{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ Kubernetes'i turbe t\u00f6\u00f6riista","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>M\u00e4rk. t\u00f5lge.<\/b>: Kui te muretsesite Kubernetes-p\u00f5hise infrastruktuuri turvalisuse p\u00e4rast, siis see Sysdigi suurep\u00e4rane \u00fclevaade on suurep\u00e4rane l\u00e4htepunkt praeguste lahendustega tutvumiseks. See sisaldab nii tuntud turu m\u00e4ngijate p\u00f5hjalikke s\u00fcsteeme kui ka tagasihoidlikumaid utiliite, mis lahendavad teatud probleeme. Kommenteerides ootame endiselt teie kogemusi nende t\u00f6\u00f6riistade kasutamisel ja linke teistele projektidele.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nKubernetes'i turvalisust tagavad tarkvaratooted\u2026 neid on nii palju ning iga\u00fchel on oma eesm\u00e4rgid, rakendusalad ja litsentsid.<\/p>\n<p>Just seet\u00f5ttu otsustasime koostada selle nimekirja, mis sisaldab nii avatud projekte kui ka erinevate pakkujate kommertsplatvorme. Loodame, et see aitab teil valida k\u00f5ige huvipakkuvamad ning suunab teid \u00f5igesse suunda, s\u00f5ltuvalt konkreetsest Kubernetes'i turvalisuse vajadusest.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Kategooriad<\/h2>\n<p>\nSelle nimekirja navigeerimise lihtsustamiseks on t\u00f6\u00f6riistad jagatud peamiste funktsioonide ja rakendusalade j\u00e4rgi. Tulemuseks on j\u00e4rgmised jaotised:<\/p>\n<ul>\n<li> Kubernetesi piltide skaneerimine ja staatiline anal\u00fc\u00fcs;<\/li>\n<li> Runtime'i turvalisus;<\/li>\n<li> Kubernetesi v\u00f5rguturvalisus;<\/li>\n<li> Piltide jagamine ja saladuste haldamine;<\/li>\n<li> Kubernetesi turbe auditeerimine;<\/li>\n<li> Kohandatud kommertstooteid.<\/li>\n<\/ul>\n<p>\nAsume asja kallale:<\/p>\n<h2>Kubernetesi piltide skaneerimine<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache) ja \u00e4ripakkumine<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAnchore pakett anal\u00fc\u00fcsib konteinerite pilte ja v\u00f5imaldab teostada turvakontrolle vastavalt kasutaja seadistatud poliitikatele.<\/p>\n<p>Lisaks tavap\u00e4rasele konteinerite piltide skaneerimisele tuntud CVE haavatavuste kohta, teostab Anchore mitmeid t\u00e4iendavaid kontrollimisi skaneerimise poliitika raames: kontrollib Dockerfile'i, andmete leket, kasutatavate programmeerimiskeelte (npm, maven jne) pakette, tarkvara litsentse ja palju muud.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/claire<\/a><\/noindex> <i>(n\u00fc\u00fcd Red Hati hoolduses)<\/i><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair oli \u00fcks esimesi open source projekte piltide skaneerimiseks. See on laialdaselt tuntud kui turvaskanner, mis on Quay piltide registri aluseks. <i>(samuti CoreOS \u2014 <b>kommentaar t\u00f5lkijalt.<\/b>)<\/i>. Clair suudab koguda teavet CVE kohta suurest arvust allikatest, sealhulgas Linuxi distributiivide spetsiifilistest haavatavuste nimekirjadest, mida haldavad Debian, Red Hat v\u00f5i Ubuntu turvagruppide meeskonnad.<\/p>\n<p>Erinevalt Anchore'ist tegeleb Clair peamiselt haavatuste otsimise ja andmete CVE-ga vasteid leidmisega. Tootel on siiski m\u00f5ned funktsioonide laiendamise v\u00f5imalused lisanduvaid draivereid kasutades.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda viib l\u00e4bi konteineripiltide staatilise anal\u00fc\u00fcsi, otsides tuntud haavatavusi, trooja h\u00e4kke, viiruseid, pahavarasid ja muid ohte.<\/p>\n<p>Dagdat eristavad teistest sarnastest t\u00f6\u00f6riistadest kaks m\u00e4rkimisv\u00e4\u00e4rset omadust:<\/p>\n<ul>\n<li> See integreerub suurep\u00e4raselt <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, olles mitte ainult konteineripiltide skaneerimise t\u00f6\u00f6riist, vaid ka viiruset\u00f5rje.