{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>M\u00e4rkus t\u00f5lke kohta.<\/b>: Kui te k\u00fcsite endalt, kuidas tagada turvalisus Kubernetes p\u00f5hises infrastruktuuris, on see suurep\u00e4rane \u00fclevaade Sysdigilt suurep\u00e4rane l\u00e4htepunkt t\u00e4nap\u00e4evaste lahendustega tutvumiseks. See h\u00f5lmab nii tuntud m\u00e4ngijate keerulisi s\u00fcsteeme kui ka palju tagasihoidlikumaid t\u00f6\u00f6riistu, mis lahendavad erinevaid probleeme. Kommenteerides oleme nagu alati r\u00f5\u00f5msad, et kuuleme teie kogemusi nende t\u00f6\u00f6riistade kasutamisel ja n\u00e4eme linke teistele projektidele.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nKubernetes'i turvalisuse tagamiseks m\u00f5eldud tarkvaratooteid on palju ning igal neist on oma eesm\u00e4rgid, kasutusvaldkonnad ja litsentsid.<\/p>\n<p>Sellep\u00e4rast otsustasime koostada selle nimekirja, kuhu oleme lisanud nii avatud projektid kui ka kaubanduslikud platvormid erinevatelt pakkujatelt. Loodame, et see aitab teil valida neid, mis on k\u00f5ige huvitavamad ja suunab teid \u00f5igesse suunda, s\u00f5ltuvalt konkreetsetest vajadustest Kubernetes'i turvalisuse tagamisel.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Kategooriad<\/h2>\n<p>\nNimekirja navigeerimise lihtsustamiseks on t\u00f6\u00f6riistad jaotatud p\u00f5hifunktsioonide ja kasutusvaldkondade j\u00e4rgi. Oleme saanud j\u00e4rgmised osad:<\/p>\n<ul>\n<li> Kubernetes'i piltide skaneerimine ja staatiline anal\u00fc\u00fcs;<\/li>\n<li> K\u00e4itusaja turvalisus;<\/li>\n<li> Kubernetes'i v\u00f5rgu turvalisus;<\/li>\n<li> Piltide jagamine ja saladuste haldamine;<\/li>\n<li> Kubernetes'i turvaauditeerimine;<\/li>\n<li> Kommertstooteid, mis integreerivad erinevaid lahendusi.<\/li>\n<\/ul>\n<p>\nLiigume asja juurde:<\/p>\n<h2>Kubernetes'i piltide skaneerimine<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache) ja kaubanduslik pakkumine<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAnchore pakett anal\u00fc\u00fcsib konteineripilte ja v\u00f5imaldab kasutaja m\u00e4\u00e4ratud poliitikate alusel turvakontrolle.<\/p>\n<p>Peale harilikest konteineripiltide skaneerimisest tuntud haavatavuste CVE andmebaasi p\u00f5hjal, teeb Anchore ka palju lisakontrolle skaneerimispoliitika raames: kontrollib Dockerfile'i, autentimisandmete lekkeid, kasutatavate programmeerimiskeelte (npm, maven jt) pakette, tarkvara litsentse ja palju muud.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/clair<\/a><\/noindex> <i>(n\u00fc\u00fcd Red Hati hoolduses)<\/i><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair oli \u00fcks esimesi avatud l\u00e4htekoodiga projekte piltide skaneerimiseks. See on laialdaselt tuntud kui turvaskanner, mis on Quay piltide registri aluseks. <i>(ka CoreOSi poolt \u2014 <b>m\u00e4rkus t\u00f5lke kohta.<\/b>)<\/i>Clair suudab koguda teavet CVE-de kohta paljusid allikaid, sealhulgas Linuxi distributsioonide spetsiifilisi haavatavuste loendeid, mida haldavad Debian, Red Hat v\u00f5i Ubuntu turvateamid.<\/p>\n<p>Erinevalt Anchore'ist tegeleb Clair peamiselt haavatuste leidmisega ja andmete v\u00f5rdlemisega CVE-dega. Siiski pakub toode kasutajatele teatud v\u00f5imalusi funktsioonide laiendamiseks pistikprogrammide kaudu.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Litsents: tasuta (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda viib l\u00e4bi konteineripiltide staatilist anal\u00fc\u00fcsi, et tuvastada tuntud haavatavusi, troojalasi, viiruseid, pahavara ja muid ohte.<\/p>\n<p>Teistest sarnastest t\u00f6\u00f6riistadest eristab Dagda'd kaks silmapaistvat omadust:<\/p>\n<ul>\n<li> See integreerub suurep\u00e4raselt <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, toimides mitte ainult konteineripiltide skaneerimise t\u00f6\u00f6riistana, vaid ka viiruset\u00f5rjena.