33+ outils de sécurité Kubernetes

Noter. trad.: Si vous vous interrogez sur la sécurité dans l'infrastructure basée sur Kubernetes, cet excellent aperçu de Sysdig est un excellent point de départ pour un aperçu rapide des solutions actuelles. Il comprend à la fois des systÚmes complexes d'acteurs du marché bien connus et des services publics beaucoup plus modestes qui résolvent un problÚme particulier. Et dans les commentaires, comme toujours, nous serons heureux de connaßtre votre expérience d'utilisation de ces outils et de voir des liens vers d'autres projets.

33+ outils de sécurité Kubernetes
Produits logiciels de sécurité Kubernetes... il y en a tellement, chacun avec ses propres objectifs, portée et licences.

C'est pourquoi nous avons décidé de créer cette liste et d'inclure à la fois des projets open source et des plateformes commerciales de différents fournisseurs. Nous espérons que cela vous aidera à identifier ceux qui vous intéressent le plus et vous orientera dans la bonne direction en fonction de vos besoins spécifiques en matiÚre de sécurité Kubernetes.

catégorie

Pour faciliter la navigation dans la liste, les outils sont organisĂ©s par fonction principale et application. Les sections suivantes ont Ă©tĂ© obtenues :

  • Analyse d'images Kubernetes et analyse statique ;
  • SĂ©curitĂ© d'exĂ©cution ;
  • SĂ©curitĂ© du rĂ©seau Kubernetes ;
  • Distribution d’images et gestion des secrets ;
  • Audit de sĂ©curitĂ© Kubernetes ;
  • Produits commerciaux complets.

Nous allons passer aux choses sérieuses:

Analyse d'images Kubernetes

Ancre

  • Site Web: Anchore.com
  • Licence : gratuite (Apache) et offre commerciale

33+ outils de sécurité Kubernetes

Anchore analyse les images de conteneurs et permet des contrÎles de sécurité basés sur des politiques définies par l'utilisateur.

En plus de l'analyse habituelle des images de conteneurs pour les vulnérabilités connues de la base de données CVE, Anchore effectue de nombreuses vérifications supplémentaires dans le cadre de sa politique d'analyse : vérifie le Dockerfile, les fuites d'identifiants, les packages des langages de programmation utilisés (npm, maven, etc. .), les licences de logiciels et bien plus encore .

Clair

  • Site Web: coreos.com/clair (maintenant sous la tutelle de Red Hat)
  • Licence : gratuite (Apache)

33+ outils de sécurité Kubernetes

Clair a été l'un des premiers projets Open Source de numérisation d'images. Il est largement connu comme le scanner de sécurité derriÚre le registre d'images Quay. (également depuis CoreOS - environ. traduction)Clair est en mesure de collecter des informations sur les CVE à partir d'un large éventail de sources, y compris des listes spécifiques aux CVE. Linux- répartition des vulnérabilités gérées par les équipes de sécurité Debian, Red Hat ou Ubuntu.

Contrairement à Anchore, Clair se concentre principalement sur la recherche de vulnérabilités et la mise en correspondance des données avec les CVE. Cependant, le produit offre aux utilisateurs certaines possibilités d'étendre les fonctions à l'aide de pilotes de plug-in.

dagda

33+ outils de sécurité Kubernetes

Dagda effectue une analyse statique des images de conteneurs pour détecter les vulnérabilités connues, les chevaux de Troie, les virus, les logiciels malveillants et autres menaces.

Deux caractĂ©ristiques notables distinguent Dagda des autres outils similaires :

  • Il s'intĂšgre parfaitement Ă  ClamAV, agissant non seulement comme un outil d'analyse des images de conteneurs, mais Ă©galement comme un antivirus.
  • Fournit Ă©galement une protection d'exĂ©cution en recevant des Ă©vĂ©nements en temps rĂ©el du dĂ©mon Docker et en s'intĂ©grant Ă  Falco (voir ci-dessous) pour collecter les Ă©vĂ©nements de sĂ©curitĂ© pendant l'exĂ©cution du conteneur.