<\/li>\n<li> Samuti pakub see runtime-kaitset, saades reaalajas s\u00fcndmusi Docker'i demonilt ja integreerudes Falco <i>(vt allpool)<\/i> turvaseisundis olevate s\u00fcndmuste kogumiseks konteineri t\u00f6\u00f6 ajal.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache), kuid n\u00f5uab andmete saamist JFrog Xray'lt (\u00e4riliselt tootelt)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u201ekuuleb\u201d Kubernetes API-serveri s\u00fcndmusi ja j\u00e4lgib JFrog Xray kaudu, et \u00f5iged pod'id k\u00e4ivitatakse vastava poliitika j\u00e4rgi.<\/p>\n<p>KubeXray mitte ainult ei auditeeri uusi v\u00f5i uuendatud konteineri(de) deployment'ides (sarnaselt admission controller-iga Kubernetes'is), vaid ka d\u00fcnaamiliselt kontrollib seadistatud konteinerite vastavust uutele turvapoliitikatele, eemaldades ressursid, mis viitavad haavatavatele piltidele.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Litsents: tasuta (Apache) ja kaubanduslikud versioonid<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk on ebatavaline haavatavuste skanner, kuna see on suunatud otse arendusprotsessile ja turundatakse kui \u201eh\u00e4davajalik lahendus\u201c arendajatele.<\/p>\n<p>Snyk \u00fchendub otse koodirepostega, anal\u00fc\u00fcsib projekti manifesti ja hindab sisse imporditud koodi koos otseste ja kaudsete s\u00f5ltuvustega. Snyk toetab paljusid populaarseid programmeerimiskeeli ja suudab tuvastada varjatud litsentsiriski.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Litsents: tasuta (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u2014 lihtne, kuid v\u00f5imas haavatavuste skanner konteineritele, mis integreerub h\u00f5lpsasti CI\/CD torustikku. Selle silmapaistev omadus on installimise ja kasutamise lihtsus: rakendus koosneb \u00fchest binaarfailist ja ei vaja andmebaasi ega t\u00e4iendavaid teeke.<\/p>\n<p>Trivy lihtsuse varjuk\u00fclg on see, et tuleb \u00f5ppida, kuidas anal\u00fc\u00fcsida ja edastada tulemusi JSON-formaadis, et teised Kubernetes'i turvat\u00f6\u00f6riistad saaksid neid kasutada.<\/p>\n<h2>Kubernetes'i jooksuaegne turvalisus<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco on t\u00f6\u00f6riistade komplekt pilve jooksukeskkondade turvamiseks. See kuulub projektide kogusse CNCF. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Kasutades Sysdigi t\u00f6\u00f6riistu Linuxi tuumatasemel ja s\u00fcsteemik\u00f5nede profileerimist, v\u00f5imaldab Falco s\u00fcvitsi tungida s\u00fcsteemi k\u00e4itumisse. Selle jooksureeglite mehhanism suudab tuvastada kahtlast tegevust rakendustes, konteinerites, baasmasinas ja Kubernetes'i orkestratsioonis.<\/p>\n<p>Falco tagab t\u00e4ieliku l\u00e4bipaistvuse runtime'i toimimises ja \u00e4hvarduste tuvastamises, paigaldades spetsiaalsed agentid Kubernetes'i s\u00f5lmedesse. Selle tulemusena ei ole vaja konteinerite modifitseerimist kolmanda osapoole koodi sisestamiseks v\u00f5i sidecar-konteinerite lisamiseks.<\/p>\n<h3>Linuxi turvafraimorkid runtime'i jaoks<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeed Linuxi tuumale omased framerworkid ei ole tavap\u00e4rases m\u00f5ttes \"Kubernetes'e turbinstrumentideks\", kuid v\u00e4\u00e4rivad mainimist, kuna nad on olulised komponentid runtime'i turvallisuse kontekstis, mis on seotud Kubernetes'i Pod Security Policy'ga (PSP).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> \u00fchendab turvaprofili konteineris k\u00e4ivitatud protsessidega, m\u00e4\u00e4rates failis\u00fcsteemi \u00f5igused, v\u00f5rgu\u00fchenduse reeglid, raamatukogude \u00fchendamise jne. See on kohustusliku ligip\u00e4\u00e4su juhtimise (Mandatory Access Control, MAC) p\u00f5hine s\u00fcsteem. Teisis\u00f5nu, see takistab keelatud tegevuste teostamist.