<\/li>\n<li> Samuti tagab runtime-kaitse, saades reaalajas s\u00fcndmusi Docker'i demonilt ja integreerudes Falco'ga <i>(vt allpool)<\/i> turbe\u00fcrituste kogumiseks konteineri toimimise ajal.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Litsents: tasuta (Apache), kuid n\u00f5uab andmete saamist JFrog Xray'lt (kaubanduslik toode)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u00abkuuleb\u00bb Kubernetes API-serveri s\u00fcndmusi ja j\u00e4lgib JFrog Xray metaandmete abil, et ainult need pod\u2019id k\u00e4ivituksid, mis vastavad hetke poliitikale.<\/p>\n<p>KubeXray mitte ainult ei auditeeri uusi v\u00f5i uuendatud konteinerite deployment\u2019e (sarnaselt admission controller\u2019iga Kubernetes\u2019is), vaid kontrollib ka d\u00fcnaamiliselt t\u00f6\u00f6tavaid konteinerite vastavust uutele turvapoliitikatele, eemaldades ressursid, mis viitavad haavatavatele piltidele.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Litsents: tasuta (Apache) ja kommertsversionid<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk on ebatavaline haavatuste skanner, kuna see on spetsiaalselt suunatud arendusprotsessile ja edastatakse kui \"asendamatult lahendus\" arendajatele.<\/p>\n<p>Snyk \u00fchendub otse koodirepositooriumitega, anal\u00fc\u00fcsib projekti manifesti ja uurib imporditud koodi koos otseste ja kaudsete s\u00f5ltuvustega. Snyk toetab paljusid populaarseid programmeerimiskeeli ja suudab tuvastada varjatud litsentsiriske.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Litsents: tasuta (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy on lihtne, kuid v\u00f5imas haavatavuste skanner konteineritele, mis integreerub h\u00f5lpsalt CI\/CD torujuhtmesse. Selle m\u00e4rkimisv\u00e4\u00e4rne omadus on lihtne installimine ja kasutamine: rakendus koosneb \u00fchest k\u00e4itamisfailist ja ei n\u00f5ua andmebaasi v\u00f5i t\u00e4iendavate raamatukogude installimist.<\/p>\n<p>Trivy lihtsuse tagaj\u00e4rg on see, et tuleb v\u00e4lja nuputada, kuidas parsida ja edastada tulemusi JSON-vormingus, et teised Kubernetes'i turvatooted saaksid neid kasutada.<\/p>\n<h2>Kubernetes'i runtime'i turvalisus<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco on t\u00f6\u00f6riistade kogum pilvekeskkondade turvalisuse tagamiseks. See kuulub projektide perre <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Sysdigi t\u00f6\u00f6riistu kasutades Linuxi tuumatasandil ja s\u00fcsteemi k\u00f5nede profileerimisel v\u00f5imaldab Falco s\u00fcgavale tungida s\u00fcsteemi k\u00e4itumisse. Selle runtime-reeglite mehhanism suudab tuvastada kahtlast tegevust rakendustes, konteinerites, p\u00f5hihostis ja Kubernetes'i orkestris.<\/p>\n<p>Falco tagab t\u00e4ieliku l\u00e4bipaistvuse runtime\u2019i t\u00f6\u00f6s ja ohu avastamisel, paigaldades selleks spetsiaalsed agentuurid Kubernetes'i s\u00f5lmedele. Seet\u00f5ttu ei ole vajalik konteinerite muutmine, sisestades neisse kolmanda osapoole koodi v\u00f5i kandes k\u00fclgkontainerid.<\/p>\n<h3>Linuxi turva raamistikud runtime'ile<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeed Linuxi tuumale kohandatud raamistikud ei ole \u201eKubernetes'i turvaprogrammid\u201c tavap\u00e4rases m\u00f5ttes, kuid neid tasub mainida, kuna need on olulised elemendid runtime'i turvalisuse kontekstis, mis kuulub Kubernetes'i Pod Security Policy (PSP) alla.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> seondub konteineris k\u00e4ivitatud protsesside turvaprofili, m\u00e4\u00e4rates m\u00e4lufailide \u00f5igused, v\u00f5rgujuurdep\u00e4\u00e4su reeglid, raamatukogude \u00fchendamine jne. See on m\u00e4\u00e4ratlemise s\u00fcsteem, mis p\u00f5hineb kohustuslikul juurdep\u00e4\u00e4su kontrollil (Mandatory Access Control, MAC). Teisis\u00f5nu, see takistab keelatud toimingute tegemist.