{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ herramientas para la seguridad de Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Nota de traducci\u00f3n.<\/b>: Si te preocupan las cuestiones de seguridad en infraestructuras basadas en Kubernetes, esta magn\u00edfica revisi\u00f3n de Sysdig ser\u00e1 un excelente punto de partida para una r\u00e1pida familiarizaci\u00f3n con las soluciones actuales. Incluye tanto sistemas complejos de jugadores reconocidos en el mercado como herramientas mucho m\u00e1s modestos que abordan problemas espec\u00edficos. Y como siempre, en los comentarios estaremos encantados de conocer tu experiencia con estas herramientas y ver enlaces a otros proyectos.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nProductos de software para garantizar la seguridad de Kubernetes\u2026 hay tantos, y cada uno tiene sus propios objetivos, \u00e1mbitos de aplicaci\u00f3n y licencias.<\/p>\n<p>Es por eso que decidimos crear esta lista e incluir tanto proyectos de c\u00f3digo abierto como plataformas comerciales de diferentes proveedores. Esperamos que te ayude a elegir aquellos que sean de mayor inter\u00e9s y te gu\u00ede en la direcci\u00f3n correcta seg\u00fan las necesidades espec\u00edficas de seguridad en Kubernetes.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Categor\u00edas<\/h2>\n<p>\nPara facilitar la navegaci\u00f3n por la lista, las herramientas se agrupan seg\u00fan sus funciones principales y \u00e1reas de aplicaci\u00f3n. Se han creado las siguientes secciones:<\/p>\n<ul>\n<li> Escaneo de im\u00e1genes de Kubernetes y an\u00e1lisis est\u00e1tico;<\/li>\n<li> Seguridad en tiempo de ejecuci\u00f3n;<\/li>\n<li> Seguridad de red en Kubernetes;<\/li>\n<li> Distribuci\u00f3n de im\u00e1genes y gesti\u00f3n de secretos;<\/li>\n<li> Auditor\u00eda de seguridad en Kubernetes;<\/li>\n<li> Productos comerciales integrales.<\/li>\n<\/ul>\n<p>\nVamos al grano:<\/p>\n<h2>Escaneo de im\u00e1genes de Kubernetes<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache) y oferta comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl paquete Anchore analiza las im\u00e1genes de contenedores y permite realizar verificaciones de seguridad basadas en pol\u00edticas definidas por el usuario.<\/p>\n<p>Adem\u00e1s del habitual escaneo de im\u00e1genes de contenedores en busca de vulnerabilidades conocidas de la base de datos CVE, Anchore realiza numerosas comprobaciones adicionales en el marco de la pol\u00edtica de escaneo: verifica el Dockerfile, la fuga de credenciales, los paquetes de lenguajes de programaci\u00f3n utilizados (npm, maven, etc.), licencias de software y mucho m\u00e1s.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/clair<\/a><\/noindex> <i>(ahora bajo la tutela de Red Hat)<\/i><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair fue uno de los primeros proyectos de c\u00f3digo abierto para escanear im\u00e1genes. Se conoce ampliamente como el esc\u00e1ner de seguridad que subyace en el registro de im\u00e1genes Quay <i>(tambi\u00e9n de CoreOS \u2014 <b>nota del traductor.<\/b>)<\/i>Clair puede recopilar informaci\u00f3n sobre CVE de una gran cantidad de fuentes, incluyendo listas espec\u00edficas de vulnerabilidades para distribuciones de Linux, que son mantenidas por equipos de seguridad de Debian, Red Hat o Ubuntu.<\/p>\n<p>A diferencia de Anchore, Clair se dedica principalmente a buscar vulnerabilidades y a hacer coincidir datos con CVE. Sin embargo, el producto ofrece a los usuarios algunas funcionalidades de extensi\u00f3n mediante controladores plug-in.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Licencia: libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda realiza un an\u00e1lisis est\u00e1tico de im\u00e1genes de contenedores en busca de vulnerabilidades conocidas, troyanos, virus, malware y otras amenazas.<\/p>\n<p>El paquete Dagda se distingue de otras herramientas similares por dos caracter\u00edsticas notables:<\/p>\n<ul>\n<li> Se integra perfectamente con <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, funcionando no solo como una herramienta para escanear im\u00e1genes de contenedores, sino tambi\u00e9n como un antivirus.