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) \u2014 see on Linuxi tuuma t\u00e4iustatud turvafunktsioon, mis on m\u00f5nes osas sarnane AppArmorile ja seda v\u00f5rreldakse temaga sageli. SELinux \u00fcletab AppArmorit oma v\u00f5imsuse, paindlikkuse ja seadistuste t\u00e4psuse poolest. Selle puudusteks on pikaajaline omandamine ja suurenenud keerukus.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> ja seccomp-bpf v\u00f5imaldavad s\u00fcsteemi kutseid filtreerida, blokeerides nende rakenduste t\u00e4itmise, mis on potentsiaalselt ohtlikud p\u00f5hiosale ja ei ole vajalikud kasutajarakenduste normaalseks toimimiseks. Seccomp on m\u00f5nes aspektis sarnane Falcole, kuid ei tunne konteinerite spetsiifikat.<\/p>\n<h3>Sysdig open source<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig on t\u00e4ismetoodika Linuxi s\u00fcsteemide anal\u00fc\u00fcsi, diagnostika ja t\u00f5rkeotsingu t\u00f6\u00f6riist (see t\u00f6\u00f6tab ka Windowsis ja macOS-is, kuid piiratud funktsioonide tasemega). Seda saab kasutada detailse teabe kogumiseks, kontrollimiseks ja kriminaaluurimiseks <i>(forensics)<\/i> p\u00f5his\u00fcsteemist ja k\u00f5ikidest konteineritest, mis sellel t\u00f6\u00f6tavad.<\/p>\n<p>Sysdig toetab algselt konteinerite t\u00e4itmis\u00fcmbrit ja Kubernetes'i metaandmeid, lisades t\u00e4iendavaid m\u00f5\u00f5tmeid ja silte kogu kogutud s\u00fcsteemi k\u00e4itumise teabele. Kubernetes'i klastrit saab Sysdigiga anal\u00fc\u00fcsida mitmel viisil: saate teostada fikseeritud aega j\u00e4\u00e4dvustuse kaudu <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> v\u00f5i k\u00e4ivitada interaktiivne ncurses'i liides pluginaga <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Kubernetes'i v\u00f5rgu turvalisus<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto pakub \"v\u00f5rgu- ja infrastruktuurist eraldatud turvalisust\". See t\u00e4hendab, et Kubernetes'i teenused saavad mitte ainult kohalikku ID-d (st ServiceAccount Kubernetes'is), vaid ka universaalse identifikaatori\/printsi, mida saab kasutada turvaliseks ja vastastikku kontrollitavaks suhtlemiseks iga teise teenusega, n\u00e4iteks OpenShift'i klastris.<\/p>\n<p>Aporeto suudab genereerida ainulaadse identifikaatori mitte ainult Kubernetes'i\/konteinerite jaoks, vaid ka hostide, pilvefunktsioonide ja kasutajate jaoks. Olenevalt neist identifikaatoritest ja administraatori m\u00e4\u00e4ratud v\u00f5rgu turvareeglites, lubatakse v\u00f5i blokeeritakse suhtlused.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalicot paigaldatakse tavaliselt konteinerite orkestratsiooni installimise ajal, mis v\u00f5imaldab luua virtuaalv\u00f5rgu konteinerite \u00fchendamiseks. Lisaks sellele p\u00f5hinevatele v\u00f5rgu funktsionaalsustele t\u00f6\u00f6tab Calico projekt Kubernetes Network Policies'iga ning omaenda turvaprofiilide kogumitega, toetades ACL'e (juurdep\u00e4\u00e4sukontrolli loendid) l\u00f5pp-punktide jaoks ja annotatsioonide p\u00f5hiseid v\u00f5rgu turvareegleid Ingress- ja Egress-liiklusel.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium toimib konteinerite tulem\u00fc\u00fcrina ja pakub v\u00f5rgu turvalisuse funktsioone, mis on algselt kohandatud Kubernetes'e ja mikroteenuste t\u00f6\u00f6koormuste jaoks. Cilium kasutab uut Linuxi tuuma tehnoloogiat nimega BPF (Berkeley Packet Filter) andmete filtreerimiseks, j\u00e4lgimiseks, suunamiseks ja t\u00f6\u00f6tlemiseks.<\/p>\n<p>Cilium suudab rakendada v\u00f5rgu juurdep\u00e4\u00e4su poliitikaid konteinerite identifikaatorite p\u00f5hjal, kasutades Dockerit v\u00f5i Kuberneteset ning metadata. Cilium m\u00f5istab ja filtreerib erinevaid seitsmenda taseme protokolle, nagu HTTP v\u00f5i gRPC, v\u00f5imaldades m\u00e4\u00e4ratleda RESTi k\u00f5ne kogumeid, mis n\u00e4iteks on lubatud kahe Kubernetes'e rakenduse vahel.