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) on Linuxi tuumas laiendatud turvalisuse moodul, mis m\u00f5nedes aspektides sarnaneb AppArmoriga ja mida v\u00f5rreldakse sageli sellega. SELinux \u00fcletab AppArmori oma j\u00f5u, paindlikkuse ja seadistuste t\u00e4psuse poolest. Selle puudused on pikaajaline \u00f5ppimine ja suurenenud keerukus.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> ja seccomp-bpf v\u00f5imaldavad filtreerida s\u00fcsteemik\u00f5nesid, blokeerida nende sooritamist, mis on potentsiaalselt ohtlikud p\u00f5hiopereerimiss\u00fcsteemile ja pole vajalikud kasutajarakenduste normaalseks toimimiseks. Seccomp on m\u00f5nes osas sarnane Falcoga, kuigi ei tunne konteinerite spetsiifikat.<\/p>\n<h3>Sysdig avatud l\u00e4htekoodiga<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig on t\u00e4isfunktsionaalne t\u00f6\u00f6riist Linuxi s\u00fcsteemide anal\u00fc\u00fcsimiseks, diagnoosimiseks ja silumiseks (t\u00f6\u00f6tab ka Windowsi ja macOS-i peal, kuid piiratud funktsioonidega). Seda saab kasutada \u00fcksikasjaliku teabe kogumiseks, kontrollimiseks ja kriminaaluuringuteks <i>(kriminaaluuringud)<\/i> p\u00f5hes\u00fcsteemi ja k\u00f5ikide konteinerite, mis sellel t\u00f6\u00f6tavad.<\/p>\n<p>Sysdig toetab algselt konteinerite k\u00e4itamis\u00fcmp\u00e4rasid ja Kubernetes'e metaandmeid, lisades t\u00e4iendavaid m\u00f5\u00f5dikuid ja silte kogu kogutud teabele s\u00fcsteemi k\u00e4itumisest. On mitu viisi Kubernetes'e klastri anal\u00fc\u00fcsimiseks Sysdigi abil: saate teha j\u00e4\u00e4dvustuse teatud hetkel l\u00e4bi <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> v\u00f5i k\u00e4ivitada interaktiivne liides ncurses'i baasil, kasutades pistikut <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Kubernetes'e v\u00f5rgu turvalisus<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto pakub \"v\u00f5rku ja infrastruktuurist eraldatud turvalisust\". See t\u00e4hendab, et Kubernetes'i teenused saavad mitte ainult kohalikku ID-d (st ServiceAccount Kubernetes'is), vaid ka universaalset identifikaatorit \/ j\u00e4lge, mida saab kasutada turvaliseks ja vastastikku kontrollitud suhtluseks mis tahes muu teenusega, n\u00e4iteks OpenShift'i klastris.<\/p>\n<p>Aporeto suudab genereerida unikaalse identifikaatori mitte ainult Kubernetes'e\/konteinerite jaoks, vaid ka hostide, pilvefunktsioonide ja kasutajate jaoks. S\u00f5ltuvalt nendest identifikaatoritest ja administraatori m\u00e4\u00e4ratud v\u00f5rgu turvareeglitest antakse kommunikatsioonidele luba v\u00f5i need blokeeritakse.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico juurutatakse tavaliselt konteinerite orkestratsiooni installimise k\u00e4igus, v\u00f5imaldades luua virtuaalset v\u00f5rku, mis \u00fchendab konteinerid. Lisaks sellele p\u00f5hifunktsioonile t\u00f6\u00f6tab Calico projekt Kubernetes Network Policies\u2019iga ning omaenda v\u00f5rgu turvaprofili kogumiga, toetades ACL (juurdep\u00e4\u00e4sukontrolli loendeid) endpoint\u2019e ja annotatsioonide p\u00f5hiseid v\u00f5rgu turvaseadeid Ingress ja Egress liikluseks.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium toimib konteinerite tulem\u00fc\u00fcrina ja pakub v\u00f5rguohutuse funktsioone, mis on algselt kohandatud Kubernetes'e ja mikroteenuste koormustele. Cilium kasutab uut Linuxi tuuma tehnoloogiat nimega BPF (Berkeley Packet Filter) andmete filtreerimiseks, j\u00e4lgimiseks, suunamiseks ja kohandamiseks.