<\/li>\n<li> Tambi\u00e9n proporciona protecci\u00f3n en tiempo de ejecuci\u00f3n, recibiendo eventos en tiempo real del demonio de Docker e integr\u00e1ndose con Falco <i>(ver m\u00e1s abajo)<\/i> para recopilar eventos de seguridad durante la operaci\u00f3n del contenedor.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Licencia: libre (Apache), pero requiere la obtenci\u00f3n de datos de JFrog Xray (producto comercial)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u00abescucha\u00bb eventos del servidor API de Kubernetes y, utilizando los metadatos de JFrog Xray, se asegura de que solo se inicien pods que cumplan con la pol\u00edtica actual.<\/p>\n<p>KubeXray no solo audita nuevos o actualizados contenedores en deployments (similar a un admission controller en Kubernetes), sino que tambi\u00e9n verifica din\u00e1micamente los contenedores en funcionamiento para asegurarse de que cumplan con las nuevas pol\u00edticas de seguridad, eliminando recursos que hacen referencia a im\u00e1genes vulnerables.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Licencia: versiones libres (Apache) y comerciales<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk es un esc\u00e1ner de vulnerabilidades inusual en el sentido de que est\u00e1 dise\u00f1ado espec\u00edficamente para el proceso de desarrollo y se promociona como \"la soluci\u00f3n imprescindible\" para los desarrolladores.<\/p>\n<p>Snyk se conecta directamente a los repositorios de c\u00f3digo, analiza el manifiesto del proyecto y examina el c\u00f3digo importado junto con las dependencias directas e indirectas. Snyk es compatible con muchos lenguajes de programaci\u00f3n populares y puede detectar riesgos de licencia ocultos.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Licencia: libre (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy es un esc\u00e1ner de vulnerabilidades simple pero potente para contenedores, que se integra f\u00e1cilmente en el pipeline CI\/CD. Su caracter\u00edstica notable es la facilidad de instalaci\u00f3n y uso: la aplicaci\u00f3n consiste en un solo binario y no requiere la instalaci\u00f3n de bases de datos o bibliotecas adicionales.<\/p>\n<p>El lado negativo de la simplicidad de Trivy es que tendr\u00e1s que lidiar con c\u00f3mo analizar y enviar los resultados en formato JSON para que puedan ser utilizados por otras herramientas de seguridad de Kubernetes.<\/p>\n<h2>Seguridad en tiempo de ejecuci\u00f3n en Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco es un conjunto de herramientas para garantizar la seguridad en entornos de ejecuci\u00f3n en la nube. Forma parte de la familia de proyectos <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Utilizando la herramienta Sysdig para trabajar a nivel de n\u00facleo de Linux y el perfilado de llamadas al sistema, Falco permite una inmersi\u00f3n profunda en el comportamiento del sistema. Su mecanismo de reglas en tiempo de ejecuci\u00f3n es capaz de detectar actividades sospechosas en aplicaciones, contenedores, el host base y el orquestador de Kubernetes.<\/p>\n<p>Falco proporciona total transparencia en la operaci\u00f3n del runtime y detecci\u00f3n de amenazas, colocando agentes espec\u00edficos en los nodos de Kubernetes para estos fines. Como resultado, no es necesario modificar los contenedores, inyectando c\u00f3digo de terceros o agregando contenedores sidecar.<\/p>\n<h3>Frameworks de seguridad de Linux para runtime<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEstos frameworks nativos del n\u00facleo de Linux no son 'herramientas de seguridad de Kubernetes' en el sentido convencional, sin embargo, merecen ser mencionados, ya que son un componente importante en el contexto de la seguridad en tiempo de ejecuci\u00f3n, que se integra en la Pol\u00edtica de Seguridad de Pods (PSP) de Kubernetes.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> asocia un perfil de seguridad con procesos que se ejecutan en un contenedor, definiendo privilegios del sistema de archivos, reglas de acceso a la red, conexi\u00f3n de bibliotecas, etc. Es un sistema basado en el control de acceso mandatorio (Mandatory Access Control, MAC). En otras palabras, evita la realizaci\u00f3n de acciones prohibidas.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) es un m\u00f3dulo de seguridad ampliada en el n\u00facleo de Linux, similar en algunos aspectos a AppArmor y a menudo comparado con \u00e9l. SELinux supera a AppArmor en poder, flexibilidad y complejidad de ajustes. Sus desventajas son un largo tiempo de aprendizaje y una mayor complejidad.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> y seccomp-bpf permiten filtrar llamadas al sistema, bloqueando la ejecuci\u00f3n de aquellas que son potencialmente peligrosas para el sistema operativo base y no son necesarias para el funcionamiento normal de las aplicaciones de usuario. Seccomp en algunos aspectos es similar a Falco, aunque no conoce la especificidad de los contenedores.<\/p>\n<h3>Sysdig c\u00f3digo abierto<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig es una herramienta completa para el an\u00e1lisis, diagn\u00f3stico y depuraci\u00f3n de sistemas Linux (tambi\u00e9n funciona en Windows y macOS, pero con funciones limitadas). Se puede utilizar para recopilar informaci\u00f3n detallada, verificaci\u00f3n y an\u00e1lisis forense <i>(forense)<\/i> del sistema base y cualquier contenedor que se ejecute en \u00e9l.<\/p>\n<p>Adem\u00e1s, Sysdig inicialmente admite entornos de ejecuci\u00f3n para contenedores y metadatos de Kubernetes, a\u00f1adiendo dimensiones y etiquetas adicionales a toda la informaci\u00f3n recopilada sobre el comportamiento del sistema. Existen varias formas de analizar un cl\u00faster de Kubernetes utilizando Sysdig: se puede realizar una captura en un momento espec\u00edfico a trav\u00e9s de <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> o iniciar una interfaz interactiva basada en ncurses utilizando el complemento <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Seguridad de red Kubernetes<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto ofrece 'seguridad desvinculada de la red y la infraestructura'. Esto significa que los servicios de Kubernetes no solo reciben un ID local (es decir, ServiceAccount en Kubernetes), sino tambi\u00e9n un identificador universal\/huella que se puede utilizar para la interacci\u00f3n segura y mutuamente verificable con cualquier otro servicio, por ejemplo, en el cl\u00faster de OpenShift.<\/p>\n<p>Aporeto puede generar un identificador \u00fanico no solo para Kubernetes\/contenedores, sino tambi\u00e9n para hosts, funciones en la nube y usuarios. Dependiendo de estos identificadores y un conjunto de reglas de seguridad de red establecidas por el administrador, las comunicaciones ser\u00e1n permitidas o bloqueadas.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico suele ser desplegado durante la instalaci\u00f3n del orquestador de contenedores, lo que permite crear una red virtual que conecta los contenedores. Adem\u00e1s de esta funcionalidad de red b\u00e1sica, el proyecto Calico trabaja con las Pol\u00edticas de Red de Kubernetes y su propio conjunto de perfiles de seguridad de red, soportando ACLs (listas de control de acceso) de endpoints y reglas de seguridad de red basadas en anotaciones para el tr\u00e1fico de Ingress y Egress.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium act\u00faa como un cortafuegos para contenedores y proporciona funciones de seguridad de red, inicialmente adaptadas a Kubernetes y cargas de trabajo de microservicios. Cilium utiliza una nueva tecnolog\u00eda del kernel de Linux llamada BPF (Berkeley Packet Filter) para filtrar, monitorear, redirigir y modificar datos.<\/p>\n<p>Cilium puede desplegar pol\u00edticas de acceso a la red basadas en identificadores de contenedores, utilizando etiquetas de Docker o Kubernetes y metadatos. Cilium tambi\u00e9n entiende y filtra diversos protocolos de nivel 7, como HTTP o gRPC, permitiendo definir un conjunto de llamadas REST que, por ejemplo, estar\u00e1n permitidas entre dos deployments de Kubernetes.