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio on laialt tuntud kui teenusete v\u00f5rgu paradigmaga seotud teostus, mis k\u00e4itab platvormist s\u00f5ltumatut juhtimiskeskkonda ja suunab kogu haldatava teenuste liikluse d\u00fcnaamiliselt konfigureeritavate Envoy vahetuste kaudu. Istio kasutab edasij\u00f5udnud l\u00e4henemisviisi, et integreerida k\u00f5ik mikroteenused ja konteinerid, et rakendada erinevaid v\u00f5rgu turvastrateegiaid.<\/p>\n<p>Istio v\u00f5rgu turvafunktsioonid h\u00f5lmavad l\u00e4bipaistvat TLS-i kr\u00fcptimist, et automaatselt t\u00e4iustada kommunikatsiooniprotokolli mikroteenuste vahel HTTPS-iks, ja oma rollip\u00f5hist juurdep\u00e4\u00e4su kontrollimist (RBAC), et tuvastada ja autoriseerida andmete vahetust erinevate koormuste vahel klastris.<\/p>\n<p><i><b>M\u00e4rk. t\u00f5lge.<\/b>: Lisainfot Istio turvak\u00fcsimustele keskenduvate v\u00f5imete kohta leiate siit <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">selles artiklis<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nK\u00e4esolevas lahenduses, mida nimetatakse 'Kubernetesi tulem\u00fc\u00fcriks', keskendutakse nullkrediidi l\u00e4henemisele v\u00f5rgu turvalisusele.<\/p>\n<p>Kubernetes'i teiste v\u00f5rgu lahendustega sarnasel viisil tugineb Tigera metaandmetele, et tuvastada erinevad teenused ja objektid klastris ning tagada probleemide avastamine reaalses ajas, pidev vastavuse kontroll ja v\u00f5rgu l\u00e4bipaistvus mitme pilve v\u00f5i h\u00fcbriidsete monoliit-konteineritest infrastruktuuride jaoks.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes on lihtne ja arusaadav rakendus Kubernetes Network Policies spetsifikatsioonist. Selle k\u00f5ige t\u00e4helepanuv\u00e4\u00e4rsem omadus on see, et erinevalt sarnastest Kubernetes'i v\u00f5rgu turvalahendustest ei vaja see kesksed juhtimiselemente v\u00f5rgu (mesh) koordineerimiseks. See muudab lahenduse triviaalseteks skaleeritavaks. Trireme'is saavutatakse see paigaldades agendi igale s\u00f5lmele, mis \u00fchendub otse hosti TCP\/IP-kihiga.<\/p>\n<h2>Piltide levitamine ja saladuste haldamine<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas \u2014 avatud l\u00e4htekoodiga API tarkvaratoe auditiks ja haldamiseks. Grafeas on p\u00f5hiliselt t\u00f6\u00f6riist metainfot ja auditite kokkuv\u00f5tteid koguda. Seda saab kasutada organisatsiooni parimate tavade j\u00e4rgimise j\u00e4lgimiseks.<\/p>\n<p>See keskne t\u00f5e allikas aitab vastata k\u00fcsimustele nagu:<\/p>\n<ul>\n<li> Kes kogus ja allkirjastas konkreetse konteineri?<\/li>\n<li> Kas see l\u00e4bis k\u00f5ik turvaskenimise ja poliitika n\u00f5uetele vastavuse kontrollid? Millal? Millised olid tulemused? <\/li>\n<li> Kes paigaldas selle tootmisse? Milliseid parameetreid kasutati paigalduse ajal?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto on raamistik, mis on loodud tarkvaraprotsessi terviklikkuse, autentimise ja auditi tagamiseks. In-toto rakendamisel infrastruktuuris m\u00e4\u00e4ratakse esmalt plaan, mis kirjeldab erinevaid samme virtuaalses torustikus (repo, CI\/CD t\u00f6\u00f6riistad, QA t\u00f6\u00f6riistad, artefaktide kogujad jne) ja kasutajate (vastutavate isikute) loendi, kellel on lubatud neid algatada.<\/p>\n<p>In-toto tagab kontrolli plaani t\u00e4itmise \u00fcle, tagades, et iga \u00fclesanne ahelas t\u00e4idetakse n\u00f5uetekohaselt ainult volitatud personali poolt ning toote k\u00e4igus ei tehta mitte mingeid volitamata muudatusi.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris on Kubernetes'e admission controller, mida kasutatakse sisu usaldusv\u00e4\u00e4rsuse sundkontrollide jaoks. Portieris kasutab serverit <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(me k\u00e4sitlesime seda artikli l\u00f5pus <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">selle artikli<\/a><\/noindex> \u2014 <b>kommentaar t\u00f5lkijalt.