich Fragen zur Sicherheit in einer auf Kubernetes basierenden Infrastruktur stellen, wird Ihnen dieser hervorragende \u00dcberblick von Sysdig als ausgezeichnete Ausgangsbasis f\u00fcr eine erste Auseinandersetzung mit den aktuellen L\u00f6sungen dienen. Er enth\u00e4lt sowohl umfassende Systeme von namhaften Marktteilnehmern als auch deutlich bescheidenere Tools, die bestimmte Probleme l\u00f6sen. In den Kommentaren w\u00fcrden wir uns wie immer freuen, von Ihren Erfahrungen mit diesen Werkzeugen zu erfahren und Links zu anderen Projekten zu sehen.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nSoftwareprodukte zur Sicherstellung der Sicherheit von Kubernetes... es gibt so viele, jedes mit eigenen Zielen, Anwendungsbereichen und Lizenzen.<\/p>\n<p>Aus diesem Grund haben wir beschlossen, diese Liste zu erstellen und sowohl Open-Source-Projekte als auch kommerzielle Plattformen verschiedener Anbieter aufzunehmen. Wir hoffen, dass sie Ihnen hilft, die f\u00fcr Sie interessantesten auszuw\u00e4hlen und Sie in die richtige Richtung f\u00fchrt, je nach Ihren spezifischen Anforderungen an die Sicherheit von Kubernetes.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Kategorien<\/h2>\n<p>\nUm die Navigation in der Liste zu erleichtern, wurden die Tools nach den Hauptfunktionen und Anwendungsbereichen gegliedert. Die folgenden Abschnitte sind entstanden:<\/p>\n<ul>\n<li> Scannen von Kubernetes-Images und statische Analyse;<\/li>\n<li> Runtime-Sicherheit;<\/li>\n<li> Netzwerksicherheit von Kubernetes;<\/li>\n<li> Verteilung von Images und Verwaltung von Geheimnissen;<\/li>\n<li> Sicherheitsaudit f\u00fcr Kubernetes;<\/li>\n<li> Umfassende kommerzielle Produkte.<\/li>\n<\/ul>\n<p>\nKommen wir zur Sache:<\/p>\n<h2>Scannen von Kubernetes-Images<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache) und kommerzielles Angebot<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas Anchore-Paket analysiert Container-Images und erm\u00f6glicht sicherheitspr\u00fcfungen basierend auf benutzerdefinierten Richtlinien.<\/p>\n<p>Neben dem gewohnten Scannen von Container-Images auf bekannte Schwachstellen aus der CVE-Datenbank f\u00fchrt Anchore zahlreiche zus\u00e4tzliche Pr\u00fcfungen im Rahmen der Scanrichtlinie durch: \u00dcberpr\u00fcfung des Dockerfiles, Leckagen von Zugangsdaten, verwendete Programmiersprachenpakete (npm, maven usw.), Softwarelizenzen und vieles mehr.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/clair<\/a><\/noindex> <i>(jetzt unter der Obhut von Red Hat)<\/i><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair war eines der ersten Open-Source-Projekte zum Scannen von Images. Es ist als Sicherheits-Scanner bekannt, der der Quay-Image-Registry zugrunde liegt. <i>(auch von CoreOS \u2014 <b>Anm. d. \u00dc.<\/b>)<\/i>. Clair kann Informationen zu CVE aus einer Vielzahl von Quellen sammeln, einschlie\u00dflich spezifischer Listen von Schwachstellen f\u00fcr Linux-Distributionen, die von Sicherheitsteams von Debian, Red Hat oder Ubuntu gepflegt werden.<\/p>\n<p>Im Gegensatz zu Anchore konzentriert sich Clair haupts\u00e4chlich auf die Suche nach Schwachstellen und das Abgleichen von Daten mit CVE. Das Produkt bietet den Nutzern jedoch auch einige M\u00f6glichkeiten zur Funktionserweiterung durch Plug-in-Treiber.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Lizenz: frei (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda f\u00fchrt eine statische Analyse von Container-Images durch, um bekannte Schwachstellen, Trojaner, Viren, Malware und andere Bedrohungen zu erkennen.<\/p>\n<p>Der Dagda-Paket unterscheidet sich durch zwei bemerkenswerte Eigenschaften von anderen \u00e4hnlichen Werkzeugen:<\/p>\n<ul>\n<li> Er integriert sich hervorragend mit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, agiert nicht nur als Tool zum Scannen von Container-Images, sondern auch als Antivirus.<\/li>\n<li> Bietet zudem laufende Schutzma\u00dfnahmen, indem er in Echtzeit Ereignisse vom Docker-D\u00e4mon empf\u00e4ngt und sich mit Falco <i>(siehe unten)<\/i> verwebt, um Sicherheitsereignisse w\u00e4hrend des Containerbetriebs zu sammeln.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Lizenz: frei (Apache), erfordert jedoch Daten von JFrog Xray (kommerzielles Produkt)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \"lauscht\" auf Ereignisse des Kubernetes API-Servers und nutzt Metadaten von JFrog Xray, um sicherzustellen, dass nur Pods gestartet werden, die der aktuellen Richtlinie entsprechen.<\/p>\n<p>KubeXray f\u00fchrt nicht nur die Pr\u00fcfung neuer oder aktualisierter Container in Deployments durch (\u00e4hnlich einem Admission Controller in Kubernetes), sondern \u00fcberpr\u00fcft auch dynamisch die laufenden Container auf \u00dcbereinstimmung mit neuen Sicherheitsrichtlinien, indem es Ressourcen entfernt, die auf verwundbare Images verweisen.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Lizenz: frei (Apache) und kommerzielle Versionen<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk ist ein ungew\u00f6hnlicher Schwachstellenscanner, da er speziell auf den Entwicklungsprozess ausgerichtet ist und als \u201eunverzichtbare L\u00f6sung\u201c f\u00fcr Entwickler beworben wird.<\/p>\n<p>Snyk verbindet sich direkt mit Code-Repositories, analysiert das Projektmanifest und \u00fcberpr\u00fcft den importierten Code zusammen mit seinen direkten und indirekten Abh\u00e4ngigkeiten. Snyk unterst\u00fctzt viele g\u00e4ngige Programmiersprachen und kann versteckte Lizenzrisiken identifizieren.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Lizenz: frei (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u2014 ein einfacher, aber leistungsstarker Schwachstellenscanner f\u00fcr Container, der sich leicht in CI\/CD-Pipelines integrieren l\u00e4sst. Sein bemerkenswertes Merkmal ist die einfache Installation und Bedienung: Die Anwendung besteht aus einem einzigen Bin\u00e4rprogramm und ben\u00f6tigt keine Datenbank oder zus\u00e4tzlichen Bibliotheken.<\/p>\n<p>Die Kehrseite der Einfachheit von Trivy besteht darin, dass man verstehen muss, wie man die Ergebnisse im JSON-Format parsen und weiterleiten kann, damit sie von anderen Sicherheitswerkzeugen f\u00fcr Kubernetes genutzt werden k\u00f6nnen.<\/p>\n<h2>Runtime-Sicherheit in Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco ist ein Set von Werkzeugen zur Sicherstellung der Sicherheit von Cloud-Runtime-Umgebungen. Es geh\u00f6rt zur Familie der Projekte <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Durch die Nutzung des Sysdig-Tools zur Arbeit auf Kernel-Ebene von Linux und das Profiling von Systemaufrufen erm\u00f6glicht es Falco, tief in das Verhalten des Systems einzutauchen. Sein Mechanismus f\u00fcr Runtime-Regeln kann verd\u00e4chtige Aktivit\u00e4ten in Anwendungen, Containern, dem zugrunde liegenden Host und dem Kubernetes-Orchestrierer erkennen.<\/p>\n<p>Falco bietet vollst\u00e4ndige Transparenz im Runtime-Betrieb und Bedrohungserkennung, indem spezielle Agenten auf den Kubernetes-Knoten platziert werden. Dadurch entf\u00e4llt die Notwendigkeit, Container zu modifizieren, indem fremder Code eingef\u00fcgt oder Sidecar-Container angeh\u00e4ngt werden.<\/p>\n<h3>Linux-Sicherheitsframeworks f\u00fcr Runtime<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDiese Kernel-nativen Linux-Frameworks sind keine \"Sicherheitswerkzeuge f\u00fcr Kubernetes\" im herk\u00f6mmlichen Sinne, verdienen jedoch Erw\u00e4hnung, da sie ein wichtiger Bestandteil im Kontext der Runtime-Sicherheit sind, die in die Kubernetes Pod Security Policy (PSP) einflie\u00dft.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> verbindet ein Sicherheitsprofil mit Prozessen, die in einem Container ausgef\u00fchrt werden, und definiert die Berechtigungen f\u00fcr das Dateisystem, die Regeln f\u00fcr den Netzwerkzugang, das Laden von Bibliotheken usw. Es handelt sich um ein System basierend auf Mandatory Access Control (MAC). Mit anderen Worten: Es verhindert die Ausf\u00fchrung verbotener Aktionen.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) ist ein Modul f\u00fcr erweiterte Sicherheit im Linux-Kernel, das in einigen Aspekten mit AppArmor vergleichbar ist und oft damit verglichen wird. SELinux \u00fcbertrifft AppArmor in Bezug auf Leistung, Flexibilit\u00e4t und Feinabstimmung. Seine Nachteile sind die lange Einarbeitungszeit und die erh\u00f6hte Komplexit\u00e4t.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> und seccomp-bpf erm\u00f6glichen das Filtern von Systemaufrufen und das Blockieren der Ausf\u00fchrung von potenziell gef\u00e4hrlichen, f\u00fcr das Grund-OS unn\u00f6tigen Aufrufen, die f\u00fcr die normale Funktion von Benutzeranwendungen nicht erforderlich sind. Seccomp \u00e4hnelt in bestimmten Aspekten Falco, kennt jedoch nicht die Spezifika von Containern.<\/p>\n<h3>Sysdig Open Source<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig ist ein vollst\u00e4ndiges Instrument zur Analyse, Diagnose und Debugging von Linux-Systemen (arbeitet auch auf Windows und macOS, allerdings mit eingeschr\u00e4nkten Funktionen). Es kann verwendet werden, um detaillierte Informationen zu sammeln, \u00dcberpr\u00fcfungen durchzuf\u00fchren und forensische Analysen durchzuf\u00fchren. <i>(Forensik)<\/i> des Grundsystems und s\u00e4mtlicher Container, die darauf ausgef\u00fchrt werden.<\/p>\n<p>Au\u00dferdem unterst\u00fctzt Sysdig von Anfang an Ausf\u00fchrungsumgebungen f\u00fcr Container und Kubernetes-Metadaten, indem es zus\u00e4tzliche Metriken und Tags zu allen gesammelten Informationen \u00fcber das Systemverhalten hinzuf\u00fcgt. Es gibt mehrere M\u00f6glichkeiten, ein Kubernetes-Cluster mit Sysdig zu analysieren: Man kann einen Schnappschuss zu einem bestimmten Zeitpunkt \u00fcber <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> durchf\u00fchren oder eine interaktive Schnittstelle auf Basis von ncurses mit dem Plugin starten <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Sicherheit im Kubernetes-Netzwerk<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto bietet \"Sicherheit, unabh\u00e4ngig von Netzwerk und Infrastruktur\". Das bedeutet, dass Kubernetes-Dienste nicht nur eine lokale ID (also ServiceAccount in Kubernetes) erhalten, sondern auch eine universelle Identifikation \/ einen Fingerabdruck, der f\u00fcr sichere und gegenseitige Verifizierung bei der Interaktion mit jedem anderen Dienst, z.B. im OpenShift-Cluster, verwendet werden kann.<\/p>\n<p>Aporeto kann eine einzigartige Identifikation nicht nur f\u00fcr Kubernetes \/ Container, sondern auch f\u00fcr Hosts, Cloud-Funktionen und Benutzer generieren. Abh\u00e4ngig von diesen Identifikatoren und der vom Administrator festgelegten Regel zur Netzwerksicherheit werden die Kommunikationsm\u00f6glichkeiten genehmigt oder blockiert.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico wird normalerweise w\u00e4hrend der Installation des Container-Orchestrators bereitgestellt, was es erm\u00f6glicht, ein virtuelles Netzwerk zu erstellen, das Container verbindet. Neben dieser grundlegenden Netzwerkfunktionalit\u00e4t arbeitet das Calico-Projekt mit Kubernetes Network Policies und einem eigenen Satz von Netzwerksicherheitsprofilen, unterst\u00fctzt ACL (Access Control Lists) f\u00fcr Endpunkte und annotationsbasierte Regeln f\u00fcr die Netzwerksicherheit im Ingress- und Egress-Verkehr.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium fungiert als Firewall f\u00fcr Container und bietet Sicherheitsfunktionen, die urspr\u00fcnglich f\u00fcr Kubernetes und Microservices-Workloads entwickelt wurden. Cilium nutzt die neue Linux-Kerntechnologie namens BPF (Berkeley Packet Filter) zur Filterung, \u00dcberwachung, Umleitung und Korrektur von Daten.<\/p>\n<p>Cilium kann Netzwerkzugriffsrichtlinien basierend auf Container-IDs implementieren, indem es Docker- oder Kubernetes-Tags und Metadaten verwendet. Cilium versteht und filtert auch verschiedene Protokolle der Schicht 7, wie HTTP oder gRPC, und erm\u00f6glicht die Festlegung eines Satzes von REST-Aufrufen, die beispielsweise zwischen zwei Kubernetes-Deployments erlaubt sind.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio ist weithin bekannt als Implementierung des Service-Mesh-Paradigmas durch die Bereitstellung einer plattformunabh\u00e4ngigen Control Plane und das Umleiten des gesamten verwalteten Service-Traffics \u00fcber dynamisch konfigurierbare Envoy-Proxys. Istio nutzt diese fortschrittliche Sicht auf alle Microservices und Container, um verschiedene Strategien f\u00fcr die Netzwerksicherheit zu realisieren.<\/p>\n<p>Die Netzwerksicherheitsfunktionen von Istio umfassen transparentes TLS-Verschl\u00fcsselung zum automatischen Upgrade des Kommunikationsprotokolls zwischen Microservices auf HTTPS sowie ein eigenes RBAC-System zur Identifizierung und Autorisierung, um den Austausch von Daten zwischen verschiedenen Workloads im Cluster zu erlauben oder zu verbieten.<\/p>\n<p><i><b>Anmerkung des \u00dcbersetzers.<\/b>: Weitere Informationen zu den Sicherheitsfunktionen von Istio finden Sie in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">diesem Artikel<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn dieser L\u00f6sung, die als \"Kubernetes-Firewall\" bezeichnet wird, liegt der Schwerpunkt auf einem Zero-Trust-Ansatz f\u00fcr die Netzwerksicherheit.<\/p>\n<p>\u00c4hnlich wie bei anderen Kubernetes-nativen Netzwerkl\u00f6sungen verl\u00e4sst sich Tigera auf Metadaten zur Identifizierung verschiedener Dienste und Objekte im Cluster und bietet Runtime-Problemerkennung, kontinuierliche Compliance-\u00dcberpr\u00fcfung und Netzwerktransparenz f\u00fcr Multi-Cloud- oder hybride monolithisch-containerisierte Infrastrukturen.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes ist eine einfache und verst\u00e4ndliche Implementierung der Kubernetes Network Policies. Das bemerkenswerteste Merkmal ist, dass es im Vergleich zu \u00e4hnlichen Produkten f\u00fcr die Netzwerksicherheit von Kubernetes keine zentrale Steuerungsebene ben\u00f6tigt, um das Netzwerk (Mesh) zu koordinieren. Dies macht die L\u00f6sung trivial skalierbar. In Trireme wird dies erreicht, indem ein Agent auf jedem Knoten installiert wird, der sich direkt mit dem TCP\/IP-Stack des Hosts verbindet.<\/p>\n<h2>Verbreitung von Images und Verwaltung von Geheimnissen<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas ist eine Open-Source-API f\u00fcr das Auditing und das Management von Software-Lieferketten. Auf der Basisebene dient Grafeas als Werkzeug zur Sammlung von Metadaten und Auditergebnissen. Es kann verwendet werden, um die Einhaltung von Best Practices in der Sicherheit innerhalb der Organisation zu verfolgen.<\/p>\n<p>Diese zentralisierte Quelle der Wahrheit hilft, Fragen zu beantworten wie:<\/p>\n<ul>\n<li> Wer hat einen bestimmten Container gebaut und signiert?<\/li>\n<li> Hat er alle Sicherheitsscanner und Pr\u00fcfungen bestanden, die durch die Sicherheitsrichtlinie vorgesehen sind? Wann? Was waren die Ergebnisse? <\/li>\n<li> Wer hat ihn in Produktion bereitgestellt? Welche spezifischen Parameter wurden bei der Bereitstellung verwendet?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto ist ein Framework, das entwickelt wurde, um die Integrit\u00e4t, Authentifizierung und das Auditing der gesamten Software-Lieferkette sicherzustellen. Bei der Bereitstellung von In-toto in der Infrastruktur wird zun\u00e4chst ein Plan festgelegt, der die verschiedenen Schritte in der Pipeline beschreibt (Repository, CI\/CD-Tools, QA-Tools, Artefakt-Ersteller usw.) und die Benutzer (verantwortliche Personen), denen es gestattet ist, diese zu initiieren.<\/p>\n<p>In-toto \u00fcberwacht die Ausf\u00fchrung des Plans, indem es \u00fcberpr\u00fcft, dass jede Aufgabe in der Kette ordnungsgem\u00e4\u00df ausschlie\u00dflich von autorisiertem Personal ausgef\u00fchrt wird und w\u00e4hrend der Entwicklung des Produkts keine unbefugten Manipulationen stattgefunden haben.