KubeXray

  • Site Web: github.com/jfrog/kubexray
  • Licence : Gratuite (Apache), mais nĂ©cessite les donnĂ©es de JFrog Xray (produit commercial)

33+ outils de sécurité Kubernetes

KubeXray écoute les événements du serveur API Kubernetes et utilise les métadonnées de JFrog Xray pour garantir que seuls les pods correspondant à la politique actuelle sont lancés.

KubeXray audite non seulement les conteneurs nouveaux ou mis à jour dans les déploiements (similaire au contrÎleur d'admission dans Kubernetes), mais vérifie également de maniÚre dynamique la conformité des conteneurs en cours d'exécution avec les nouvelles politiques de sécurité, en supprimant les ressources qui font référence aux images vulnérables.

Snyk

  • Site Web: snyk.io
  • Licence : versions gratuites (Apache) et commerciales

33+ outils de sécurité Kubernetes

Snyk est un scanner de vulnĂ©rabilitĂ©s inhabituel dans la mesure oĂč il cible spĂ©cifiquement le processus de dĂ©veloppement et est prĂ©sentĂ© comme une « solution essentielle » pour les dĂ©veloppeurs.

Snyk se connecte directement aux référentiels de code, analyse le manifeste du projet et analyse le code importé ainsi que les dépendances directes et indirectes. Snyk prend en charge de nombreux langages de programmation populaires et peut identifier les risques cachés liés aux licences.

Anecdote

33+ outils de sécurité Kubernetes

Trivy est un scanner de vulnérabilités simple mais puissant pour les conteneurs qui s'intÚgre facilement dans un pipeline CI/CD. Sa particularité notable est sa facilité d'installation et de fonctionnement : l'application est constituée d'un seul binaire et ne nécessite pas l'installation d'une base de données ou de bibliothÚques supplémentaires.

L'inconvénient de la simplicité de Trivy est que vous devez trouver comment analyser et transmettre les résultats au format JSON afin que d'autres outils de sécurité Kubernetes puissent les utiliser.

Sécurité d'exécution dans Kubernetes

Falco

  • Site Web: falco.org
  • Licence : gratuite (Apache)

33+ outils de sécurité Kubernetes

Falco est un ensemble d'outils permettant de sécuriser les environnements d'exécution cloud. Une partie de la famille du projet CNCF.

Utilisation des outils Sysdig pour travailler au niveau du noyau Linux Grùce au profilage et à la surveillance des appels systÚme, Falco permet une analyse approfondie du comportement du systÚme. Son moteur de rÚgles d'exécution détecte les activités suspectes dans les applications, les conteneurs, l'hÎte sous-jacent et l'orchestrateur Kubernetes.

Falco offre une transparence totale dans l'exĂ©cution et la dĂ©tection des menaces en dĂ©ployant des agents spĂ©ciaux sur les nƓuds Kubernetes Ă  ces fins. Par consĂ©quent, il n’est pas nĂ©cessaire de modifier les conteneurs en y introduisant du code tiers ou en ajoutant des conteneurs side-car.

cadres de sécurité Linux pour l'exécution

33+ outils de sécurité Kubernetes

Ces éléments sont natifs du noyau Linux Les frameworks ne sont pas des « outils de sécurité Kubernetes » au sens traditionnel du terme, mais il convient de les mentionner car ils constituent un élément important dans le contexte de la sécurité d'exécution, qui est incluse dans la politique de sécurité des pods Kubernetes (PSP).

AppArmor attache un profil de sĂ©curitĂ© aux processus exĂ©cutĂ©s dans le conteneur, dĂ©finissant les privilĂšges du systĂšme de fichiers, les rĂšgles d'accĂšs au rĂ©seau, la connexion des bibliothĂšques, etc. Il s'agit d'un systĂšme basĂ© sur le contrĂŽle d'accĂšs obligatoire (MAC). En d’autres termes, cela empĂȘche la rĂ©alisation d’actions interdites.