<\/b>)<\/i> usaldusv\u00e4\u00e4rsete ja allkirjastatud artefaktide (st heakskiidetud konteinerite piltide) t\u00f5eallikana.<\/p>\n<p>Kubernetes'es t\u00f6\u00f6koormuse loomisel v\u00f5i muutmisel laadib Portieris alla allkirja ja sisu usaldusv\u00e4\u00e4rsuse poliitika teabe taotletud konteinerite piltide kohta ning vajadusel muudab reaalajas API JSON-objekti, et k\u00e4ivitada nende piltide allkirjastatud versioonid.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Litsents: tasuta (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault on turvaline lahendus tundlike andmete, nagu paroolide, OAuth-tokenite, PKI-sertifikaatide, ligip\u00e4\u00e4su kontode ja Kubernetes'e saladuste hoidmiseks. Vault toetab tugevaid funktsioone, n\u00e4iteks ajutiste turvatokenite rendi v\u00f5i v\u00f5tmete vahetuse korraldamist.<\/p>\n<p>Helm graafiku abil saab Vault'i rakendada kui uut rakendust Kubernetes'e klusteris, kasutades Consulit backend'i salves\u00fcsteemina. See toetab native Kubernetes ressursside abil, nagu ServiceAccount'i tokenid, ja v\u00f5ib isegi toimida Kubernetes'e vaikimisi saladuste salvestusena.<\/p>\n<p><i><b>M\u00e4rk. t\u00f5lge.<\/b>: Muide, just eile kuulutas HashiCorp, Vault'i arendaja, v\u00e4lja m\u00f5ned t\u00e4iustused Vault'i kasutamiseks Kubernetes'es, sealhulgas Helm-chart'i osas. \u00dcksikasjad leiate <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">arendajablogist<\/a><\/noindex>.<\/i><\/p>\n<h2>Kubernetes'e turbeauditi<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench on Go-keeles rakendus, mis kontrollib, kas Kubernetes on turvaliselt juurutatud, viies l\u00e4bi teste CIS Kubernetes Benchmark'i nimekirjast. <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench otsib ohtlikke konfiguratsiooniparameetreid klastrikomponentide (nt etcd, API, controller manager jms), kahtlaseid failip\u00e4\u00e4sude \u00f5igusi, kaitsmata kontosid v\u00f5i avatud porte, ressursikvoote, API k\u00f5net piirangu seadistusi DoS-r\u00fcnnakute ennetamiseks jne.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter \u00abjahtib\u00bb potentsiaalseid haavatavusi (nt kaugk\u00e4ivitamine v\u00f5i andmete avamine) Kubernetes'i klastrites. Kube-hunterit saab k\u00e4ivitada kauglaskurina \u2014 sel juhul hindab see klastrit vahepealset r\u00fcndajana \u2014 v\u00f5i pod'ina klastris.<\/p>\n<p>Kube-hunter'i erip\u00e4ra on \u00abaktiivse jahipidamise\u00bb re\u017eiim, mil ta mitte ainult ei teata probleemidest, vaid \u00fcritab ka \u00e4ra kasutada sihtklusteris avastatud haavatavusi, mis v\u00f5ivad potentsiaalselt kahjustada selle toimimist. Seega kasutage ettevaatlikult!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Litsents: avatud (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit \u2014 k\u00e4sureaadios\u00fcsteem, mis on algselt arendatud Shopify poolt Kubernetes'i konfiguratsiooni auditiks, et tuvastada erinevaid turbeprobleeme. See aitab n\u00e4iteks avastada konteinerid, mis t\u00f6\u00f6tavad piiranguteta, superkasutaja \u00f5igustega, kuritarvitades privileege v\u00f5i kasutades vaike ServiceAccount'i.<\/p>\n<p>Kubeaudit'il on ka teisi huvitavaid v\u00f5imalusi. N\u00e4iteks suudab see anal\u00fc\u00fcsida kohalikke YAML-faile, tuvastades konfiguratsiooni puuduj\u00e4\u00e4gid, mis v\u00f5ivad p\u00f5hjustada turbeprobleeme, ja automaatselt neid parandada.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec on eriline t\u00f6\u00f6riist, kuna see skaneerib otse YAML-faile, mis kirjeldavad Kubernetes'i ressursse, otsides n\u00f5rku parameetreid, mis v\u00f5ivad m\u00f5jutada turvalisust.