<\/p>\n<p>Cilium suudab juurutada v\u00f5rgu juurdep\u00e4\u00e4supiiranguid konteinerite identifikaatorite alusel, kasutades Docker\u2019i v\u00f5i Kubernetes\u2019e silte ja metaandmeid. Cilium m\u00f5istab ja filtreerib ka erinevaid 7. taseme protokolle, nagu HTTP v\u00f5i gRPC, v\u00f5imaldades m\u00e4\u00e4rata REST-k\u00f5ne kogumit, mis n\u00e4iteks on lubatud kahe Kubernetes\u2019e deployment\u2019i vahel.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio on laialdaselt tuntud kui teenuste v\u00f5rgu (service mesh) rakendamine, paigutades platvormist s\u00f5ltumatu juhtimise plaani (control plane) ja suunates kogu hallatava teenustrafiku d\u00fcnaamiliselt konfigureeritavate Envoy-prokside kaudu. Istio kasutab seda k\u00f5rgtasemelist vaadet k\u00f5igile mikroteenustele ja konteineritele, et rakendada erinevaid v\u00f5rguteenuste turbe strateegiaid.<\/p>\n<p>Istio v\u00f5rguohutuse funktsionaalsused h\u00f5lmavad l\u00e4bipaistvat TLS-kr\u00fcptimist, et automaatselt parandada mikroteenuste vahelise suhtluse protokolli HTTPS-iks, ning enda RBAC-s\u00fcsteemi identifitseerimiseks ja autoriseerimiseks, et lubada\/keelata andmevahetust erinevate koormuste vahel klastris.<\/p>\n<p><i><b>M\u00e4rkus t\u00f5lke kohta.<\/b>: Lisainfot Istio turbetugevustest leiate aadressilt <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">selles artiklis<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSelles lahenduses, mida nimetatakse \u00abKubernetes'e tulem\u00fc\u00fcriks\u00bb, keskendutakse nullusaldusmeetodi\uff08zero trust\uff09v\u00f5rguturbe l\u00e4henemisele.<\/p>\n<p>Sarnaselt teistele Kubernetes'e kohalikele v\u00f5rgu lahendustele tugineb Tigera metainformatsioonile, et tuvastada erinevaid teenuseid ja objekte klastris, pakkudes jooksva aja probleemide tuvastamist, pidevat vastavuse kontrolli ning v\u00f5rgu l\u00e4bipaistvust mitme pilve v\u00f5i h\u00fcbriidse monoliitset konteinerlahendustel.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes on lihtne ja arusaadav Kubernetes Network Policies spetsifikatsiooni rakendus. Selle silmapaistvaks omaduseks on see, et erinevalt sarnastest Kubernetesi v\u00f5rgu turvalisuse lahendustest ei n\u00f5ua see keskset juhtimisplaani v\u00f5rgu koordineerimiseks. See muudab lahenduse triviaalseteks skaleeritavaks. Triremes saavutatakse see iga s\u00f5lme agenti installimise kaudu, mis on otseselt \u00fchendatud hosti TCP\/IP-st\u00e4kiga.<\/p>\n<h2>Piltide levitamine ja saladuste haldamine<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas on avatud l\u00e4htekoodiga API tarkvara tarnimise auditeerimiseks ja haldamiseks. P\u00f5him\u00f5tteliselt on Grafeas t\u00f6\u00f6riist metaandmete ja auditite kokku kogumiseks. Seda saab kasutada organisatsiooni k\u00fcberturbe parimate praktikate j\u00e4rgimise j\u00e4lgimiseks.<\/p>\n<p>See keskne t\u00f5eallikas aitab vastata k\u00fcsimustele nagu:<\/p>\n<ul>\n<li> Kes kogus ja allkirjastas konkreetse konteineri?<\/li>\n<li> Kas see l\u00e4bis k\u00f5ik turvaskannerid ja kontrollid, mis on m\u00e4\u00e4ratud turvapoliitikas? Millal? Millised olid tulemused? <\/li>\n<li> Kes selle tootmisse k\u00e4ivitas? Milliseid t\u00e4pselt parametreid kasutati rakendamisel?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto on raamistik, mis on loodud tarkvara tarnimise ahela terviklikkuse, autentimise ja auditeerimise tagamiseks. In-toto rakendamisel infrastruktuuris seatakse k\u00f5igepealt plaan, kus kirjeldatakse erinevaid samme torujuhtmes (repo, CI\/CD t\u00f6\u00f6riistad, QA t\u00f6\u00f6riistad, artefaktide kogujad jne) ja kasutajaid (vastutavaid isikuid), kellel on luba neid algatada.<\/p>\n<p>In-toto j\u00e4lgib plaani t\u00e4itmist, kontrollides, et iga \u00fclesanne ahelas t\u00e4idetakse korrektselt ainult volitatud isikute poolt ning toote liikumise k\u00e4igus ei toimunud mingeid volitamata manipuleerimisi.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris on Kubernetesi admission controller, mida kasutatakse sisu usaldusv\u00e4\u00e4rsuse kohustuslike kontrollide l\u00e4biviimiseks. Portieris kasutab serverit <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(me kirjutasime sellest l\u00f5puks <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">selle artikli<\/a><\/noindex> \u2014 <b>m\u00e4rkus t\u00f5lke kohta.<\/b>)<\/i> t\u00f5eallikana usaldusv\u00e4\u00e4rsete ja allkirjastatud artefaktide (st heakskiidetud konteineripiltide) kinnitamiseks.<\/p>\n<p>Kubernetes Portieris loob v\u00f5i muudab t\u00f6\u00f6koormust, laadides konteineripiltide allkirjade ja usalduspoliitika teavet ning vajadusel muudab API JSON-objekti jooksvalt allkirjastatud versioonide k\u00e4ivitamiseks.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault on turvaline lahendus salajase teabe, nagu paroolid, OAuth token'id, PKI-sertifikaadid, juurdep\u00e4\u00e4sukontod, Kubernetes'e saladused jne hoidmiseks. Vault toetab palju edasij\u00f5udnud funktsioone, nagu kergesti vahetatavate turvatoken'ide rendilepingud v\u00f5i v\u00f5tmete rotatsiooni korraldamine.<\/p>\n<p>Helm-chart\u2019i abil saab Vault\u2019i juurutada uue deployment\u2019ina Kubernetes\u2019i klastris, kasutades Consul\u2019i backend\u2019ina. See toetab kohalikke Kubernetes\u2019e ressursse, nagu ServiceAccount\u2019i tokenid, ja v\u00f5ib isegi olla Kubernetes\u2019e vaikimisi saladuste hoidla.<\/p>\n<p><i><b>M\u00e4rkus t\u00f5lke kohta.<\/b>: \u00dcksikasjalikult teatas HashiCorp, kes arendab Vault'i, just eile m\u00f5ned t\u00e4iustused Vault'i kasutamiseks Kubernetes's, eriti seoses Helm'i diagrammiga. \u00dcksikasju leiate\u00a0 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">arendajablogist<\/a><\/noindex>.<\/i><\/p>\n<h2>Kubernetes'i turvaaudit<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench on Go'de rakendus, mis kontrollib, kas Kubernetes on turvaliselt juurutatud, teostades testid <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes'i standard<\/a><\/noindex>.<\/p>\n<p>Kube-bench otsib klastrikomponentide (etcd, API, controller manager jne) seast turvamata konfiguratsiooni seadeid, kahtlasi failip\u00e4\u00e4sude \u00f5igusi, kaitsmata kontosid v\u00f5i avatud portide, ressursside kvootide, API p\u00f6\u00f6rdumiste piiramise seadeid, et kaitsta DoS-r\u00fcnnakute eest jne.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter 'jahtib' potentsiaalseid haavatavusi (nt kaugteostus v\u00f5i andmete avamine) Kubernetes klastrites. Kube-hunter'i saab k\u00e4ivitada kui kaugskanner \u2014 sel juhul hindab see klastrit vaenuliku r\u00fcndaja vaatenurgast \u2014 v\u00f5i kui pod'i klastris.<\/p>\n<p>Kube-hunter\u2019i erip\u00e4ra on \u00abaktiivse jahtimise\u00bb re\u017eiim, mille jooksul ta mitte ainult ei teata probleemidest, vaid proovib ka \u00e4ra kasutada sihtklastri avastatud haavatavusi, mis v\u00f5ivad potentsiaalselt kahjustada selle t\u00f6\u00f6d. Seega kasutage ettevaatlikult!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Litsents: avatud (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit on konsooli t\u00f6\u00f6riist, mille on algselt v\u00e4lja t\u00f6\u00f6tanud Shopify Kubernetes'i konfiguratsiooni auditeerimiseks, et tuvastada erinevaid turvaprobleeme. N\u00e4iteks aitab see tuvastada konteinerid, mis t\u00f6\u00f6tavad piiranguteta, superkasutaja \u00f5igustega, \u00f5igusi kuritarvitades v\u00f5i vaikimisi ServiceAccount'i kasutades.<\/p>\n<p>Kubeaudit'il on ka teisi huvitavaid v\u00f5imalusi. N\u00e4iteks oskab ta anal\u00fc\u00fcsida kohalikke YAML-faile, tuvastades konfiguratsiooni puuduj\u00e4\u00e4ke, mis v\u00f5ivad p\u00f5hjustada turvaprobleeme, ja automaatselt neid parandada.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec on eriline t\u00f6\u00f6riist, kuna see skanneerib otse YAML-faile, mis kirjeldavad Kubernetes'i ressursse, otsides n\u00f5rku seadistusi, mis v\u00f5ivad m\u00f5jutada turvalisust.<\/p>\n<p>N\u00e4iteks v\u00f5ib see avastada liigseid \u00f5igusi ja lubasid, mis antakse pod\u2019ile, k\u00e4ivitades konteineri root\u2019ina vaikimisi kasutajana, \u00fchendades hosti v\u00f5rgu nimestruktuuri v\u00f5i ohtlikud monteerimised nagu. <code>\/proc<\/code> Docker&#8217;i hosti v\u00f5i pistik. Veel \u00fcks huvitav v\u00f5imalus Kubesec on veebis saadaval demoteenus, kuhu saab laadida YAML-faili ja kohe l\u00e4bi viia selle anal\u00fc\u00fcsi.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOPA (Open Policy Agent) kontseptsioon seisneb selles, et eraldada turvapoliitikad ja parimad praktikud konkreetsetest runtime-platvormidest: Docker, Kubernetes, Mesosphere, OpenShift v\u00f5i nende kombinatsioonid.<\/p>\n<p>N\u00e4iteks saab OPA deployida Kubernetes&#8217;i admission controller&#8217;i taustteenuseks, volitades sellele turvalisuse otsuste tegemist. Nii saab OPA agent kontrollida, tagasi l\u00fckata ja isegi muuta p\u00e4ringuid reaalajas, tagades m\u00e4\u00e4ratud turvan\u00f5uete j\u00e4rgimise. OPA turvapoliitikad on kirjutatud selle enda DSL-keeles Rego.<\/p>\n<p><i><b>M\u00e4rkus t\u00f5lke kohta.<\/b>: Rohkem OPA (ja SPIFFE) kohta oleme kirjutanud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">selles materjalis<\/a><\/noindex>.<\/i><\/p>\n<h2>Kubernetes'i turvaanal\u00fc\u00fcsi kommercilised t\u00f6\u00f6riistad<\/h2>\n<p>\nOtsustasime luua eraldi kategooria kommertslike platvormide jaoks, kuna need katavad tavaliselt mitmeid turvavaldkondi. \u00dclevaate nende v\u00f5imalustest saab tabelist:<\/p>\n<p><img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Edasij\u00f5udnud ekspertiis ja post mortem-anal\u00fc\u00fcs koos t\u00e4ieliku <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">s\u00fcsteemik\u00f5nede salvestamisega<\/a><\/noindex>.<\/i><\/p>\n<h3>Aqua Security<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">www.aquasec.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSee kommertstoode on m\u00f5eldud konteineritele ja pilveerakendustele. See pakub:<\/p>\n<ul>\n<li> Konteinerite kujundite skaneerimine, mis on integreeritud konteinerite registriga v\u00f5i CI\/CD torujuhtmega;<\/li>\n<li> Runtime-kaitse konteinerite muudatuste ja muu kahtlase tegevuse j\u00e4lgimisega;<\/li>\n<li> Konteineritele loomulik tulem\u00fc\u00fcr;<\/li>\n<li> Serverless-i turvalisus pilveteenustes;<\/li>\n<li> N\u00f5uetele vastavuse kontroll ja audit, koos s\u00fcndmuste logimisega.<\/li>\n<\/ul>\n<p>\n<i><b>M\u00e4rkus t\u00f5lke kohta.<\/b>: Tuleb samuti m\u00e4rkida, et on olemas ka <b>toote tasuta osa nimega <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, mis v\u00f5imaldab skaneerida konteinerite kujundeid haavatavuste suhtes. Selle v\u00f5imaluste v\u00f5rdlemine tasuliste versioonidega on esitatud <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">selles tabelis<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 integreerub infrastruktuuri, installides detektori kohalikku v\u00f5i pilves Kubernetes klastrisse. See detektor kogub hosti ja v\u00f5rgu telemeetriat, seostades seda erinevate r\u00fcnnakut\u00fc\u00fcpidega.<\/p>\n<p>Capsule8 meeskond n\u00e4eb oma \u00fclesanne varajasena r\u00fcnnakute tuvastamist ja ennetamist, mis kasutavad uusi <i>(0-day)<\/i> haavatavusi. Capsule8 suudab laadida t\u00e4iendatud turvareegleid otse detektoritesse vastuseks hiljuti avastatud ohtudele ja tarkvara haavatavustele.