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio es ampliamente conocido como la implementaci\u00f3n de la paradigma service mesh mediante el despliegue de un plano de control independiente de la plataforma y redirigiendo todo el tr\u00e1fico de servicio gestionado a trav\u00e9s de proxies Envoy configurables din\u00e1micamente. Istio se beneficia de esta representaci\u00f3n avanzada de todos los microservicios y contenedores para implementar diversas estrategias de seguridad de red.<\/p>\n<p>Las capacidades de seguridad de red de Istio incluyen el cifrado TLS transparente para mejorar autom\u00e1ticamente el protocolo de comunicaci\u00f3n entre microservicios a HTTPS y su propio sistema de RBAC para la identificaci\u00f3n y autorizaci\u00f3n de intercambio de datos entre diversas cargas de trabajo en el cl\u00faster.<\/p>\n<p><i><b>Nota de traducci\u00f3n.<\/b>: Para m\u00e1s informaci\u00f3n sobre las capacidades de Istio orientadas a la seguridad, lea en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">este art\u00edculo<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn esta soluci\u00f3n, denominada \"cortafuegos de Kubernetes\", se hace hincapi\u00e9 en un enfoque de seguridad de red de confianza cero.<\/p>\n<p>Al igual que con otras soluciones de red nativas de Kubernetes, Tigera depende de los metadatos para identificar diversos servicios y objetos en el cl\u00faster, y proporciona detecci\u00f3n de problemas en tiempo de ejecuci\u00f3n, verificaci\u00f3n continua de cumplimiento y transparencia de la red para infraestructuras monol\u00edticas contenedorizadas en m\u00faltiples nubes o h\u00edbridas.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes es una implementaci\u00f3n simple y clara de la especificaci\u00f3n de las Pol\u00edticas de Red de Kubernetes. La caracter\u00edstica m\u00e1s notable es que, a diferencia de productos similares para la seguridad de Kubernetes, no requiere un plano de control central para coordinar la malla. Esto hace que la soluci\u00f3n sea trivialmente escalable. En Trireme, esto se logra instalando un agente en cada nodo, que se conecta directamente a la pila TCP\/IP del host.<\/p>\n<h2>Distribuci\u00f3n de im\u00e1genes y gesti\u00f3n de secretos<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas es una API de c\u00f3digo abierto para la auditor\u00eda y gesti\u00f3n de la cadena de suministro de software. A un nivel b\u00e1sico, Grafeas es una herramienta para recopilar metadatos y resultados de auditor\u00eda. Puede ser utilizada para rastrear el cumplimiento de las mejores pr\u00e1cticas de seguridad en la organizaci\u00f3n.<\/p>\n<p>Esta fuente de verdad centralizada ayuda a responder preguntas como:<\/p>\n<ul>\n<li> \u00bfQui\u00e9n construy\u00f3 y firm\u00f3 un contenedor espec\u00edfico?<\/li>\n<li> \u00bfHa pasado por todos los esc\u00e1neres de seguridad y verificaciones requeridas por la pol\u00edtica de seguridad? \u00bfCu\u00e1ndo? \u00bfCu\u00e1les fueron los resultados? <\/li>\n<li> \u00bfQui\u00e9n lo despleg\u00f3 en producci\u00f3n? \u00bfQu\u00e9 par\u00e1metros espec\u00edficos se utilizaron para el despliegue?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto es un marco dise\u00f1ado para garantizar la integridad, autenticaci\u00f3n y auditor\u00eda de toda la cadena de suministro de software. Al implementar In-toto en la infraestructura, primero se establece un plan que describe los diversos pasos en la canalizaci\u00f3n (repositorio, herramientas de CI\/CD, herramientas de QA, constructores de artefactos, etc.) y los usuarios (responsables) autorizados para iniciarlos.<\/p>\n<p>In-toto controla la ejecuci\u00f3n del plan, verificando que cada tarea en la cadena se realice correctamente \u00fanicamente por personal autorizado y que no se hayan realizado manipulaciones no autorizadas durante el proceso con el producto.