<\/p>\n<p>N\u00e4iteks suudab see tuvastada \u00fcleliigseid privileege ja \u00f5igusi, mis on antud pod'ile, k\u00e4rpe tegemine konteineri k\u00e4itamisel juurkasutajana vaikimisi, \u00fchendamine hosti v\u00f5rgu nimiruumi v\u00f5i ohtlikud monteerimised nagu <code>\/proc<\/code> Docker'i hosti v\u00f5i pesa. Veel \u00fche huvitava v\u00f5imalusena pakub Kubesec veebip\u00f5hist demoteenust, kuhu saab \u00fcles laadida YAML-i ja kohe seda anal\u00fc\u00fcsida.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Litsents: avatud (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOPA (Open Policy Agent) kontseptsioon seisneb selles, et eraldi hoitakse turvapoliitikad ja parimad turvapraktikad konkreetsest t\u00f6\u00f6aegplatvormist: Docker, Kubernetes, Mesosphere, OpenShift v\u00f5i nende kombinatsioon.<\/p>\n<p>N\u00e4iteks v\u00f5ib OPA k\u00e4ivitada Kubernetes'e admission controller'i taustteenusena, volitades sellele turvalisuse otsuseid. Nii saab OPA agent kontrollida, tagasi l\u00fckata ja isegi reaalajas muudatusi teha, tagades kindlaksm\u00e4\u00e4ratud turvaparameetrite j\u00e4rgimise. OPA turvapoliitikad on kirjutatud selle enda DSL keeles Rego.<\/p>\n<p><i><b>M\u00e4rk. t\u00f5lge.<\/b>: Rohkem OPA (ja SPIFFE) kohta oleme kirjutanud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">selles materjalis<\/a><\/noindex>.<\/i><\/p>\n<h2>Kompleksne kommertsinstrumentide t\u00f6\u00f6riistade komplekt Kubernetes'e turvaanal\u00fc\u00fcsiks<\/h2>\n<p>\nOtsustasime luua eraldi kategooria kommertslahendustele, kuna need katavad tavaliselt mitmeid turvalisuse valdkondi. \u00dclevaate nende v\u00f5imalustest saab tabelist:<\/p>\n<p><img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Suurenenud ekspertiis ja post mortem anal\u00fc\u00fcs koos t\u00e4ieliku <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">s\u00fcsteemik\u00f5nede haaramine<\/a><\/noindex>.<\/i><\/p>\n<h3>Aqua Security<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">www.aquasec.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSee \u00e4rit\u00f6\u00f6riist on m\u00f5eldud konteinerite ja pilve t\u00f6\u00f6koormuste jaoks. See pakub:<\/p>\n<ul>\n<li> Piltide skaneerimise, integreeritud konteineriregistriga v\u00f5i CI\/CD torustikuga;<\/li>\n<li> K\u00e4itusaja kaitset, mis tuvastab muutusi konteinerites ja muud kahtlast tegevust;<\/li>\n<li> Konteineritele loomulik tulem\u00fc\u00fcr;<\/li>\n<li> Serverless turvalisus pilveteenustes;<\/li>\n<li> N\u00f5uetele vastavuse kontroll ja audit koos s\u00fcndmuste logimisega.<\/li>\n<\/ul>\n<p>\n<i><b>M\u00e4rk. t\u00f5lge.<\/b>: Tasub m\u00e4rkida, et olemas on ka <b>tasuta toote komponent nimega <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, mis v\u00f5imaldab konteinerite pilte haavatavuste skaneerimiseks. Selle v\u00f5imaluste v\u00f5rdlemine tasuliste versioonidega on esitatud <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">selles tabelis<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 integreerub infrastruktuuri, paigaldades detektori kohalikku v\u00f5i pilve Kubernetes klastrisse. See detektor kogub hosti ja v\u00f5rgu telemeetriat, seostades seda erinevate r\u00fcnnakut\u00fc\u00fcpidega.<\/p>\n<p>Capsule8 meeskond n\u00e4eb oma \u00fclesandena varajast r\u00fcnnakute avastamist ja ennetamist, kasutades v\u00e4rskeid <i>(0-p\u00e4ev)<\/i> haavatavused. Capsule8 suudab laadida t\u00e4iendatud turvareegleid otse detektoritesse vastuseks hiljuti avastatud ohtudele ja tarkvara haavatavustele.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin tegutseb ettev\u00f5tte partnerina erinevatele turvastandardite organisatsioonidele. See suudab mitte ainult skaneerida kujutisi, vaid ka integreeruda CI\/CD torustikku, blokeerides mitte-vastavad kujutised enne nende sisenemist erarepositooriumitesse.