Märkus tõlke kohta.: Kui te küsite endalt, kuidas tagada turvalisus Kubernetes põhises infrastruktuuris, on see suurepärane ülevaade Sysdigilt suurepärane lähtepunkt tänapäevaste lahendustega tutvumiseks. See hõlmab nii tuntud mängijate keerulisi süsteeme kui ka palju tagasihoidlikumaid tööriistu, mis lahendavad erinevaid probleeme. Kommenteerides oleme nagu alati rõõmsad, et kuuleme teie kogemusi nende tööriistade kasutamisel ja näeme linke teistele projektidele.

Kubernetes'i turvalisuse tagamiseks mõeldud tarkvaratooteid on palju ning igal neist on oma eesmärgid, kasutusvaldkonnad ja litsentsid.
Sellepärast otsustasime koostada selle nimekirja, kuhu oleme lisanud nii avatud projektid kui ka kaubanduslikud platvormid erinevatelt pakkujatelt. Loodame, et see aitab teil valida neid, mis on kõige huvitavamad ja suunab teid õigesse suunda, sõltuvalt konkreetsetest vajadustest Kubernetes'i turvalisuse tagamisel.
Kategooriad
Nimekirja navigeerimise lihtsustamiseks on tööriistad jaotatud põhifunktsioonide ja kasutusvaldkondade järgi. Oleme saanud järgmised osad:
- Kubernetes'i piltide skaneerimine ja staatiline analüüs;
- Käitusaja turvalisus;
- Kubernetes'i võrgu turvalisus;
- Piltide jagamine ja saladuste haldamine;
- Kubernetes'i turvaauditeerimine;
- Kommertstooteid, mis integreerivad erinevaid lahendusi.
Liigume asja juurde:
Kubernetes'i piltide skaneerimine
Anchore
- Veebisait:
- Litsents: avatud (Apache) ja kaubanduslik pakkumine

Anchore pakett analüüsib konteineripilte ja võimaldab kasutaja määratud poliitikate alusel turvakontrolle.
Peale harilikest konteineripiltide skaneerimisest tuntud haavatavuste CVE andmebaasi põhjal, teeb Anchore ka palju lisakontrolle skaneerimispoliitika raames: kontrollib Dockerfile'i, autentimisandmete lekkeid, kasutatavate programmeerimiskeelte (npm, maven jt) pakette, tarkvara litsentse ja palju muud.
Clair
- Veebisait: (nüüd Red Hati hoolduses)
- Litsents: avatud (Apache)

Clair oli üks esimesi avatud lähtekoodiga projekte piltide skaneerimiseks. See on laialdaselt tuntud kui turvaskanner, mis on Quay piltide registri aluseks. (ka CoreOSi poolt — märkus tõlke kohta.)Clair suudab koguda teavet CVE-de kohta paljusid allikaid, sealhulgas Linuxi distributsioonide spetsiifilisi haavatavuste loendeid, mida haldavad Debian, Red Hat või Ubuntu turvateamid.
Erinevalt Anchore'ist tegeleb Clair peamiselt haavatuste leidmisega ja andmete võrdlemisega CVE-dega. Siiski pakub toode kasutajatele teatud võimalusi funktsioonide laiendamiseks pistikprogrammide kaudu.
Dagda
- Veebisait:
- Litsents: tasuta (Apache)

Dagda viib läbi konteineripiltide staatilist analüüsi, et tuvastada tuntud haavatavusi, troojalasi, viiruseid, pahavara ja muid ohte.
Teistest sarnastest tööriistadest eristab Dagda'd kaks silmapaistvat omadust:
- See integreerub suurepäraselt , toimides mitte ainult konteineripiltide skaneerimise tööriistana, vaid ka viirusetõrjena.
- Samuti tagab runtime-kaitse, saades reaalajas sündmusi Docker'i demonilt ja integreerudes Falco'ga (vt allpool) turbeürituste kogumiseks konteineri toimimise ajal.
KubeXray
- Veebisait:
- Litsents: tasuta (Apache), kuid nõuab andmete saamist JFrog Xray'lt (kaubanduslik toode)