Sécurité renforcée Linux (SELinux) est un module de sécurité étendu du noyau. Linux, similaire à certains égards à AppArmor et souvent comparé à celui-ci. SELinux Il surpasse AppArmor en termes de puissance, de flexibilité et d'options de personnalisation. Ses inconvénients résident dans sa longue période d'apprentissage et sa complexité accrue.

Seccomp et seccomp-bpf vous permettent de filtrer les appels systĂšme, de bloquer l'exĂ©cution de ceux qui sont potentiellement dangereux pour le systĂšme d'exploitation de base et qui ne sont pas nĂ©cessaires au fonctionnement normal des applications utilisateur. Seccomp est similaire Ă  Falco Ă  certains Ă©gards, mĂȘme s'il ne connaĂźt pas les spĂ©cificitĂ©s des conteneurs.

Sysdig open source

33+ outils de sécurité Kubernetes

Sysdig est un outil complet d'analyse, de diagnostic et de dĂ©bogage. Linux-systĂšmes (fonctionne Ă©galement sur Windows Đž macOS(mais avec des fonctionnalitĂ©s limitĂ©es). Il peut ĂȘtre utilisĂ© pour la collecte d'informations dĂ©taillĂ©es, la vĂ©rification et l'examen mĂ©dico-lĂ©gal. (expertise mĂ©dico-lĂ©gale) le systĂšme de base et tous les conteneurs exĂ©cutĂ©s sur celui-ci.

Sysdig prend Ă©galement en charge de maniĂšre native les environnements d'exĂ©cution des conteneurs et les mĂ©tadonnĂ©es Kubernetes, en ajoutant des dimensions et des Ă©tiquettes supplĂ©mentaires Ă  toutes les informations sur le comportement du systĂšme qu'il collecte. Il existe plusieurs façons d'analyser un cluster Kubernetes Ă  l'aide de Sysdig : vous pouvez effectuer une capture Ă  un moment prĂ©cis via capture de Kubectl ou lancez une interface interactive basĂ©e sur ncurses Ă  l'aide d'un plugin Kubectl creuser.

Sécurité du réseau Kubernetes

Aporeto

33+ outils de sécurité Kubernetes

Aporeto offre « une sĂ©curitĂ© sĂ©parĂ©e du rĂ©seau et de l'infrastructure ». Cela signifie que les services Kubernetes reçoivent non seulement un identifiant local (c'est-Ă -dire ServiceAccount dans Kubernetes), mais Ă©galement un identifiant/empreinte digitale universel qui peut ĂȘtre utilisĂ© pour communiquer de maniĂšre sĂ©curisĂ©e et mutuelle avec tout autre service, par exemple dans un cluster OpenShift.

Aporeto est capable de générer un identifiant unique non seulement pour Kubernetes/conteneurs, mais également pour les hÎtes, les fonctions cloud et les utilisateurs. En fonction de ces identifiants et de l'ensemble des rÚgles de sécurité du réseau définies par l'administrateur, les communications seront autorisées ou bloquées.

Calicot

33+ outils de sécurité Kubernetes

Calico est généralement déployé lors de l'installation d'un orchestrateur de conteneurs, vous permettant de créer un réseau virtuel qui interconnecte les conteneurs. En plus de cette fonctionnalité réseau de base, le projet Calico fonctionne avec les politiques réseau Kubernetes et son propre ensemble de profils de sécurité réseau, prend en charge les ACL de points de terminaison (listes de contrÎle d'accÚs) et les rÚgles de sécurité réseau basées sur des annotations pour le trafic d'entrée et de sortie.