<\/p>\n<p>Cavirin turvapakett kasutab masin\u00f5pet k\u00fcberk\u00fcberturbe seisundi hindamiseks, pakub soovitusi turvalisuse suurendamiseks ja vastavuse t\u00f5stmiseks turvastandarditele.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCloud Security Command Center aitab turvameeskondadel koguda andmeid, tuvastada ohte ja k\u00f5rvaldada need enne, kui need ettev\u00f5ttele kahju teevad.<\/p>\n<p>Nagu nimestki selgub, on Google Cloud SCC \u00fchtne juhtpaneel, kuhu saab integreerida erinevaid turvalisuse aruandeid, varade haldamise mehhanisme ja kolmandate osapoolte turvas\u00fcsteeme ning neid hallata \u00fchest, kesksetest allikatest.<\/p>\n<p>Google Cloud SCC pakub interoperatiivset API-d, mis lihtsustab turvalisuse s\u00fcndmuste integreerimist erinevatest allikatest, nagu Sysdig Secure (konteineriturve pilvetoetatud rakendustele) v\u00f5i Falco (avatud l\u00e4htekoodiga k\u00e4ituskeskkonna turvas\u00fcsteem).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (praegu osa Qualys Inc) p\u00f5hineb m\u00f5ttel \"integreeritud turvalisus\". P\u00e4rast esialgse pildi skaneerimist haavatavuste tuvastamiseks statistilise anal\u00fc\u00fcsi meetodite abil ja CVE-de kontrollimist asendab Layered Insight selle instrumenteeritud pildiga, mis sisaldab binaarsete agentide vormis agenti.<\/p>\n<p>See agent sisaldab k\u00e4ituskeskkonna turvateste konteineri v\u00f5rgu liikluse, I\/O voogude ja rakendustegevuse anal\u00fc\u00fcsimiseks. Lisaks saab ta teostada t\u00e4iendavaid turvakontrolle, mille m\u00e4\u00e4rab infrastruktuuri administraator v\u00f5i DevOps meeskonnad.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector teostab konteineri turvakontrolli ja rakendab runtime-kaitset, anal\u00fc\u00fcsides v\u00f5rguaktiivsust ja rakenduste k\u00e4itumist, luues iga konteineri jaoks ainulaadse turvaprofiili. Samuti suudab see iseseisvalt \u00e4hvardusi blokeerida, isoleerides kahtlast tegevust kohaliku tulem\u00fc\u00fcri reeglite muutmisega.<\/p>\n<p>NeuVectori v\u00f5rguintegraatsioon, tuntud kui Security Mesh, suudab teostada s\u00fcvitsi tungimist paketianal\u00fc\u00fcsiks ja filtreerimiseks 7. tasemel k\u00f5igi teenuse mesh'i v\u00f5rgu\u00fchenduste jaoks.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nStackRoxi konteinerite turvaplatform p\u00fc\u00fcdleb kogu Kubernetes rakenduste elu ts\u00fckli katmise poole klastris. Nagu ka teised selle nimekirja kaubanduslikud platvormid, genereerib StackRox runtime-profiili, tuginedes konteineri j\u00e4lgitavale k\u00e4itumisele, ja annab automaatselt h\u00e4ire k\u00f5rvalekallete korral.<\/p>\n<p>Lisaks anal\u00fc\u00fcsib StackRox Kubernetes'i konfiguratsioone, kasutades CIS Kubernetes'it ja teisi reeglite kogumeid konteinerite vastavuse hindamiseks.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure kaitseb rakendusi kogu konteineri ja Kubernetes'e elu ts\u00fckli v\u00e4ltel. See <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">skaneerib pilte<\/a><\/noindex> konteinereid, tagab <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">k\u00e4itmisaja kaitse<\/a><\/noindex> masin\u00f5ppe andmete p\u00f5hjal teostab kriminaal\u00fclevaate haavatavuste tuvastamiseks, blokeerib ohte, j\u00e4lgib <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">kehtestatud standardite t\u00e4itmist<\/a><\/noindex> ja viib l\u00e4bi mikroteenuste aktiivsuse auditeerimist.<\/p>\n<p>Sysdig Secure integreerub CI\/CD t\u00f6\u00f6riistadega, nagu Jenkins, ja j\u00e4lgib Dockeritest allalaaditud pilte, v\u00e4ltides ohtlike piltide ilmumist tootmisse. Ta tagab ka laiaulatusliku k\u00e4itamisaja turvalisuse, sealhulgas:<\/p>\n<ul>\n<li> k\u00e4itamisaja profileerimine ML-i ja anomaalia tuvastamise p\u00f5hjal;<\/li>\n<li> k\u00e4itamisaja poliitikad, mis p\u00f5hinevad s\u00fcsteemi\u00fcritustel, K8s-auditi API-l, kogukonna koost\u00f6\u00f6projektidel (FIM \u2014 failide terviklikkuse seire; cryptojacking) ja raamistikul <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> reaktsioon ja juhtimine.