KubeXray "kuulab" Kubernetes API serveri sündmusi ja kasutab JFrog Xray metadate, et tagada, et käivitatakse ainult pod'id, mis vastavad kehtivale poliitikale.
KubeXray viib läbi mitte ainult uute või uuendatud konteinerite auditit deployment'ides (sarnaselt admission controller'iga Kuberneteses), vaid kontrollib ka dünaamiliselt töötavaid konteineri vasteid uutele turvapoliitikatele, eemaldades ressurssi, mis viitab haavatavatele piltidele.
Snyk
- Veebisait:
- Litsents: tasuta (Apache) ja kommertsversionid

Snyk on ebatavaline haavatuste skanner, kuna see on spetsiaalselt suunatud arendusprotsessile ja edastatakse kui "asendamatult lahendus" arendajatele.
Snyk ühendub otse koodirepositooriumitega, analüüsib projekti manifesti ja uurib imporditud koodi koos otseste ja kaudsete sõltuvustega. Snyk toetab paljusid populaarseid programmeerimiskeeli ja suudab tuvastada varjatud litsentsiriske.
Trivy
- Veebisait:
- Litsents: tasuta (AGPL)

Trivy on lihtne, kuid võimas haavatavuste skanner konteineritele, mis integreerub hõlpsalt CI/CD torujuhtmesse. Selle märkimisväärne omadus on lihtne installimine ja kasutamine: rakendus koosneb ühest käitamisfailist ja ei nõua andmebaasi või täiendavate raamatukogude installimist.
Trivy lihtsuse tagajärg on see, et tuleb välja nuputada, kuidas parsida ja edastada tulemusi JSON-vormingus, et teised Kubernetes'i turvatooted saaksid neid kasutada.
Kubernetes'i runtime'i turvalisus
Falco
- Veebisait:
- Litsents: avatud (Apache)

Falco on tööriistade kogum pilvekeskkondade turvalisuse tagamiseks. See kuulub projektide perre .
Sysdigi tööriistu kasutades Linuxi tuumatasandil ja süsteemi kõnede profileerimisel võimaldab Falco sügavale tungida süsteemi käitumisse. Selle runtime-reeglite mehhanism suudab tuvastada kahtlast tegevust rakendustes, konteinerites, põhihostis ja Kubernetes'i orkestris.
Falco tagab täieliku läbipaistvuse runtime'i töös ja ohtude tuvastamises, paigaldades selleks spetsiaalsed agentuurid Kubernetes'i sõlmedele. Seeläbi väheneb vajalikus ka konteinerite muutmine, lisades neisse kolmandate osapoolte koodi või sidecar-konteinereid.
Linuxi turva raamistikud runtime'ile

Need Linuxi tuumale kohandatud raamistikud ei ole „Kubernetes'i turvaprogrammid“ tavapärases mõttes, kuid neid tasub mainida, kuna need on olulised elemendid runtime'i turvalisuse kontekstis, mis kuulub Kubernetes'i Pod Security Policy (PSP) alla.
seondub konteineris käivitatud protsesside turvaprofili, määrates mälufailide õigused, võrgujuurdepääsu reeglid, raamatukogude ühendamine jne. See on määratlemise süsteem, mis põhineb kohustuslikul juurdepääsu kontrollil (Mandatory Access Control, MAC). Teisisõnu, see takistab keelatud toimingute tegemist.
Security-Enhanced Linux () on Linuxi tuumas laiendatud turvalisuse moodul, mis mõnedes aspektides sarnaneb AppArmoriga ja mida võrreldakse sageli sellega. SELinux ületab AppArmori oma jõu, paindlikkuse ja seadistuste täpsuse poolest. Selle puudused on pikaajaline õppimine ja suurenenud keerukus.
ja seccomp-bpf võimaldavad filtreerida süsteemikõnesid, blokeerida nende sooritamist, mis on potentsiaalselt ohtlikud põhiopereerimissüsteemile ja pole vajalikud kasutajarakenduste normaalseks toimimiseks. Seccomp on mõnes osas sarnane Falcoga, kuigi ei tunne konteinerite spetsiifikat.
Sysdig avatud lähtekoodiga
- Veebisait:
- Litsents: avatud (Apache)

Sysdig on täisfunktsionaalne tööriist Linuxi süsteemide analüüsimiseks, diagnoosimiseks ja silumiseks (töötab ka Windowsi ja macOS-i peal, kuid piiratud funktsioonidega). Seda saab kasutada üksikasjaliku teabe kogumiseks, kontrollimiseks ja kriminaaluuringuteks (kriminaaluuringud) põhesüsteemi ja kõikide konteinerite, mis sellel töötavad.
Sysdig toetab algselt konteinerite käitamisümpärasid ja Kubernetes'e metaandmeid, lisades täiendavaid mõõdikuid ja silte kogu kogutud teabele süsteemi käitumisest. On mitu viisi Kubernetes'e klastri analüüsimiseks Sysdigi abil: saate teha jäädvustuse teatud hetkel läbi või käivitada interaktiivne liides ncurses'i baasil, kasutades pistikut .
Kubernetes'e võrgu turvalisus
Aporeto
- Veebisait:
- Litsents: kommertslitsents

Aporeto pakub "võrku ja infrastruktuurist eraldatud turvalisust". See tähendab, et Kubernetes'i teenused saavad mitte ainult kohalikku ID-d (st ServiceAccount Kubernetes'is), vaid ka universaalset identifikaatorit / jälge, mida saab kasutada turvaliseks ja vastastikku kontrollitud suhtluseks mis tahes muu teenusega, näiteks OpenShift'i klastris.
Aporeto suudab genereerida unikaalse identifikaatori mitte ainult Kubernetes'e/konteinerite jaoks, vaid ka hostide, pilvefunktsioonide ja kasutajate jaoks. Sõltuvalt nendest identifikaatoritest ja administraatori määratud võrgu turvareeglitest antakse kommunikatsioonidele luba või need blokeeritakse.
Calico
- Veebisait:
- Litsents: avatud (Apache)

Calicot tavaliselt käivitatakse konteinerite orkestreerimise installimise ajal, võimaldades luua virtuaalvõrgu, mis seob kokku konteinerid. Lisaks sellele põhilisele võrgu funktsionaalsusele töötab Calico projekti Kubernetes'e võrgu poliitikate ja oma turvaprofiilide komplektiga, toetab ACL (pääsuloendid) lõpp-punkte ja annotatsioonidel põhinevaid võrgu turvareegleid Ingress-i ja Egress-i liikluse jaoks.
Cilium
- Veebisait:
- Litsents: avatud (Apache)

Cilium toimib konteinerite tulemüürina ja pakub võrguohutuse funktsioone, mis on algselt kohandatud Kubernetes'e ja mikroteenuste koormustele. Cilium kasutab uut Linuxi tuuma tehnoloogiat nimega BPF (Berkeley Packet Filter) andmete filtreerimiseks, jälgimiseks, suunamiseks ja kohandamiseks.
Cilium suudab rakendada võrgu juurdepääsupoliitikaid konteinerite tuvastamise alusel, kasutades Docker'i või Kubernetes'e silte ja metaandmeid. Cilium mõistab ja filtreerib ka erinevaid 7. astme protokolle, nagu HTTP või gRPC, võimaldades määrata REST-kutsungite kogumit, mis näiteks saavad olla lubatud kahe Kubernetes'e juurutamise vahel.
Istio
- Veebisait:
- Litsents: avatud (Apache)

Istio on laialdaselt tuntud kui teenuste võrgu (service mesh) rakendamine, paigutades platvormist sõltumatu juhtimise plaani (control plane) ja suunates kogu hallatava teenustrafiku dünaamiliselt konfigureeritavate Envoy-prokside kaudu. Istio kasutab seda kõrgtasemelist vaadet kõigile mikroteenustele ja konteineritele, et rakendada erinevaid võrguteenuste turbe strateegiaid.
Istio võrguohutuse funktsionaalsused hõlmavad läbipaistvat TLS-krüptimist, et automaatselt parandada mikroteenuste vahelise suhtluse protokolli HTTPS-iks, ning enda RBAC-süsteemi identifitseerimiseks ja autoriseerimiseks, et lubada/keelata andmevahetust erinevate koormuste vahel klastris.
Märkus tõlke kohta.: Lisainfot Istio turbetugevustest leiate aadressilt .
Tigera
- Veebisait:
- Litsents: kommertslitsents

Selles lahenduses, mida nimetatakse «Kubernetes'e tulemüüriks», keskendutakse nullusaldusmeetodi(zero trust)võrguturbe lähenemisele.
Sarnaselt teistele Kubernetes'e kohalikele võrgu lahendustele tugineb Tigera metainformatsioonile, et tuvastada erinevaid teenuseid ja objekte klastris, pakkudes jooksva aja probleemide tuvastamist, pidevat vastavuse kontrolli ning võrgu läbipaistvust mitme pilve või hübriidse monoliitset konteinerlahendustel.
Trireme
- Veebisait:
- Litsents: avatud (Apache)

Trireme-Kubernetes on lihtne ja arusaadav Kubernetes Network Policies spetsifikatsiooni rakendus. Selle silmapaistvaks omaduseks on see, et erinevalt sarnastest Kubernetesi võrgu turvalisuse lahendustest ei nõua see keskset juhtimisplaani võrgu koordineerimiseks. See muudab lahenduse triviaalseteks skaleeritavaks. Triremes saavutatakse see iga sõlme agenti installimise kaudu, mis on otseselt ühendatud hosti TCP/IP-stäkiga.
Piltide levitamine ja saladuste haldamine
Grafeas
- Veebisait:
- Litsents: avatud (Apache)

Grafeas on avatud lähtekoodiga API tarkvara tarnimise auditeerimiseks ja haldamiseks. Põhimõtteliselt on Grafeas tööriist metaandmete ja auditite kokku kogumiseks. Seda saab kasutada organisatsiooni küberturbe parimate praktikate järgimise jälgimiseks.
See keskne tõeallikas aitab vastata küsimustele nagu:
- Kes kogus ja allkirjastas konkreetse konteineri?
- Kas see läbis kõik turvaskannerid ja kontrollid, mis on määratud turvapoliitikas? Millal? Millised olid tulemused?
- Kes selle tootmisse käivitas? Milliseid täpselt parametreid kasutati rakendamisel?
In-toto
- Veebisait:
- Litsents: avatud (Apache)

In-toto on raamistik, mis on loodud tarkvara tarnimise ahela terviklikkuse, autentimise ja auditeerimise tagamiseks. In-toto rakendamisel infrastruktuuris seatakse kõigepealt plaan, kus kirjeldatakse erinevaid samme torujuhtmes (repo, CI/CD tööriistad, QA tööriistad, artefaktide kogujad jne) ja kasutajaid (vastutavaid isikuid), kellel on luba neid algatada.
In-toto jälgib plaani täitmist, kontrollides, et iga ülesanne ahelas täidetakse korrektselt ainult volitatud isikute poolt ning toote liikumise käigus ei toimunud mingeid volitamata manipuleerimisi.
Portieris
- Veebisait:
- Litsents: avatud (Apache)

Portieris on Kubernetesi admission controller, mida kasutatakse sisu usaldusväärsuse kohustuslike kontrollide läbiviimiseks. Portieris kasutab serverit (me kirjutasime sellest lõpuks — märkus tõlke kohta.) tõeallikana usaldusväärsete ja allkirjastatud artefaktide (st heakskiidetud konteineripiltide) kinnitamiseks.
Kubernetes Portieris loob või muudab töökoormust, laadides konteineripiltide allkirjade ja usalduspoliitika teavet ning vajadusel muudab API JSON-objekti jooksvalt allkirjastatud versioonide käivitamiseks.
Vault
- Veebisait:
- Litsents: avatud (MPL)

Vault on turvaline lahendus salajase teabe, nagu paroolid, OAuth token'id, PKI-sertifikaadid, juurdepääsukontod, Kubernetes'e saladused jne hoidmiseks. Vault toetab palju edasijõudnud funktsioone, nagu kergesti vahetatavate turvatoken'ide rendilepingud või võtmete rotatsiooni korraldamine.
Helm'i diagrammi abil saab Vault'it juurutada uue deploy'na Kubernetes klastrisse, kus backend-hoidmiseks on kasutusel Consul. See toetab natiivseid Kubernetes'i ressursse, nagu ServiceAccount token'id ja võib isegi olla Kubernetes'i vaikesealadus.
Märkus tõlke kohta.: Üksikasjalikult teatas HashiCorp, kes arendab Vault'i, just eile mõned täiustused Vault'i kasutamiseks Kubernetes's, eriti seoses Helm'i diagrammiga. Üksikasju leiate .
Kubernetes'i turvaaudit
Kube-bench
- Veebisait:
- Litsents: avatud (Apache)

Kube-bench on Go'de rakendus, mis kontrollib, kas Kubernetes on turvaliselt juurutatud, teostades testid .
Kube-bench otsib klastrikomponentide (etcd, API, controller manager jne) seast turvamata konfiguratsiooni seadeid, kahtlasi failipääsude õigusi, kaitsmata kontosid või avatud portide, ressursside kvootide, API pöördumiste piiramise seadeid, et kaitsta DoS-rünnakute eest jne.
Kube-hunter
- Veebisait:
- Litsents: avatud (Apache)

Kube-hunter 'jahtib' potentsiaalseid haavatavusi (nt kaugteostus või andmete avamine) Kubernetes klastrites. Kube-hunter'i saab käivitada kui kaugskanner — sel juhul hindab see klastrit vaenuliku ründaja vaatenurgast — või kui pod'i klastris.
Kube-hunter'i eripära on 'aktiivne jahipidamise' režiim, kus see mitte ainult ei teata probleemidest, vaid üritab ka ära kasutada avastatud haavatavusi, mis võivad sihtklastrit kahjustada. Niisiis, kasutage ettevaatlikult!
Kubeaudit
- Veebisait:
- Litsents: avatud (MIT)

Kubeaudit on konsooli tööriist, mille on algselt välja töötanud Shopify Kubernetes'i konfiguratsiooni auditeerimiseks, et tuvastada erinevaid turvaprobleeme. Näiteks aitab see tuvastada konteinerid, mis töötavad piiranguteta, superkasutaja õigustega, õigusi kuritarvitades või vaikimisi ServiceAccount'i kasutades.
Kubeaudit'il on ka teisi huvitavaid võimalusi. Näiteks oskab ta analüüsida kohalikke YAML-faile, tuvastades konfiguratsiooni puudujääke, mis võivad põhjustada turvaprobleeme, ja automaatselt neid parandada.
Kubesec
- Veebisait:
- Litsents: avatud (Apache)

Kubesec on eriline tööriist, kuna see skanneerib otse YAML-faile, mis kirjeldavad Kubernetes'i ressursse, otsides nõrku seadistusi, mis võivad mõjutada turvalisust.
Näiteks võib ta tuvastada liialdatud õigusi ja lubasid, mis on antud pod'ile, konteineri käivitamist root'iga vaikimisi kasutajana, ühendamist hosti võrgus ja ohtlikke mount'e nagu /proc host või Docker'i pistik. Veel üks huvitav võimalus Kubesec'is on veebis saadaval demoteenus, kuhu saab üles laadida YAML-i ja kohe selle analüüsi teha.
Open Policy Agent
- Veebisait:
- Litsents: avatud (Apache)

OPA (Open Policy Agent) kontseptsioon seisneb selles, et eraldada turvapoliitikad ja parimad praktikud konkreetsetest runtime-platvormidest: Docker, Kubernetes, Mesosphere, OpenShift või nende kombinatsioonid.
Näiteks on võimalik juurutada OPA Kubernetes'i admission controller'i taustana, delegeerides turvalisuse otsused selle juurde. Nii saab OPA agent kontrollida, keelduda ja isegi muuta päringuid reaalajas, tagades määratud turvaparametrite järgimise. OPA turvapoliitikad on kirjutatud selle enda DSL-keeles Rego.
Märkus tõlke kohta.: Rohkem OPA (ja SPIFFE) kohta oleme kirjutanud .
Kubernetes'i turvaanalüüsi kommercilised tööriistad
Otsustasime luua eraldi kategooria kommertslike platvormide jaoks, kuna need katavad tavaliselt mitmeid turvavaldkondi. Ülevaate nende võimalustest saab tabelist:

* Edasijõudnud ekspertiis ja post mortem-analüüs koos täieliku .
Aqua Security
- Veebisait:
- Litsents: kommertslitsents

See kommertstoode on mõeldud konteineritele ja pilveerakendustele. See pakub:
- Konteinerite kujundite skaneerimine, mis on integreeritud konteinerite registriga või CI/CD torujuhtmega;
- Runtime-kaitse konteinerite muudatuste ja muu kahtlase tegevuse jälgimisega;
- Konteineritele loomulik tulemüür;
- Serverless-i turvalisus pilveteenustes;
- Nõuetele vastavuse kontroll ja audit, koos sündmuste logimisega.
Märkus tõlke kohta.: Tuleb samuti märkida, et on olemas ka toote tasuta osa nimega , mis võimaldab skaneerida konteinerite kujundeid haavatavuste suhtes. Selle võimaluste võrdlemine tasuliste versioonidega on esitatud .
Capsule8
- Veebisait:
- Litsents: kommertslitsents

Capsule8 integreerub infrastruktuuri, installides detektori kohalikku või pilves Kubernetes klastrisse. See detektor kogub hosti ja võrgu telemeetriat, seostades seda erinevate rünnakutüüpidega.
Capsule8 meeskond näeb oma ülesanne varajasena rünnakute tuvastamist ja ennetamist, mis kasutavad uusi (0-day) haavatavusi. Capsule8 suudab laadida täiendatud turvareegleid otse detektoritesse vastuseks hiljuti avastatud ohtudele ja tarkvara haavatavustele.
Cavirin
- Veebisait:
- Litsents: kommertslitsents

Cavirin tegutseb ettevõtte nimel erinevates turvastandardite osakondades. See suudab mitte ainult skaneerida kujundeid, vaid ka integreeruda CI/CD torujuhtmesse, blokeerides standarditele mittevastavad kujundid enne, kui need jõuavad suletud registritesse.
Cavirin turvapakett kasutab masinõpet küberturvalisuse seisundi hindamiseks, pakkudes nõuandeid turvalisuse suurendamiseks ja turvastandardite järgimise parandamiseks.
Google Cloud Security Command Center
- Veebisait:
- Litsents: kommertslitsents

Cloud Security Command Center aitab turvatiimidel koguda andmeid, tuvastada ohte ja kõrvaldada need enne, kui need ettevõttele kahju teevad.
Nagu nime järgi on näha, on Google Cloud SCC ühtne juhtpaneel, kuhu saab integreerida erinevaid turbaraporteid, varade haldamise mehhanisme ja kolmandate osapoolte turvasüsteeme ning hallata neid ühest, tsentraliseeritud allikast.
Google Cloud SCC pakub koostööd API-t, mis lihtsustab turvaseoste sündmuste integreerimist erinevatest allikatest, nagu Sysdig Secure (konteinerite turvalisus pilvepõhiste rakenduste jaoks) või Falco (avatud lähtekoodiga runtime-turvasüsteem).
Layered Insight (Qualys)
- Veebisait:
- Litsents: kommertslitsents

Layered Insight (nüüd osa Qualys Inc) põhineb „integreeritud turvalisuse“ kontseptsioonil. Pärast originaalpildi skaneerimist haavatavuste osas statistilise analüüsi meetodite abil ja CVE kontrolli teostamist asendab Layered Insight selle instrumenteeritud pildiga, mis sisaldab binaarse agenti.
See agent sisaldab reaalajas turvateste konteineri võrgu liikluse, I/O voogude ja rakenduse tegevuse analüüsimiseks. Lisaks saab see teostada täiendavaid turvakontrolle, mille määrab infrastruktuuri administraator või DevOps meeskonnad.
NeuVector
- Veebisait:
- Litsents: kommertslitsents

NeuVector teostab konteineri turvakontrolli ja tagab reaalajas kaitse, analüüsides võrguaktiivsust ja rakenduse käitumist, luues iga konteineri jaoks individuaalse turvaprofiili. Samuti suudab see automaatselt ähvardusi blokeerida, isoleerides kahtlase tegevuse, muutes kohalikku tulemüüri reegleid.
NeuVectori võrgusisene integratsioon, tuntud kui Security Mesh, suudab teostada süvitsi analüüsi ja filtreerimist 7. tasemel kõigi võrguühenduste jaoks teenuse võrgu (service mesh) kontekstis.
StackRox
- Veebisait:
- Litsents: kommertslitsents

Konteinerite turvalisuse platvorm StackRox püüab katta kogu Kubernetes-rakenduste elutsüklit klastris. Nagu ka teised kaubanduslikud platvormid selle nimekirjas, genereerib StackRox reaalajas profiili, tuginedes konteineri jälgitavale käitumisele, ning häiret tõstetakse automaatselt kõigi kõrvalekallete korral.
Lisaks analüüsib StackRox Kubernetes'i konfiguratsioone, kasutades CIS Kubernetes'i ja muid nõuandeid konteinerite vastavuse hindamiseks.
Sysdig Secure
- Veebisait:
- Litsents: kommertslitsents

Sysdig Secure kaitseb rakendusi kogu konteineri ja Kubernetes'i elutsükli jooksul. See reaalajas kaitse vastavust kehtestatud standarditele Sysdig Secure integreerub CI/CD tööriistadega, nagu Jenkins, ning kontrollib pilte, mis laaditakse Docker'i registritest, takistades ohtlike piltide tekkimist tootmises. See tagab ka põhjaliku reaalajas turvalisuse, sealhulgas:
reaalajas profiilimise masinõppe põhjal ja anomaaliate tuvastamise;
- ML-põhine ajakava profiilimine ja anomaaliate tuvastamine;
- aeg-poliitikad, mis põhinevad süsteemsetel sündmustel, K8s-audit API-l, kogukonna koostööprojektidel (FIM — faili terviklikkuse jälgimine; cryptojacking) ja raamistikes ;
- sündmuste reageerimine ja kõrvaldamine.
Tenable Container Security
- Veebisait:
- Litsents: kommertslitsents

Enne konteinerite kasutusele võtmist oli Tenable tuntud kogu valdkonnas kui ettevõte, kes arendas Nessus'e — populaarset haavatavuste leidmise ja turbeauditeerimise tööriista.
Tenable Container Security kasutab ettevõtte küberjulgeoleku kogemust CI/CD torustiku integreerimiseks haavatavuste andmebaaside, spetsialiseeritud pahavara tuvastamispakettide ja turvaohtude kõrvaldamise soovitustega.
Twistlock (Palo Alto Networks)
- Veebisait:
- Litsents: kommertslitsents

Twistlock tutvustab ennast kui platvormi, mis on suunatud pilveteenustele ja konteineritele. Twistlock toetab erinevaid pilveteenuse pakkujaid (AWS, Azure, GCP), konteinerite orkestraatoreid (Kubernetes, Mesosphere, OpenShift, Docker), serverless käituskeskkondi, mesh-raamistikke ja CI/CD tööriistu.
Lisaks traditsioonilistele ettevõtte turvameetoditele, nagu CI/CD torustiku integreerimine või piltide skaneerimine, kasutab Twistlock masinõpet käitumuslike mustrite ja võrgureeglite genereerimiseks, mis arvestavad konteinerite eripärasid.
Mõni aeg tagasi ostis Twistlocki ettevõte Palo Alto Networks, kes omab projekte Evident.io ja RedLock. Siiani ei ole teada, kuidas need kolm platvormi täpselt integreeritakse Palo Altolt.
Aidake luua parem Kubernetes'i turvatööriistade kataloog!
Me püüame teha sellest kataloogist võimalikult põhjaliku, ja selleks on meile teie abi vajalik! Võtke meiega ühendust (), kui teil on mõni suurepärane tööriist, mis vääriks lisamist, või kui leiate vea/ajaloolise teabe.
Samuti võite tellida meie cloud-native ökosüsteemi uudiste ja huvitavate projektide lugudega Kubernetes'i turvalisuse valdkonnast.
P.S. tõlkijalt
Lugege ka meie blogist:
- «»;
- «»;
- «»;
- «»;
- «».
Allikas: habr.com