Cil

33+ outils de sécurité Kubernetes

Cilium fait office de pare-feu pour les conteneurs et offre des fonctionnalités de sécurité réseau nativement adaptées aux charges de travail Kubernetes et microservices. Cilium utilise une technologie de pointe. Linux appelé BPF (Berkeley Packet Filter) pour filtrer, surveiller, rediriger et corriger les données.

Cilium est capable de déployer des politiques d'accÚs au réseau basées sur des ID de conteneurs à l'aide d'étiquettes et de métadonnées Docker ou Kubernetes. Cilium comprend et filtre également différents protocoles de couche 7 tels que HTTP ou gRPC, permettant de définir un ensemble d'appels REST qui seront autorisés entre deux déploiements Kubernetes par exemple.

Istio

  • Site Web: istio.io
  • Licence : gratuite (Apache)

33+ outils de sécurité Kubernetes

Istio est largement connu pour avoir mis en Ɠuvre le paradigme de maillage de services en dĂ©ployant un plan de contrĂŽle indĂ©pendant de la plate-forme et en acheminant tout le trafic des services gĂ©rĂ©s via des proxys Envoy configurables de maniĂšre dynamique. Istio profite de cette vue avancĂ©e de tous les microservices et conteneurs pour mettre en Ɠuvre diverses stratĂ©gies de sĂ©curitĂ© rĂ©seau.

Les capacités de sécurité réseau d'Istio incluent un cryptage TLS transparent pour mettre automatiquement à niveau les communications entre les microservices vers HTTPS, ainsi qu'un systÚme d'identification et d'autorisation RBAC propriétaire pour autoriser/refuser la communication entre les différentes charges de travail du cluster.

Noter. trad. : Pour en savoir plus sur les fonctionnalitĂ©s d'Istio axĂ©es sur la sĂ©curitĂ©, lisez cet article.

Tigre

33+ outils de sécurité Kubernetes

AppelĂ©e « pare-feu Kubernetes Â», cette solution met l'accent sur une approche de sĂ©curitĂ© rĂ©seau sans confiance.

Semblable à d'autres solutions réseau Kubernetes natives, Tigera s'appuie sur des métadonnées pour identifier les différents services et objets du cluster et fournit une détection des problÚmes d'exécution, une vérification continue de la conformité et une visibilité du réseau pour les infrastructures multi-cloud ou hybrides en conteneurs monolithiques.

TrirĂšme

33+ outils de sécurité Kubernetes

Trireme-Kubernetes est une implĂ©mentation simple et directe de la spĂ©cification Kubernetes Network Policies. Sa principale caractĂ©ristique est que, contrairement Ă  d'autres produits de sĂ©curitĂ© rĂ©seau Kubernetes, il ne nĂ©cessite pas de plan de contrĂŽle central pour coordonner le maillage. Cela rend la solution extrĂȘmement facile Ă  mettre Ă  l'Ă©chelle. Trireme y parvient en installant un agent sur chaque nƓud qui se connecte directement Ă  TCP/IP-pile hĂŽte.

Propagation des images et gestion des secrets

Grafeas

33+ outils de sécurité Kubernetes

Grafeas est une API open source pour l'audit et la gestion de la chaĂźne d'approvisionnement logicielle. À la base, Grafeas est un outil de collecte de mĂ©tadonnĂ©es et de rĂ©sultats d'audit. Il peut ĂȘtre utilisĂ© pour suivre la conformitĂ© aux meilleures pratiques de sĂ©curitĂ© au sein d’une organisation.

Cette source centralisĂ©e de vĂ©ritĂ© permet de rĂ©pondre Ă  des questions telles que :

  • Qui a collectĂ© et signĂ© pour un conteneur particulier ?
  • A-t-il rĂ©ussi toutes les analyses et vĂ©rifications de sĂ©curitĂ© requises par la politique de sĂ©curitĂ© ? Quand? Quels ont Ă©tĂ© les rĂ©sultats ?
  • Qui l'a dĂ©ployĂ© en production ? Quels paramĂštres spĂ©cifiques ont Ă©tĂ© utilisĂ©s lors du dĂ©ploiement ?