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin tegutseb ettev\u00f5tte nimel erinevates turvastandardite osakondades. See suudab mitte ainult skaneerida kujundeid, vaid ka integreeruda CI\/CD torujuhtmesse, blokeerides standarditele mittevastavad kujundid enne, kui need j\u00f5uavad suletud registritesse.<\/p>\n<p>Cavirin turvapakett kasutab masin\u00f5pet k\u00fcberturvalisuse seisundi hindamiseks, pakkudes n\u00f5uandeid turvalisuse suurendamiseks ja turvastandardite j\u00e4rgimise parandamiseks.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCloud Security Command Center aitab turvatiimidel koguda andmeid, tuvastada ohte ja k\u00f5rvaldada need enne, kui need ettev\u00f5ttele kahju teevad.<\/p>\n<p>Nagu nime j\u00e4rgi on n\u00e4ha, on Google Cloud SCC \u00fchtne juhtpaneel, kuhu saab integreerida erinevaid turbaraporteid, varade haldamise mehhanisme ja kolmandate osapoolte turvas\u00fcsteeme ning hallata neid \u00fchest, tsentraliseeritud allikast.<\/p>\n<p>Google Cloud SCC pakub koost\u00f6\u00f6d API-t, mis lihtsustab turvaseoste s\u00fcndmuste integreerimist erinevatest allikatest, nagu Sysdig Secure (konteinerite turvalisus pilvep\u00f5histe rakenduste jaoks) v\u00f5i Falco (avatud l\u00e4htekoodiga runtime-turvas\u00fcsteem).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (n\u00fc\u00fcd osa Qualys Inc) p\u00f5hineb \u201eintegreeritud turvalisuse\u201c kontseptsioonil. P\u00e4rast originaalpildi skaneerimist haavatavuste osas statistilise anal\u00fc\u00fcsi meetodite abil ja CVE kontrolli teostamist asendab Layered Insight selle instrumenteeritud pildiga, mis sisaldab binaarse agenti.<\/p>\n<p>See agent sisaldab reaalajas turvateste konteineri v\u00f5rgu liikluse, I\/O voogude ja rakenduse tegevuse anal\u00fc\u00fcsimiseks. Lisaks saab see teostada t\u00e4iendavaid turvakontrolle, mille m\u00e4\u00e4rab infrastruktuuri administraator v\u00f5i DevOps meeskonnad.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector teostab konteineri turvaauditit ja rakenduse k\u00e4itusaja kaitset, anal\u00fc\u00fcsides v\u00f5rguaktiivsust ja k\u00e4itusmustri k\u00e4itumist, luues iga konteineri jaoks isikliku turvaprofiili. See suudab samuti automaatselt blokeerida ohte, isoleerides kahtlasi tegevusi, muutes kohalikku tulem\u00fc\u00fcrireeglistikku.<\/p>\n<p>NeuVectori v\u00f5rgusisene integratsioon, tuntud kui Security Mesh, suudab teostada s\u00fcvitsi anal\u00fc\u00fcsi ja filtreerimist 7. tasemel k\u00f5igi v\u00f5rgu\u00fchenduste jaoks teenuse v\u00f5rgu (service mesh) kontekstis.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKonteinerite turvalisuse platvorm StackRox p\u00fc\u00fcab katta kogu Kubernetes-rakenduste eluts\u00fcklit klastris. Nagu ka teised kaubanduslikud platvormid selle nimekirjas, genereerib StackRox reaalajas profiili, tuginedes konteineri j\u00e4lgitavale k\u00e4itumisele, ning h\u00e4iret t\u00f5stetakse automaatselt k\u00f5igi k\u00f5rvalekallete korral.<\/p>\n<p>Lisaks anal\u00fc\u00fcsib StackRox Kubernetes'i konfiguratsioone, kasutades CIS Kubernetes'i ja muid n\u00f5uandeid konteinerite vastavuse hindamiseks.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure kaitseb rakendusi kogu konteineri ja Kubernetes'i eluts\u00fckli jooksul. See <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">skaneerib konteinerite pilte, tagab<\/a><\/noindex> reaalajas kaitse <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">masin\u00f5ppe andmete p\u00f5hjal, teostab kriminaaluuringute ekspertiisi haavatavuste tuvastamiseks, blokeerib \u00e4hvardusi, j\u00e4lgib<\/a><\/noindex> vastavust kehtestatud standarditele <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">ja teostab auditit mikroteenuste tegevuse \u00fcle.<\/a><\/noindex> Sysdig Secure integreerub CI\/CD t\u00f6\u00f6riistadega, nagu Jenkins, ning kontrollib pilte, mis laaditakse Docker'i registritest, takistades ohtlike piltide tekkimist tootmises. See tagab ka p\u00f5hjaliku reaalajas turvalisuse, sealhulgas:<\/p>\n<p>reaalajas profiilimise masin\u00f5ppe p\u00f5hjal ja anomaaliate tuvastamise;<\/p>\n<ul>\n<li> ML-p\u00f5hine ajakava profiilimine ja anomaaliate tuvastamine;<\/li>\n<li> aeg-poliitikad, mis p\u00f5hinevad s\u00fcsteemsetel s\u00fcndmustel, K8s-audit API-l, kogukonna koost\u00f6\u00f6projektidel (FIM \u2014 faili terviklikkuse j\u00e4lgimine; cryptojacking) ja raamistikes <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> s\u00fcndmuste reageerimine ja k\u00f5rvaldamine.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEnne konteinerite kasutusele v\u00f5tmist oli Tenable tuntud kogu valdkonnas kui ettev\u00f5te, kes arendas Nessus'e \u2014 populaarset haavatavuste leidmise ja turbeauditeerimise t\u00f6\u00f6riista.<\/p>\n<p>Tenable Container Security kasutab ettev\u00f5tte k\u00fcberjulgeoleku kogemust CI\/CD torustiku integreerimiseks haavatavuste andmebaaside, spetsialiseeritud pahavara tuvastamispakettide ja turvaohtude k\u00f5rvaldamise soovitustega.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Veebisait: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Litsents: kommertslitsents<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetesi turvalisuse t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock tutvustab ennast kui platvormi, mis on suunatud pilveteenustele ja konteineritele. Twistlock toetab erinevaid pilveteenuse pakkujaid (AWS, Azure, GCP), konteinerite orkestraatoreid (Kubernetes, Mesosphere, OpenShift, Docker), serverless k\u00e4ituskeskkondi, mesh-raamistikke ja CI\/CD t\u00f6\u00f6riistu.<\/p>\n<p>Lisaks traditsioonilistele ettev\u00f5tte turvameetoditele, nagu CI\/CD torustiku integreerimine v\u00f5i piltide skaneerimine, kasutab Twistlock masin\u00f5pet k\u00e4itumuslike mustrite ja v\u00f5rgureeglite genereerimiseks, mis arvestavad konteinerite erip\u00e4rasid.<\/p>\n<p>M\u00f5ni aeg tagasi ostis Twistlocki ettev\u00f5te Palo Alto Networks, kes omab projekte Evident.io ja RedLock. Siiani ei ole teada, kuidas need kolm platvormi t\u00e4pselt integreeritakse <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> Palo Altolt.<\/p>\n<h2>Aidake luua parem Kubernetes'i turvat\u00f6\u00f6riistade kataloog!<\/h2>\n<p>\nMe p\u00fc\u00fcame teha sellest kataloogist v\u00f5imalikult p\u00f5hjaliku, ja selleks on meile teie abi vajalik! V\u00f5tke meiega \u00fchendust (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), kui teil on m\u00f5ni suurep\u00e4rane t\u00f6\u00f6riist, mis v\u00e4\u00e4riks lisamist, v\u00f5i kui leiate vea\/ajaloolise teabe.<\/p>\n<p>Samuti v\u00f5ite tellida meie <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">kuiseid uudiskirju<\/a><\/noindex> cloud-native \u00f6kos\u00fcsteemi uudiste ja huvitavate projektide lugudega Kubernetes'i turvalisuse valdkonnast.<\/p>\n<h2>P.S. t\u00f5lkijalt<\/h2>\n<p>\nLugege ka meie blogist:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Kubernetesi v\u00f5rgupoliitikate sissejuhatus turbespetsialistidele<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker ja Kubernetes turvalisust n\u00f5udvates keskkondades<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 parimat praktikat Kubernetes'e turvalisuse tagamiseks<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 viisi (mitte) saada Kubernetes'i h\u00e4kkimise ohvriks<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA ja SPIFFE \u2014 kaks uut projekti CNCF-is pilve rakenduste turvalisuseks<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ t\u00f6\u00f6riista Kubernetes'i turvalisuse jaoks | ProHoster","description":"M\u00e4rkus.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}