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris es un controlador de admisi\u00f3n para Kubernetes; se aplica para verificar de forma obligatoria la confianza en el contenido. Portieris utiliza un servidor <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(lo mencionamos al final <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">de este art\u00edculo<\/a><\/noindex> \u2014 <b>nota del traductor.<\/b>)<\/i> como fuente de verdad para validar artefactos aprobados y firmados (es decir, im\u00e1genes de contenedores aprobadas).<\/p>\n<p>Al crear o modificar una carga de trabajo en Kubernetes, Portieris carga informaci\u00f3n sobre la firma y la pol\u00edtica de confianza para el contenido de las im\u00e1genes de contenedor solicitadas y, si es necesario, realiza cambios en tiempo real en el objeto JSON de la API para iniciar versiones firmadas de estas im\u00e1genes.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Licencia: libre (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault es una soluci\u00f3n segura para almacenar informaci\u00f3n sensible: contrase\u00f1as, tokens OAuth, certificados PKI, credenciales de acceso, secretos de Kubernetes, etc. Vault admite muchas funciones avanzadas, como la concesi\u00f3n de tokens de seguridad ef\u00edmeros o la organizaci\u00f3n de la rotaci\u00f3n de claves.<\/p>\n<p>Con el chart de Helm, Vault se puede desplegar como un nuevo deployment en el cl\u00faster de Kubernetes con Consul como backend de almacenamiento. Soporta recursos nativos de Kubernetes como tokens de ServiceAccount y puede actuar incluso como un almac\u00e9n de secretos de Kubernetes por defecto.<\/p>\n<p><i><b>Nota de traducci\u00f3n.<\/b>: Por cierto, justo ayer la empresa HashiCorp, desarrolladora de Vault, anunci\u00f3 algunas mejoras para el uso de Vault en Kubernetes, y en particular, se refieren al gr\u00e1fico de Helm. M\u00e1s detalles se pueden leer en <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">el blog del desarrollador<\/a><\/noindex>.<\/i><\/p>\n<h2>Auditor\u00eda de seguridad en Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench es una aplicaci\u00f3n en Go que verifica si Kubernetes est\u00e1 seguro, realizando pruebas de una lista <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench busca par\u00e1metros de configuraci\u00f3n inseguros entre los componentes del cl\u00faster (etcd, API, controller manager, etc.), permisos de acceso cuestionables a archivos, cuentas no seguras o puertos abiertos, cuotas de recursos, configuraciones que limitan el n\u00famero de llamadas a la API para proteger contra ataques DoS, etc.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter 'caza' vulnerabilidades potenciales (como la ejecuci\u00f3n remota de c\u00f3digo o divulgaci\u00f3n de datos) en cl\u00fasteres de Kubernetes. Kube-hunter se puede ejecutar como un esc\u00e1ner remoto; en este caso, evaluar\u00e1 el cl\u00faster desde la perspectiva de un atacante externo, o como un pod dentro del cl\u00faster.<\/p>\n<p>Una caracter\u00edstica distintiva de Kube-hunter es su modo de \u00abcaza activa\u00bb, durante el cual no solo informa sobre problemas, sino que tambi\u00e9n intenta explotar las vulnerabilidades encontradas en el cl\u00faster objetivo, las cuales podr\u00edan potencialmente perjudicar su funcionamiento. \u00a1As\u00ed que \u00fasalo con precauci\u00f3n!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Licencia: libre (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit es una herramienta de consola, originalmente desarrollada en Shopify, para auditar la configuraci\u00f3n de Kubernetes en busca de varios problemas de seguridad. Por ejemplo, ayuda a identificar contenedores que se ejecutan sin restricciones, con privilegios de superusuario, que abusan de privilegios o que utilizan ServiceAccount por defecto.<\/p>\n<p>Kubeaudit tambi\u00e9n tiene otras caracter\u00edsticas interesantes. Por ejemplo, puede analizar archivos YAML locales para identificar deficiencias en la configuraci\u00f3n que podr\u00edan llevar a problemas de seguridad y corregirlas autom\u00e1ticamente.