Dans son intégralité

33+ outils de sécurité Kubernetes

In-toto est un framework conçu pour assurer l'intégrité, l'authentification et l'audit de l'ensemble de la chaßne d'approvisionnement logicielle. Lors du déploiement d'In-toto dans une infrastructure, un plan est d'abord défini qui décrit les différentes étapes du pipeline (référentiel, outils CI/CD, outils QA, collecteurs d'artefacts, etc.) et les utilisateurs (personnes responsables) qui sont autorisés à les initier.

In-toto surveille l'exécution du plan, en vérifiant que chaque tùche de la chaßne est exécutée correctement par du personnel autorisé uniquement et qu'aucune manipulation non autorisée n'a été effectuée avec le produit pendant le mouvement.

Portiéris

33+ outils de sécurité Kubernetes

Portieris est un contrĂŽleur d'admission pour Kubernetes ; utilisĂ© pour appliquer des contrĂŽles de confiance du contenu. Portieris utilise un serveur Notaire (nous avons Ă©crit sur lui Ă  la fin cet article - environ. traduction) comme source de vĂ©ritĂ© pour valider les artefacts fiables et signĂ©s (c'est-Ă -dire les images de conteneurs approuvĂ©es).

Lorsqu'une charge de travail est créée ou modifiée dans Kubernetes, Portieris télécharge les informations de signature et la politique de confiance du contenu pour les images de conteneur demandées et, si nécessaire, apporte des modifications à la volée à l'objet API JSON pour exécuter des versions signées de ces images.

Voûte

33+ outils de sécurité Kubernetes

Vault est une solution sécurisée de stockage d'informations privées : mots de passe, tokens OAuth, certificats PKI, comptes d'accÚs, secrets Kubernetes, etc. Vault prend en charge de nombreuses fonctionnalités avancées, telles que la location de jetons de sécurité éphémÚres ou l'organisation de la rotation des clés.

À l'aide de la charte Helm, Vault peut ĂȘtre dĂ©ployĂ© en tant que nouveau dĂ©ploiement dans un cluster Kubernetes avec Consul comme stockage back-end. Il prend en charge les ressources Kubernetes natives telles que les jetons ServiceAccount et peut mĂȘme servir de magasin par dĂ©faut pour les secrets Kubernetes.

Noter. trad.: D'ailleurs, hier encore, la société HashiCorp, qui développe Vault, a annoncé quelques améliorations pour l'utilisation de Vault dans Kubernetes, et notamment celles liées à la charte Helm. Lire la suite dans blog de développeur.

Audit de sécurité Kubernetes

Banc Kube

33+ outils de sécurité Kubernetes

Kube-bench est une application Go qui vĂ©rifie si Kubernetes est dĂ©ployĂ© de maniĂšre sĂ©curisĂ©e en exĂ©cutant des tests Ă  partir d'une liste Évaluation de rĂ©fĂ©rence CIS Kubernetes.

Kube-bench recherche les paramÚtres de configuration non sécurisés parmi les composants du cluster (etcd, API, gestionnaire de contrÎleur, etc.), les droits d'accÚs aux fichiers douteux, les comptes non protégés ou les ports ouverts, les quotas de ressources, les paramÚtres de limitation du nombre d'appels d'API pour se protéger contre les attaques DoS. , etc.

Soyez un chasseur

33+ outils de sécurité Kubernetes

Kube-hunter recherche les vulnĂ©rabilitĂ©s potentielles (telles que l'exĂ©cution de code Ă  distance ou la divulgation de donnĂ©es) dans les clusters Kubernetes. Kube-hunter peut ĂȘtre exĂ©cutĂ© comme un scanner distant - auquel cas il Ă©valuera le cluster du point de vue d'un attaquant tiers - ou comme un pod Ă  l'intĂ©rieur du cluster.