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEnne konteinerite ilmumist oli Tenable tuntud kui ettev\u00f5te, mis arendas Nessust \u2014 populaarsest haavatavuste tuvastamise ja turbeauditi t\u00f6\u00f6riistast.<\/p>\n<p>Tenable Container Security kasutab ettev\u00f5tte k\u00fcberjulgeoleku kogemust CI\/CD torujuhtme integreerimiseks haavatavuste andmebaaside, spetsialiseeritud pahavara tuvastamise paketide ja turvauhtade leevendamiseks m\u00f5eldud soovitustega.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Veebileht: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Litsents: kommerts<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ Kubernetes&#039;i turbe t\u00f6\u00f6riista\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock positsioneerib end pilveteenuste ja konteinerite keskse platvormina. Twistlock toetab erinevaid pilveteenuse pakkujaid (AWS, Azure, GCP), konteinerihaldureid (Kubernetes, Mesosphere, OpenShift, Docker), serverless t\u00e4itmiskeskkondi, mesh raamistikke ja CI\/CD t\u00f6\u00f6riistu.<\/p>\n<p>Lisaks tavap\u00e4rastele ettev\u00f5tte tasandi turvameetmetele, nagu CI\/CD torujuhtmesse integreerimine v\u00f5i piltide skaneerimine, kasutab Twistlock masin\u00f5pet k\u00e4itumismustrite ja v\u00f5rgureeglite genereerimiseks, arvestades konteinerite erip\u00e4ra.<\/p>\n<p>M\u00f5ni aeg tagasi ostis Twistlock ettev\u00f5te Palo Alto Networks, millel on projektid Evident.io ja RedLock. Veel ei ole teada, kuidas need kolm platvormi t\u00e4pselt integreeritakse. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> Palo Altost.<\/p>\n<h2>Aidake luua paremat Kubernetes'e turvatootete katalooge!<\/h2>\n<p>\nMeie eesm\u00e4rk on teha see kataloog v\u00f5imalikult t\u00e4iuslikuks ja selleks vajame teie abi! V\u00f5tke meiega \u00fchendust (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), kui teil on m\u00f5ni suurep\u00e4rane t\u00f6\u00f6riist, mida tasub sellesse loetellu lisada, v\u00f5i kui leidsid vea\/vana teabe.<\/p>\n<p>Samuti saate liituda meie <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">igakuiste uudiskirjadega<\/a><\/noindex> cloud-native \u00f6kos\u00fcsteemi uudiste ja huvitavate projektide lugudega Kubernetes'e maailmast.<\/p>\n<h2>P.S. t\u00f5lkija m\u00e4rkused<\/h2>\n<p>\nLugege ka meie blogist:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Kubernetes'e v\u00f5rgupoliitikas tutvumine turvaekspertidele<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker ja Kubernetes turvafookusega keskkondades<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 parimat praktikat Kubernetes'e turvamiseks<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 viisi, kuidas (mitte) sattuda Kubernetes'e h\u00e4kkimise ohvriks<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA ja SPIFFE \u2014 kaks uut projekti CNCF'is pilve rakenduste turvalisuse jaoks<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ Kubernetesi turvalisuse t\u00f6\u00f6riista | ProHoster","description":"M\u00e4rkus: Kui teete endale muret Kubernetesi-p\u00f5hise infrastruktuuri turvalisuse p\u00e4rast, on see suurep\u00e4rane \u00fclevaade ettev\u00f5ttelt Sysdig suurep\u00e4rane alguspunkt, et tutvuda t\u00e4nap\u00e4eval saadaval olevate lahendustega. Sellesse on kaasatud nii keerukad s\u00fcsteemid tuntud turuosalistelt kui ka tagasihoidlikumad t\u00f6\u00f6riistad, mis lahendavad erilisi probleeme. Kommentaarides arutame...","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}