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec es una herramienta \u00fanica en el sentido de que escanea directamente archivos YAML que describen recursos de Kubernetes en busca de par\u00e1metros d\u00e9biles que puedan afectar la seguridad.<\/p>\n<p>Por ejemplo, puede detectar privilegios y permisos excesivos otorgados a un pod, ejecutar contenedores con root como usuario por defecto, conectarse al espacio de nombres de red del host o montajes peligrosos como <code>\/proc<\/code> hosts o sockets de Docker. Otra interesante caracter\u00edstica de Kubesec es el servicio de demostraci\u00f3n disponible en l\u00ednea, donde se puede cargar un YAML y realizar su an\u00e1lisis de inmediato.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Licencia: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa concepci\u00f3n de OPA (Open Policy Agent) es separar las pol\u00edticas de seguridad y las mejores pr\u00e1cticas de seguridad de la plataforma de ejecuci\u00f3n espec\u00edfica: Docker, Kubernetes, Mesosphere, OpenShift o cualquier combinaci\u00f3n de ellas.<\/p>\n<p>Por ejemplo, se puede desplegar OPA como un backend para el admission controller de Kubernetes, deleg\u00e1ndole decisiones sobre seguridad. De este modo, el agente OPA puede verificar, rechazar e incluso modificar solicitudes en tiempo real, garantizando el cumplimiento de los par\u00e1metros de seguridad establecidos. Las pol\u00edticas de seguridad en OPA est\u00e1n escritas en su propio lenguaje DSL, Rego.<\/p>\n<p><i><b>Nota de traducci\u00f3n.<\/b>: Hablamos m\u00e1s sobre OPA (y SPIFFE) en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">este material<\/a><\/noindex>.<\/i><\/p>\n<h2>Herramientas comerciales completas para el an\u00e1lisis de seguridad de Kubernetes<\/h2>\n<p>\nDecidimos crear una categor\u00eda separada para plataformas comerciales, ya que generalmente abarcan m\u00faltiples \u00e1reas de seguridad. Se puede obtener una visi\u00f3n general de sus capacidades a partir de la tabla:<\/p>\n<p><img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Experiencia avanzada y an\u00e1lisis post mortem con captura completa de llamadas al sistema <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">Aqua Security<\/a><\/noindex>.<\/i><\/p>\n<h3>www.aquasec.com<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">Esta herramienta comercial est\u00e1 destinada a contenedores y cargas de trabajo en la nube. Ofrece:<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEsta herramienta comercial est\u00e1 dise\u00f1ada para contenedores y cargas de trabajo en la nube. Proporciona:<\/p>\n<ul>\n<li> Escaneo de im\u00e1genes integrado con el registro de contenedores o el pipeline de CI\/CD;<\/li>\n<li> Protecci\u00f3n en tiempo de ejecuci\u00f3n con b\u00fasqueda de cambios en contenedores y otra actividad sospechosa;<\/li>\n<li> Cortafuegos nativo para contenedores;<\/li>\n<li> Seguridad para serverless en servicios en la nube;<\/li>\n<li> Verificaci\u00f3n de cumplimiento y auditor\u00eda, combinadas con el registro de eventos.<\/li>\n<\/ul>\n<p>\n<i><b>Nota de traducci\u00f3n.<\/b>: Tambi\u00e9n es importante se\u00f1alar que hay un <b>componente gratuito del producto llamado <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, que permite escanear im\u00e1genes de contenedores en busca de vulnerabilidades. La comparaci\u00f3n de sus capacidades con las versiones de pago se presenta en <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">esta tabla<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 se integra en la infraestructura, instalando un detector en un cl\u00faster local o en la nube de Kubernetes. Este detector recopila telemetr\u00eda del host y de la red, compar\u00e1ndola con varios tipos de ataques.<\/p>\n<p>El equipo de Capsule8 ve su tarea como la detecci\u00f3n temprana y prevenci\u00f3n de ataques que utilizan vulnerabilidades reci\u00e9n descubiertas <i>(0-day)<\/i> . Capsule8 puede cargar reglas de seguridad refinadas directamente en los detectores en respuesta a amenazas y vulnerabilidades de software recientemente descubiertas.