Une particularité de Kube-hunter est son mode « chasse active », au cours duquel il signale non seulement les problÚmes, mais tente également de tirer parti des vulnérabilités découvertes dans le cluster cible qui pourraient potentiellement nuire à son fonctionnement. A utiliser donc avec prudence !

Kubeaudit

33+ outils de sécurité Kubernetes

Kubeaudit est un outil de console développé à l'origine chez Shopify pour auditer la configuration de Kubernetes pour divers problÚmes de sécurité. Par exemple, il permet d'identifier les conteneurs s'exécutant sans restriction, s'exécutant en tant que root, abusant des privilÚges ou utilisant le ServiceAccount par défaut.

Kubeaudit possĂšde d’autres fonctionnalitĂ©s intĂ©ressantes. Par exemple, il peut analyser les fichiers YAML locaux, identifier les failles de configuration susceptibles d'entraĂźner des problĂšmes de sĂ©curitĂ© et les corriger automatiquement.

Kubésec

33+ outils de sécurité Kubernetes

Kubesec est un outil spĂ©cial dans la mesure oĂč il analyse directement les fichiers YAML qui dĂ©crivent les ressources Kubernetes, Ă  la recherche de paramĂštres faibles susceptibles d'affecter la sĂ©curitĂ©.

Par exemple, il peut détecter les privilÚges et autorisations excessifs accordés à un pod, l'exécution d'un conteneur avec root comme utilisateur par défaut, la connexion à l'espace de noms réseau de l'hÎte ou des montages dangereux comme /proc hÎte ou socket Docker. Une autre fonctionnalité intéressante de Kubesec est le service de démonstration disponible en ligne, dans lequel vous pouvez télécharger YAML et l'analyser immédiatement.

Ouvrir l'agent de stratégie

33+ outils de sécurité Kubernetes

Le concept d'OPA (Open Policy Agent) consiste Ă  dissocier les politiques de sĂ©curitĂ© et les meilleures pratiques de sĂ©curitĂ© d'une plate-forme d'exĂ©cution spĂ©cifique : Docker, Kubernetes, Mesosphere, OpenShift ou toute combinaison de celles-ci.

Par exemple, vous pouvez dĂ©ployer OPA comme backend pour le contrĂŽleur d'admission Kubernetes, en lui dĂ©lĂ©guant les dĂ©cisions de sĂ©curitĂ©. De cette façon, l'agent OPA peut valider, rejeter et mĂȘme modifier les demandes Ă  la volĂ©e, garantissant ainsi que les paramĂštres de sĂ©curitĂ© spĂ©cifiĂ©s sont respectĂ©s. Les politiques de sĂ©curitĂ© de l'OPA sont rĂ©digĂ©es dans son langage DSL propriĂ©taire, Rego.

Noter. trad.: Nous avons écrit davantage sur OPA (et SPIFFE) dans ce materiel.

Outils commerciaux complets pour l'analyse de la sécurité de Kubernetes

Nous avons dĂ©cidĂ© de crĂ©er une catĂ©gorie distincte pour les plateformes commerciales, car elles couvrent gĂ©nĂ©ralement plusieurs domaines de sĂ©curitĂ©. Une idĂ©e gĂ©nĂ©rale de leurs capacitĂ©s peut ĂȘtre obtenue Ă  partir du tableau :

33+ outils de sécurité Kubernetes
* Examen avancé et analyse post mortem avec détournement d'appel systÚme.

Aqua sécurité

33+ outils de sécurité Kubernetes

Cet outil commercial est conçu pour les conteneurs et les charges de travail cloud. Il offre:

  • Analyse d'images intĂ©grĂ©e Ă  un registre de conteneurs ou Ă  un pipeline CI/CD ;
  • Protection d'exĂ©cution avec recherche de modifications dans les conteneurs et autres activitĂ©s suspectes ;
  • Pare-feu natif du conteneur ;
  • SĂ©curitĂ© pour le sans serveur dans les services cloud ;
  • Tests de conformitĂ© et audit combinĂ©s Ă  la journalisation des Ă©vĂ©nements.