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris ist ein Admission Controller f\u00fcr Kubernetes; er wird f\u00fcr zwingende Pr\u00fcfungen zur Vertrauensw\u00fcrdigkeit von Inhalten verwendet. Portieris verwendet den Server <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(wir haben am Ende dar\u00fcber geschrieben <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">dieses Artikels<\/a><\/noindex> \u2014 <b>Anm. d. \u00dc.<\/b>)<\/i> als die Quelle der Wahrheit zur Best\u00e4tigung vertrauensw\u00fcrdiger und signierter Artefakte (d.h. genehmigte Container-Images).<\/p>\n<p>Bei der Erstellung oder \u00c4nderung von Arbeitslasten in Kubernetes l\u00e4dt Portieris Informationen zur Signatur und zur Vertrauenspolitik f\u00fcr die angeforderten Container-Images herunter und nimmt bei Bedarf in Echtzeit \u00c4nderungen am JSON-Objekt der API vor, um signierte Versionen dieser Images zu starten.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Lizenz: frei (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault ist eine sichere L\u00f6sung zum Speichern vertraulicher Informationen: Passw\u00f6rter, OAuth-Tokens, PKI-Zertifikate, Zugriffskonten, Kubernetes-Secrets usw. Vault unterst\u00fctzt viele erweiterte Funktionen, wie die Vergabe von tempor\u00e4ren Sicherheitstokens oder die Organisation von Schl\u00fcsselrotationen.<\/p>\n<p>Mit dem Helm-Chart von Vault kann man ein neues Deployment im Kubernetes-Cluster mit Consul als Backend-Speicher bereitstellen. Es unterst\u00fctzt native Kubernetes-Ressourcen wie ServiceAccount-Tokens und kann sogar als Standard-Speicher f\u00fcr Kubernetes-Geheimnisse fungieren.<\/p>\n<p><i><b>Anmerkung des \u00dcbersetzers.<\/b>: \u00dcbrigens hat die Firma HashiCorp, die Vault entwickelt, erst gestern einige Verbesserungen f\u00fcr die Nutzung von Vault in Kubernetes angek\u00fcndigt, insbesondere im Hinblick auf das Helm-Chart. Die Einzelheiten finden Sie in <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">dem Entwicklerblog<\/a><\/noindex>.<\/i><\/p>\n<h2>Sicherheitsaudit von Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench ist eine Go-Anwendung, die \u00fcberpr\u00fcft, ob Kubernetes sicher bereitgestellt wurde, indem sie Tests aus der Liste <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench sucht nach unsicheren Konfigurationseinstellungen unter den Cluster-Komponenten (etcd, API, Controller-Manager usw.), verd\u00e4chtigen Dateizugriffsrechten, ungesicherten Konten oder offenen Ports, Ressourcenkontingenten, API-Drosselungseinstellungen zum Schutz vor DoS-Angriffen usw.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter \"jagt\" nach potenziellen Sicherheitsanf\u00e4lligkeiten (wie Remote Code Execution oder Datenoffenlegung) in Kubernetes-Clustern. Kube-hunter kann als Remote-Scanner ausgef\u00fchrt werden \u2013 dabei bewertet es den Cluster aus der Perspektive eines externen Angreifers \u2013 oder als Pod innerhalb des Clusters.<\/p>\n<p>Ein herausragendes Merkmal von Kube-hunter ist der Modus \"aktive Jagd\", in dem es nicht nur Probleme meldet, sondern auch versucht, Schwachstellen zu nutzen, die im Ziel-Cluster entdeckt wurden und potenziell dessen Betrieb gef\u00e4hrden k\u00f6nnten. Nutzen Sie es also mit Vorsicht!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Lizenz: frei (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit ist ein Konsolen-Tool, das urspr\u00fcnglich von Shopify zur \u00dcberpr\u00fcfung der Kubernetes-Konfiguration auf verschiedene Sicherheitsprobleme entwickelt wurde. Es hilft beispielsweise, Container zu identifizieren, die ohne Einschr\u00e4nkungen und mit Superuser-Rechten betrieben werden, Privilegien missbrauchen oder den standardm\u00e4\u00dfigen ServiceAccount verwenden.<\/p>\n<p>Kubeaudit bietet noch weitere interessante Funktionen. Zum Beispiel kann es lokale YAML-Dateien analysieren, um M\u00e4ngel in der Konfiguration zu identifizieren, die zu Sicherheitsproblemen f\u00fchren k\u00f6nnen, und diese automatisch beheben.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec ist ein spezielles Tool, da es direkt YAML-Dateien mit Beschreibungen von Kubernetes-Ressourcen auf schwache Parameter hin untersucht, die die Sicherheit beeintr\u00e4chtigen k\u00f6nnten.<\/p>\n<p>Zum Beispiel kann es \u00fcberm\u00e4\u00dfige Berechtigungen und Rechte entdecken, die einem Pod gew\u00e4hrt werden, Container mit root als Standardbenutzer ausf\u00fchren, sich mit dem Host-Netzwerknamensraum verbinden oder gef\u00e4hrliche Mounts wie <code>\/proc<\/code> Host oder Socket von Docker. Eine weitere interessante Funktion von Kubesec ist der online verf\u00fcgbare Demodienst, in den man YAML hochladen und sofort analysieren lassen kann.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Lizenz: Open Source (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas Konzept von OPA (Open Policy Agent) besteht darin, Sicherheitsrichtlinien und bew\u00e4hrte Sicherheitspraktiken von der spezifischen Laufzeitplattform zu trennen: Docker, Kubernetes, Mesosphere, OpenShift oder deren Kombination.<\/p>\n<p>Zum Beispiel kann OPA als Backend f\u00fcr den Admission Controller von Kubernetes bereitgestellt werden, um Sicherheitsentscheidungen zu delegieren. So kann der OPA-Agent Anfragen in Echtzeit \u00fcberpr\u00fcfen, ablehnen und sogar \u00e4ndern, um die festgelegten Sicherheitsparameter einzuhalten. Sicherheitsrichtlinien in OPA werden in seiner eigenen DSL-Sprache Rego verfasst.<\/p>\n<p><i><b>Anmerkung des \u00dcbersetzers.<\/b>: Mehr \u00fcber OPA (und SPIFFE) haben wir in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">diesem Artikel geschrieben<\/a><\/noindex>.<\/i><\/p>\n<h2>Umfassende kommerzielle Tools zur Sicherheitsanalyse von Kubernetes<\/h2>\n<p>\nWir haben beschlossen, eine separate Kategorie f\u00fcr kommerzielle Plattformen einzuf\u00fchren, da diese in der Regel mehrere Sicherheitsbereiche abdecken. Einen \u00dcberblick \u00fcber ihre M\u00f6glichkeiten erh\u00e4lt man aus der Tabelle:<\/p>\n<p><img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Fortgeschrittene Expertise und Post-Mortem-Analyse mit vollst\u00e4ndiger <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">Erfassung von Systemaufrufen<\/a><\/noindex>.<\/i><\/p>\n<h3>Aqua Security<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">www.aquasec.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDieses kommerzielle Tool ist f\u00fcr Container und Cloud-Workloads vorgesehen. Es bietet:<\/p>\n<ul>\n<li> Scan von Images, integriert mit einem Container-Registry oder CI\/CD-Pipeline;<\/li>\n<li> Runtime-Schutz mit Erkennung von \u00c4nderungen in Containern und anderer verd\u00e4chtiger Aktivit\u00e4t;<\/li>\n<li> Firewall, die f\u00fcr Container nativ ist;<\/li>\n<li> Sicherheit f\u00fcr serverlose Anwendungen in Cloud-Diensten;<\/li>\n<li> Compliance-Pr\u00fcfung und Audits, zusammen mit Ereignisprotokollierung.<\/li>\n<\/ul>\n<p>\n<i><b>Anmerkung des \u00dcbersetzers.<\/b>: Es sollte auch erw\u00e4hnt werden, dass es <b>eine kostenlose Komponente des Produkts mit dem Namen <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, die es erm\u00f6glicht, Container-Images auf Schwachstellen zu scannen. Ein Vergleich ihrer Funktionen mit den kostenpflichtigen Versionen ist in <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">dieser Tabelle<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 integriert sich in die Infrastruktur, indem es einen Detektor in einem lokalen oder Cloud-Kubernetes-Cluster installiert. Dieser Detektor sammelt Telemetriedaten von Hosts und Netzwerken und vergleicht sie mit verschiedenen Arten von Angriffen.<\/p>\n<p>Das Team von Capsule8 sieht seine Aufgabe in der fr\u00fchzeitigen Erkennung und Verhinderung von Angriffen, die frische <i>(0-day)<\/i> Schwachstellen nutzen. Capsule8 kann aktualisierte Sicherheitsregeln direkt auf die Detektoren laden, als Reaktion auf neu entdeckte Bedrohungen und Schwachstellen in der Software.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin agiert als Gegenpartei f\u00fcr Unternehmen, die verschiedene Sicherheitsstandard-Beh\u00f6rden ansprechen. Es kann nicht nur Images scannen, sondern auch in CI\/CD-Pipelines integriert werden, um nicht konforme Images zu blockieren, bevor sie in private Repositories gelangen.<\/p>\n<p>Das Sicherheitspaket von Cavirin nutzt maschinelles Lernen zur Bewertung des Cybersecurity-Zustands, bietet Empfehlungen zur Verbesserung der Sicherheit und zur Einhaltung von Sicherheitsstandards.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas Cloud Security Command Center hilft Sicherheits-Teams, Daten zu sammeln, Bedrohungen zu erkennen und diese zu beseitigen, bevor sie dem Unternehmen schaden.<\/p>\n<p>Wie der Name schon sagt, ist Google Cloud SCC ein einheitliches Dashboard, das verschiedene Sicherheitsberichte, Asset-Tracking-Mechanismen und Drittanbietersicherheitssysteme integrieren und aus einer einzigen, zentralisierten Quelle verwalten kann.<\/p>\n<p>Die interoperable API, die von Google Cloud SCC angeboten wird, erleichtert die Integration von Sicherheitsereignissen, die aus verschiedenen Quellen stammen, wie Sysdig Secure (Containerschutz f\u00fcr cloud-nativ Anwendungen) oder Falco (Open Source-Runtime-Sicherheitssystem).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (jetzt Teil von Qualys Inc) basiert auf dem Konzept der \u201eintegrierten Sicherheit\u201c. Nach dem Scannen des Original-Images auf Schwachstellen mithilfe statistischer Analysemethoden und der Durchf\u00fchrung von CVE-Pr\u00fcfungen ersetzt Layered Insight dieses durch ein instrumentiertes Image, das einen Agenten in Form einer Bin\u00e4rdatei enth\u00e4lt.<\/p>\n<p>Dieser Agent enth\u00e4lt Sicherheitstests zur Laufzeit, um den Netzwerkverkehr des Containers, I\/O-Streams und die Aktivit\u00e4ten der Anwendung zu analysieren. Dar\u00fcber hinaus kann er zus\u00e4tzliche Sicherheitstests durchf\u00fchren, die von Administratoren der Infrastruktur oder DevOps-Teams festgelegt werden.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector f\u00fchrt eine Sicherheits\u00fcberpr\u00fcfung des Containers durch und realisiert ein Runtime-Schutz durch Analyse der Netzwerkaktivit\u00e4t und des Verhaltens der Anwendung, indem es ein individuelles Sicherheitsprofil f\u00fcr jeden Container erstellt. Er kann auch Bedrohungen selbstst\u00e4ndig blockieren, indem er verd\u00e4chtige Aktivit\u00e4ten durch Anpassungen der Regeln der lokalen Firewall isoliert.<\/p>\n<p>Die Netzwerkintegration von NeuVector, bekannt als Security Mesh, ist in der Lage, tiefgehende Paketanalysen und Filterungen auf Ebene 7 f\u00fcr alle Netzwerkverbindungen im Service Mesh durchzuf\u00fchren.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Sicherheitsplattform f\u00fcr Container StackRox versucht, den gesamten Lebenszyklus von Kubernetes-Anwendungen im Cluster abzudecken. Genau wie andere kommerzielle Plattformen in dieser Liste generiert StackRox ein Laufzeitprofil basierend auf dem beobachteten Verhalten des Containers und schl\u00e4gt automatisch Alarm bei Abweichungen.<\/p>\n<p>Dar\u00fcber hinaus analysiert StackRox die Kubernetes-Konfigurationen unter Verwendung von CIS Kubernetes und anderen Regelwerken zur Beurteilung der Konformit\u00e4t der Container.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure sch\u00fctzt Anwendungen w\u00e4hrend des gesamten Lebenszyklus von Container und Kubernetes. Es <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">scannt Bilder<\/a><\/noindex> von Containern, bietet <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">Laufzeitschutz<\/a><\/noindex> auf Grundlage von maschinellem Lernen, f\u00fchrt forensische Untersuchungen zur Auffindung von Schwachstellen durch, blockiert Bedrohungen, \u00fcberwacht die <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">Einhaltung festgelegter Standards<\/a><\/noindex> und f\u00fchrt Audits der Aktivit\u00e4ten in Mikrodiensten durch.<\/p>\n<p>Sysdig Secure integriert sich mit CI\/CD-Tools wie Jenkins und \u00fcberwacht Bilder, die aus Docker-Repositories hochgeladen werden, um gef\u00e4hrliche Bilder im Produktionsbetrieb zu verhindern. Es gew\u00e4hrleistet auch umfassende Laufzeitsicherheit, einschlie\u00dflich:<\/p>\n<ul>\n<li> laufzeitprofilierung basierend auf ML und Anomalieerkennung;<\/li>\n<li> Laufzeit-Politiken, die auf systemweiten Ereignissen, API K8s-Audit, gemeinschaftlichen Projekten (FIM \u2013 Datei-Integrit\u00e4ts\u00fcberwachung; Cryptojacking) und Rahmenwerken basieren. <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> Reaktion und Behebung von Vorf\u00e4llen.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVor der Einf\u00fchrung von Containern war Tenable in der Branche weithin bekannt als das Unternehmen, das Nessus entwickelt hat \u2013 ein beliebtes Tool zur Erkennung von Sicherheitsanf\u00e4lligkeiten und zur Sicherheits\u00fcberpr\u00fcfung.<\/p>\n<p>Tenable Container Security nutzt die Erfahrung des Unternehmens im Bereich der Cybersicherheit, um den CI\/CD-Pipeline mit Schwachstellendatenbanken, spezialisierten Malware-Erkennungs-Paketen und Empfehlungen zur Behebung von Sicherheitsbedrohungen zu integrieren.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Website: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Lizenz: kommerziell<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Tools f\u00fcr die Sicherheit von Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock positioniert sich als Plattform, die sich auf Cloud-Dienste und Container konzentriert. Twistlock unterst\u00fctzt verschiedene Cloud-Anbieter (AWS, Azure, GCP), Container-Orchestratoren (Kubernetes, Mesosphere, OpenShift, Docker), serverlose Ausf\u00fchrungsumgebungen, Mesh-Frameworks und CI\/CD-Tools.<\/p>\n<p>Neben herk\u00f6mmlichen Methoden zur Sicherstellung der Unternehmenssicherheit, wie die Integration in CI\/CD-Pipelines oder das Scannen von Images, nutzt Twistlock maschinelles Lernen zur Generierung von Verhaltensmustern und Netzwerkregeln, die die Besonderheiten von Containern ber\u00fccksichtigen.<\/p>\n<p>Vor einiger Zeit wurde Twistlock von Palo Alto Networks \u00fcbernommen, das die Projekte Evident.io und RedLock besitzt. Wie genau diese drei Plattformen integriert werden, ist noch unklar. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> von Palo Alto.<\/p>\n<h2>Helfen Sie mit, das beste Verzeichnis f\u00fcr Sicherheitswerkzeuge f\u00fcr Kubernetes zu erstellen!<\/h2>\n<p>\nWir m\u00f6chten dieses Verzeichnis so vollst\u00e4ndig wie m\u00f6glich gestalten, und daf\u00fcr ben\u00f6tigen wir Ihre Hilfe! Kontaktieren Sie uns (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), wenn Ihnen ein gro\u00dfartiges Werkzeug einf\u00e4llt, das in diese Liste aufgenommen werden sollte, oder wenn Sie einen Fehler\/alte Informationen entdeckt haben.<\/p>\n<p>Sie k\u00f6nnen sich auch f\u00fcr unseren <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">monatlichen Newsletter<\/a><\/noindex> mit Neuigkeiten aus dem Cloud-Native-\u00d6kosystem und Geschichten \u00fcber interessante Projekte aus der Welt der Kubernetes-Sicherheit anmelden.<\/p>\n<h2>P.S. vom \u00dcbersetzer<\/h2>\n<p>\nLesen Sie auch in unserem Blog:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Einf\u00fchrung in die Netzwerkrichtlinien von Kubernetes f\u00fcr Sicherheitsexperten<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker und Kubernetes in sicherheitssensiblen Umgebungen<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 beste Praktiken f\u00fcr die Sicherheit in Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 Wege, wie man (nicht) Opfer eines Hacks in Kubernetes wird<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA und SPIFFE \u2013 zwei neue Projekte in der CNCF zur Sicherheit von Cloud-Anwendungen.<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ Werkzeuge f\u00fcr die Sicherheit von Kubernetes | ProHoster","description":"z.B.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}