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin act\u00faa como contraparte de la empresa para diversas agencias que se ocupan de est\u00e1ndares de seguridad. No solo puede escanear im\u00e1genes, sino que tambi\u00e9n se integra en el pipeline de CI\/CD, bloqueando im\u00e1genes que no cumplen con los est\u00e1ndares antes de su ingreso a los repositorios privados.<\/p>\n<p>El paquete de seguridad de Cavirin utiliza aprendizaje autom\u00e1tico para evaluar el estado de ciberseguridad, ofreciendo recomendaciones para mejorar la seguridad y aumentar el cumplimiento de los est\u00e1ndares de seguridad.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCloud Security Command Center ayuda a los equipos de seguridad a recopilar datos, identificar amenazas y mitigarlas antes de que causen da\u00f1o a la empresa.<\/p>\n<p>Como su nombre indica, Google Cloud SCC es un panel de control unificado que permite integrar varios informes de seguridad, mecanismos de contabilidad de activos y sistemas de seguridad de terceros, y gestionarlos desde una \u00fanica fuente centralizada.<\/p>\n<p>Una API interoperable, ofrecida por Google Cloud SCC, facilita la integraci\u00f3n de eventos de seguridad procedentes de diversas fuentes, como Sysdig Secure (seguridad de contenedores para aplicaciones nativas de la nube) o Falco (sistema de seguridad runtime de c\u00f3digo abierto).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (ahora parte de Qualys Inc) se basa en el concepto de \"seguridad incorporada\". Despu\u00e9s de escanear la imagen original en busca de vulnerabilidades utilizando m\u00e9todos de an\u00e1lisis estad\u00edstico y realizando verificaciones seg\u00fan CVE, Layered Insight la reemplaza por una imagen instrumentada que incluye un agente en forma de binario.<\/p>\n<p>Este agente contiene pruebas de seguridad en tiempo de ejecuci\u00f3n para analizar el tr\u00e1fico de red del contenedor, flujos de I\/O y la actividad de la aplicaci\u00f3n. Adem\u00e1s, puede realizar verificaciones de seguridad adicionales, definidas por el administrador de infraestructura o los equipos de DevOps.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector realiza auditor\u00edas de seguridad de los contenedores y lleva a cabo protecci\u00f3n en tiempo real analizando la actividad de red y el comportamiento de la aplicaci\u00f3n, creando un perfil de seguridad personalizado para cada contenedor. Tambi\u00e9n puede bloquear amenazas por s\u00ed solo, aislando actividades sospechosas al modificar las reglas del firewall local.<\/p>\n<p>La integraci\u00f3n de red de NeuVector, conocida como Security Mesh, puede llevar a cabo un an\u00e1lisis profundo de paquetes y filtrado en el s\u00e9ptimo nivel para todas las conexiones de red en el service mesh.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa plataforma de seguridad de contenedores StackRox busca abarcar todo el ciclo de vida de las aplicaciones en Kubernetes dentro del cl\u00faster. Al igual que otras plataformas comerciales en esta lista, StackRox genera un perfil en tiempo de ejecuci\u00f3n basado en el comportamiento observado del contenedor y emite alarmas autom\u00e1ticamente ante cualquier desviaci\u00f3n.<\/p>\n<p>Adem\u00e1s, StackRox analiza las configuraciones de Kubernetes utilizando CIS Kubernetes y otros conjuntos de reglas para evaluar la conformidad de los contenedores.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure protege las aplicaciones a lo largo de todo el ciclo de vida del contenedor y Kubernetes. \u00c9l <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">escanea im\u00e1genes<\/a><\/noindex> de contenedores, proporciona <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">protecci\u00f3n en tiempo de ejecuci\u00f3n<\/a><\/noindex> basada en datos de aprendizaje autom\u00e1tico, realiza una investigaci\u00f3n criminal para identificar vulnerabilidades, bloquea amenazas, monitorea <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">la conformidad con est\u00e1ndares establecidos<\/a><\/noindex> y realiza auditor\u00edas de actividades en microservicios.<\/p>\n<p>Sysdig Secure se integra con herramientas de CI\/CD, como Jenkins, y controla las im\u00e1genes cargadas desde los registros de Docker, evitando la inclusi\u00f3n de im\u00e1genes peligrosas en producci\u00f3n. Tambi\u00e9n ofrece una seguridad integral en tiempo de ejecuci\u00f3n, que incluye:<\/p>\n<ul>\n<li> perfilado en tiempo de ejecuci\u00f3n basado en ML y detecci\u00f3n de anomal\u00edas;<\/li>\n<li> pol\u00edticas de tiempo de ejecuci\u00f3n basadas en eventos del sistema, API K8s-audit, proyectos colaborativos de la comunidad (FIM \u2014 monitoreo de integridad de archivos; cryptojacking) y frameworks <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> respuesta y remediaci\u00f3n de incidentes.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAntes de la llegada de los contenedores, Tenable era bien conocida en la industria como la empresa que desarroll\u00f3 Nessus, una popular herramienta para la detecci\u00f3n de vulnerabilidades y auditor\u00eda de seguridad.<\/p>\n<p>Tenable Container Security utiliza la experiencia de la empresa en seguridad inform\u00e1tica para integrar la tuber\u00eda CI\/CD con bases de datos de vulnerabilidades, paquetes especializados de detecci\u00f3n de malware y recomendaciones para mitigar amenazas de seguridad.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Sitio web: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Licencia: comercial<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ herramientas para la seguridad de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock se presenta como una plataforma centrada en servicios en la nube y contenedores. Twistlock es compatible con varios proveedores de nube (AWS, Azure, GCP), orquestadores de contenedores (Kubernetes, Mesosphere, OpenShift, Docker), entornos de ejecuci\u00f3n serverless, frameworks mesh y herramientas CI\/CD.<\/p>\n<p>Adem\u00e1s de los m\u00e9todos tradicionales de seguridad a nivel empresarial, como la integraci\u00f3n en la tuber\u00eda CI\/CD o el escaneo de im\u00e1genes, Twistlock utiliza aprendizaje autom\u00e1tico para generar patrones de comportamiento y reglas de red que consideran las particularidades de los contenedores.<\/p>\n<p>Hace un tiempo, Twistlock fue adquirida por Palo Alto Networks, que posee proyectos como Evident.io y RedLock. A\u00fan no se sabe c\u00f3mo se integrar\u00e1n estas tres plataformas en <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> de Palo Alto.<\/p>\n<h2>\u00a1Ay\u00fadanos a crear el mejor cat\u00e1logo de herramientas de seguridad para Kubernetes!<\/h2>\n<p>\nEstamos comprometidos a hacer que este cat\u00e1logo sea lo m\u00e1s completo posible, \u00a1y para eso necesitamos tu ayuda! Cont\u00e1ctanos (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), si conoces alguna herramienta genial que merezca estar en esta lista, o si has encontrado un error\/o informaci\u00f3n desactualizada.<\/p>\n<p>Tambi\u00e9n puedes suscribirte a nuestro <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">bolet\u00edn mensual<\/a><\/noindex> con noticias de la ecosistema cloud-native y relatos de interesantes proyectos en el mundo de la seguridad de Kubernetes.<\/p>\n<h2>P.D. del traductor<\/h2>\n<p>\nTambi\u00e9n puedes leer en nuestro blog:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Introducci\u00f3n a las pol\u00edticas de red de Kubernetes para especialistas en seguridad<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker y Kubernetes en entornos con altas exigencias de seguridad<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 mejores pr\u00e1cticas para asegurar Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 maneras de (no) convertirse en v\u00edctima de un ataque en Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA y SPIFFE son dos nuevos proyectos en CNCF para la seguridad de aplicaciones en la nube.<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ herramientas para la seguridad de Kubernetes | ProHoster","description":"Ej.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}