Noter. trad.: Il convient également de noter qu'il existe composant gratuit du produit appelé MicroScanner, qui vous permet d'analyser les images de conteneurs à la recherche de vulnérabilités. Une comparaison de ses capacités avec les versions payantes est présentée dans cette table.

Gélule8

33+ outils de sécurité Kubernetes
Capsule8 s'intÚgre à l'infrastructure en installant le détecteur sur un cluster Kubernetes local ou cloud. Ce détecteur collecte la télémétrie de l'hÎte et du réseau, la corrélant avec différents types d'attaques.

L'équipe Capsule8 considÚre que sa tùche est de détecter et de prévenir les attaques à l'aide de nouveaux (0 jours) vulnérabilités. Capsule8 peut télécharger des rÚgles de sécurité mises à jour directement sur les détecteurs en réponse aux menaces et vulnérabilités logicielles nouvellement découvertes.

Cavirine

33+ outils de sécurité Kubernetes

Cavirin agit en tant qu'entrepreneur pour diverses agences impliquées dans les normes de sécurité. Non seulement il peut numériser des images, mais il peut également s'intégrer au pipeline CI/CD, bloquant les images non standard avant qu'elles n'entrent dans des référentiels fermés.

La suite de sécurité de Cavirin utilise l'apprentissage automatique pour évaluer votre posture de cybersécurité, offrant des conseils pour améliorer la sécurité et améliorer la conformité aux normes de sécurité.

Centre de commande de sécurité Google Cloud

33+ outils de sécurité Kubernetes

Cloud Security Command Center aide les équipes de sécurité à collecter des données, à identifier les menaces et à les éliminer avant qu'elles ne nuisent à l'entreprise.

Comme son nom l'indique, Google Cloud SCC est un panneau de contrÎle unifié qui peut intégrer et gérer une variété de rapports de sécurité, de moteurs de comptabilité d'actifs et de systÚmes de sécurité tiers à partir d'une source unique et centralisée.

L'API interopérable proposée par Google Cloud SCC facilite l'intégration d'événements de sécurité provenant de diverses sources, telles que Sysdig Secure (sécurité des conteneurs pour les applications cloud natives) ou Falco (sécurité du runtime Open Source).

Aperçu en couches (Qualys)

33+ outils de sécurité Kubernetes

Layered Insight (qui fait désormais partie de Qualys Inc) repose sur le concept de « sécurité intégrée ». AprÚs avoir analysé l'image originale à la recherche de vulnérabilités à l'aide d'une analyse statistique et de contrÎles CVE, Layered Insight la remplace par une image instrumentée qui inclut l'agent sous forme binaire.

Cet agent contient des tests de sécurité d'exécution pour analyser le trafic réseau des conteneurs, les flux d'E/S et l'activité des applications. De plus, il peut effectuer des contrÎles de sécurité supplémentaires spécifiés par l'administrateur de l'infrastructure ou les équipes DevOps.

NeuVecteur

33+ outils de sécurité Kubernetes

NeuVector vérifie la sécurité des conteneurs et fournit une protection d'exécution en analysant l'activité du réseau et le comportement des applications, créant ainsi un profil de sécurité individuel pour chaque conteneur. Il peut également bloquer les menaces de maniÚre autonome, en isolant les activités suspectes en modifiant les rÚgles de pare-feu locales.

L'intégration réseau de NeuVector, connue sous le nom de Security Mesh, est capable d'analyser en profondeur les paquets et de filtrer la couche 7 pour toutes les connexions réseau du maillage de services.

StackRox

33+ outils de sécurité Kubernetes

La plateforme de sécurité des conteneurs StackRox s'efforce de couvrir l'intégralité du cycle de vie des applications Kubernetes dans un cluster. Comme d'autres plates-formes commerciales de cette liste, StackRox génÚre un profil d'exécution basé sur le comportement observé du conteneur et déclenche automatiquement une alarme en cas d'écart.

De plus, StackRox analyse les configurations Kubernetes à l'aide de Kubernetes CIS et d'autres rÚgles pour évaluer la conformité des conteneurs.

Sysdig sécurisé

33+ outils de sécurité Kubernetes

Sysdig Secure protĂšge les applications tout au long du cycle de vie des conteneurs et de Kubernetes. Il scanne les images conteneurs, fournit protection d'exĂ©cution selon les donnĂ©es d'apprentissage automatique, effectue de la crĂšme. expertise pour identifier les vulnĂ©rabilitĂ©s, bloquer les menaces, surveiller le respect des normes Ă©tablies et audite l’activitĂ© dans les microservices.

Sysdig Secure s'intĂšgre aux outils CI/CD tels que Jenkins et contrĂŽle les images chargĂ©es Ă  partir des registres Docker, empĂȘchant ainsi l'apparition d'images dangereuses en production. Il fournit Ă©galement une sĂ©curitĂ© d'exĂ©cution complĂšte, notamment :

  • Profilage d'exĂ©cution et dĂ©tection d'anomalies basĂ©s sur le ML ;
  • politiques d'exĂ©cution basĂ©es sur les Ă©vĂ©nements systĂšme, l'API d'audit K8, les projets communautaires communs (FIM - surveillance de l'intĂ©gritĂ© des fichiers ; cryptojacking) et le cadre MITRE ATT & CK;
  • rĂ©ponse et rĂ©solution des incidents.

Sécurité des conteneurs Tenable

33+ outils de sécurité Kubernetes

Avant l'avÚnement des conteneurs, Tenable était largement connue dans l'industrie comme la société à l'origine de Nessus, un outil populaire de recherche de vulnérabilités et d'audit de sécurité.

Tenable Container Security exploite l'expertise de l'entreprise en matiÚre de sécurité informatique pour intégrer un pipeline CI/CD avec des bases de données de vulnérabilités, des packages spécialisés de détection de logiciels malveillants et des recommandations pour résoudre les menaces de sécurité.

Verrouillage tournant (Palo Alto Networks)

33+ outils de sécurité Kubernetes

Twistlock se présente comme une plateforme axée sur les services cloud et les conteneurs. Twistlock prend en charge divers fournisseurs de cloud (AWS, Azure, GCP), orchestrateurs de conteneurs (Kubernetes, Mesospehere, OpenShift, Docker), environnements d'exécution sans serveur, frameworks de maillage et outils CI/CD.

En plus des techniques de sécurité conventionnelles de niveau entreprise telles que l'intégration de pipeline CI/CD ou l'analyse d'images, Twistlock utilise l'apprentissage automatique pour générer des modÚles de comportement et des rÚgles réseau spécifiques aux conteneurs.

Il y a quelque temps, Twistlock a été racheté par Palo Alto Networks, propriétaire des projets Evident.io et RedLock. On ne sait pas encore exactement comment ces trois plateformes seront intégrées dans PRISMA de Palo Alto.

Aidez-nous Ă  crĂ©er le meilleur catalogue d’outils de sĂ©curitĂ© Kubernetes !

Nous nous efforçons de rendre ce catalogue le plus complet possible, et pour cela nous avons besoin de votre aide ! Contactez-nous (@sysdig) si vous avez en tĂȘte un outil intĂ©ressant qui mĂ©rite d'ĂȘtre inclus dans cette liste, ou si vous trouvez une erreur/des informations obsolĂštes.

Vous pouvez également vous abonner à notre Actualités mensuelles avec des nouvelles de l'écosystÚme cloud natif et des histoires sur des projets intéressants du monde de la sécurité Kubernetes.

PS du traducteur

A lire aussi sur notre blog :

Source: habr.com

Achetez un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Achetez un hĂ©bergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster