33+ outils pour la sécurité de Kubernetes

Note de traduction.: Si vous vous posez des questions sur la sécurité des infrastructures basées sur Kubernetes, cet excellent aperçu de Sysdig sera un excellent point de départ pour une introduction rapide aux solutions actuelles. Il comprend des systÚmes complets provenant de grands acteurs du marché, ainsi que des utilitaires plus modestes abordant divers problÚmes. Dans les commentaires, nous serons toujours ravis d'entendre vos expériences avec ces outils et de voir des liens vers d'autres projets.

33+ outils pour la sécurité de Kubernetes
Les produits logiciels pour assurer la sécurité de Kubernetes
 il y en a tellement, et chacun a ses objectifs, son domaine d'application et ses licences.

C'est pourquoi nous avons décidé de créer cette liste, incluant à la fois des projets open source et des plateformes commerciales de différents fournisseurs. Nous espérons qu'elle vous aidera à choisir ceux qui vous intéressent le plus et vous orientera dans la bonne direction en fonction de vos besoins spécifiques en matiÚre de sécurité Kubernetes.

Catégories

Pour faciliter la navigation dans la liste, les outils sont classés par principales fonctions et domaines d'application. Voici les sections obtenues :

  • Analyse des images Kubernetes et analyse statique ;
  • SĂ©curitĂ© des runtime ;
  • SĂ©curitĂ© rĂ©seau de Kubernetes ;
  • Distribution des images et gestion des secrets ;
  • Audit de sĂ©curitĂ© Kubernetes ;
  • Produits commerciaux complets.

Passons aux choses sérieuses :

Analyse des images Kubernetes

Anchore

  • Site : anchore.com
  • Licence : libre (Apache) et offre commerciale

33+ outils pour la sécurité de Kubernetes

Le paquet Anchore analyse les images de conteneurs et permet de réaliser des vérifications de sécurité basées sur des politiques définies par l'utilisateur.

En plus de l'analyse habituelle des images de conteneurs pour les vulnérabilités connues issues de la base CVE, Anchore réalise de nombreuses vérifications supplémentaires dans le cadre de sa politique d'analyse : il vérifie le Dockerfile, les fuites de données d'identification, les paquets des langages de programmation utilisés (npm, maven, etc.), les licences des logiciels et bien plus encore.

Clair

  • Site : coreos.com/clair (maintenant sous l'Ă©gide de Red Hat)
  • Licence : libre (Apache)

33+ outils pour la sécurité de Kubernetes

Clair a Ă©tĂ© l'un des premiers projets open source pour analyser les images. Il est largement connu comme un scanner de sĂ©curitĂ© qui sert de base au registre d'images Quay. (Ă©galement de CoreOS — Note de traduction.). Clair est capable de rassembler des informations sur les CVE Ă  partir de nombreuses sources, y compris des listes spĂ©cifiques aux vulnĂ©rabilitĂ©s des distributions Linux gĂ©rĂ©es par les Ă©quipes de sĂ©curitĂ© de Debian, Red Hat ou Ubuntu.

Contrairement à Anchore, Clair se concentre principalement sur la recherche de vulnérabilités et la correspondance des données avec les CVE. Cependant, le produit offre à ses utilisateurs certaines possibilités d'extension des fonctionnalités via des pilotes connectables.

Dagda

33+ outils pour la sécurité de Kubernetes

Dagda effectue une analyse statique des images de conteneurs pour détecter la présence de vulnérabilités connues, de chevaux de Troie, de virus, de logiciels malveillants et d'autres menaces.

Deux caractéristiques notables distinguent le paquet Dagda d'autres outils similaires :

  • Il s'intĂšgre parfaitement avec ClamAV, agissant non seulement en tant qu'outil de scan des images de conteneurs, mais aussi comme antivirus.
  • Il fournit Ă©galement une protection runtime, recevant en temps rĂ©el des Ă©vĂ©nements du dĂ©mon Docker et s'intĂ©grant avec Falco (voir ci-dessous) pour la collecte des Ă©vĂ©nements de sĂ©curitĂ© pendant le fonctionnement du conteneur.

KubeXray

  • Site : github.com/jfrog/kubexray
  • Licence : libre (Apache), mais nĂ©cessite des donnĂ©es de JFrog Xray (produit commercial)

33+ outils pour la sécurité de Kubernetes

KubeXray « écoute » les événements du serveur API Kubernetes et utilise des métadonnées de JFrog Xray pour s'assurer que seuls les pods conformes à la politique en cours sont lancés.

KubeXray effectue non seulement un audit des nouveaux conteneurs ou des conteneurs mis à jour dans les déploiements (similaire à un contrÎleur d'admission dans Kubernetes), mais vérifie également dynamiquement les conteneurs en cours d'exécution pour leur conformité aux nouvelles politiques de sécurité, supprimant les ressources faisant référence à des images vulnérables.

Snyk

  • Site : snyk.io
  • Licence : libre (Apache) et versions commerciales

33+ outils pour la sécurité de Kubernetes

Snyk est un scanner de vulnérabilités atypique en ce sens qu'il est spécifiquement orienté vers le processus de développement et se positionne comme une « solution indispensable » pour les développeurs.

Snyk se connecte directement aux dépÎts de code, analyse le manifeste du projet et examine le code importé ainsi que les dépendances directes et indirectes. Snyk prend en charge de nombreux langages de programmation populaires et peut révéler des risques de licence cachés.

Trivy

33+ outils pour la sécurité de Kubernetes

Trivy — un scanner de vulnĂ©rabilitĂ©s simple mais puissant pour les conteneurs, facilement intĂ©grable dans un pipeline CI/CD. Sa caractĂ©ristique remarquable est sa simplicitĂ© d'installation et d'utilisation : l'application se compose d'un seul binaire et ne nĂ©cessite ni base de donnĂ©es ni bibliothĂšques supplĂ©mentaires.

L'ombre de la simplicitĂ© de Trivy est qu'il faudra comprendre comment analyser et transmettre les rĂ©sultats au format JSON afin qu'ils puissent ĂȘtre utilisĂ©s par d'autres outils de sĂ©curitĂ© Kubernetes.

Sécurité d'exécution dans Kubernetes

Falco

33+ outils pour la sécurité de Kubernetes

Falco est un ensemble d'outils pour assurer la sécurité des environnements cloud d'exécution. Il fait partie de la famille des projets CNCF.

En utilisant l'outil Sysdig pour fonctionner au niveau du noyau Linux et le profilage des appels systÚme, Falco permet une profondeur d'analyse du comportement du systÚme. Son mécanisme de rÚgles d'exécution est capable de détecter des activités suspectes dans les applications, conteneurs, hÎte sous-jacent et orchestrateur Kubernetes.

Falco assure une transparence totale dans le fonctionnement de l'exĂ©cution et la dĂ©tection des menaces, en plaçant Ă  cet effet des agents spĂ©ciaux sur les nƓuds Kubernetes. Cela Ă©limine la nĂ©cessitĂ© de modifier les conteneurs en y intĂ©grant du code tiers ou en ajoutant des conteneurs sidecar.

Frameworks de sécurité Linux pour l'exécution

33+ outils pour la sécurité de Kubernetes

Ces frameworks natifs au noyau Linux ne sont pas des « outils de sĂ©curitĂ© Kubernetes » au sens traditionnel, mais mĂ©ritent d'ĂȘtre mentionnĂ©s car ils constituent un Ă©lĂ©ment important dans le contexte de la sĂ©curitĂ© d'exĂ©cution, ce qui est inclus dans la Politique de sĂ©curitĂ© des pods Kubernetes (PSP).

AppArmor associe un profil de sĂ©curitĂ© aux processus exĂ©cutĂ©s dans le conteneur, dĂ©finissant les privilĂšges du systĂšme de fichiers, les rĂšgles d'accĂšs rĂ©seau, le lien des bibliothĂšques, etc. C'est un systĂšme basĂ© sur le contrĂŽle d'accĂšs mandatĂ© (Mandatory Access Control, MAC). En d'autres termes, il empĂȘche l'exĂ©cution d'actions interdites.

Security-Enhanced Linux (SELinux) est un module de sécurité avancée dans le noyau Linux, similaire à AppArmor sur certains aspects et souvent comparé à celui-ci. SELinux surpasse AppArmor en puissance, flexibilité et finesse des réglages. Ses inconvénients sont le temps d'apprentissage prolongé et la complexité accrue.

Seccomp et seccomp-bpf permettent de filtrer les appels systÚme, bloquant l'exécution de ceux qui sont potentiellement dangereux pour le systÚme d'exploitation sous-jacent et qui ne sont pas nécessaires au bon fonctionnement des applications utilisateur. Seccomp présente certaines similitudes avec Falco, bien qu'il ne connaisse pas les spécificités des conteneurs.

Sysdig open source

33+ outils pour la sécurité de Kubernetes

Sysdig est un outil complet pour l'analyse, le diagnostic et le dĂ©bogage des systĂšmes Linux (il fonctionne Ă©galement sur Windows et macOS, mais avec des fonctionnalitĂ©s limitĂ©es). Il peut ĂȘtre utilisĂ© pour collecter des informations dĂ©taillĂ©es, des vĂ©rifications et des expertises criminelles. (forensics) du systĂšme de base et de tous les conteneurs qui s'exĂ©cutent dessus.

De plus, Sysdig prend initialement en charge les environnements d'exécution pour les conteneurs et les métadonnées Kubernetes, ajoutant des dimensions et des étiquettes supplémentaires à toutes les informations collectées sur le comportement du systÚme. Il existe plusieurs façons d'analyser un cluster Kubernetes en utilisant Sysdig : vous pouvez effectuer une capture à un moment donné via kubectl capture ou démarrer une interface interactive basée sur ncurses à l'aide du plugin kubectl dig.

Sécurité réseau Kubernetes

Aporeto

33+ outils pour la sécurité de Kubernetes

Aporeto propose une "sĂ©curitĂ© sĂ©parĂ©e du rĂ©seau et de l'infrastructure". Cela signifie que les services Kubernetes reçoivent non seulement un ID local (c'est-Ă -dire ServiceAccount dans Kubernetes), mais aussi un identifiant/empreinte universelle qui peut ĂȘtre utilisĂ©e pour une interaction sĂ©curisĂ©e et mutuellement vĂ©rifiable avec tout autre service, par exemple, dans le cluster OpenShift.

Aporeto est capable de générer un identifiant unique non seulement pour Kubernetes/containers, mais aussi pour les hÎtes, les fonctions cloud et les utilisateurs. En fonction de ces identifiants et de l'ensemble des rÚgles de sécurité réseau définies par l'administrateur, les communications seront autorisées ou bloquées.

Calico

33+ outils pour la sécurité de Kubernetes

Calico est généralement déployé lors de l'installation de l'orchestrateur de conteneurs, permettant de créer un réseau virtuel reliant les conteneurs. En plus de cette fonctionnalité réseau de base, le projet Calico interagit avec les politiques de réseau Kubernetes et son propre ensemble de profils de sécurité réseau, prenant en charge des ACL (listes de contrÎle d'accÚs) des points de terminaison et des rÚgles de sécurité réseau basées sur des annotations pour le trafic Ingress et Egress.

Cilium

33+ outils pour la sécurité de Kubernetes

Cilium agit en tant que pare-feu pour les conteneurs et offre des fonctionnalités de sécurité réseau, initialement adaptées à Kubernetes et aux charges de travail microservices. Cilium utilise une nouvelle technologie du noyau Linux appelée BPF (Berkeley Packet Filter) pour filtrer, surveiller, rediriger et ajuster les données.

Cilium peut déployer des politiques d'accÚs réseau basées sur les identifiants des conteneurs, en utilisant des étiquettes Docker ou Kubernetes et des métadonnées. Cilium comprend également et filtre divers protocoles de niveau 7, tels que HTTP ou gRPC, permettant de définir un ensemble d'appels REST qui, par exemple, seront autorisés entre deux déploiements Kubernetes.

Istio

  • Site : istio.io
  • Licence : libre (Apache)

33+ outils pour la sécurité de Kubernetes

Istio est largement connu comme une mise en Ɠuvre de la paradigme de service mesh en dĂ©ployant un plane de contrĂŽle indĂ©pendante de la plateforme et en redirigeant tout le trafic de service gĂ©rĂ© via des proxies Envoy dynamiquement configurables. Istio tire parti de cette reprĂ©sentation avancĂ©e de tous les microservices et conteneurs pour mettre en Ɠuvre diverses stratĂ©gies de sĂ©curitĂ© rĂ©seau.

Les capacités d'Istio en matiÚre de sécurité réseau incluent un chiffrement TLS transparent pour améliorer automatiquement le protocole de communication entre microservices en HTTPS et son propre systÚme RBAC pour identifier et autoriser l'échange de données entre différentes charges de travail dans le cluster.

Note de traduction.: Pour en savoir plus sur les fonctionnalités de sécurité d'Istio, lisez cet article.

Tigera

33+ outils pour la sécurité de Kubernetes

Dans cette solution, appelée « pare-feu Kubernetes », l'accent est mis sur une approche de la sécurité réseau à confiance nulle.

À l'instar d'autres solutions rĂ©seau conçues pour Kubernetes, Tigera s'appuie sur des mĂ©tadonnĂ©es pour identifier divers services et objets dans le cluster, offrant une dĂ©tection des problĂšmes en runtime, une vĂ©rification continue de la conformitĂ© et une visibilitĂ© rĂ©seau pour les infrastructures multicloud ou hybrides Ă  conteneurs monolithiques.

Trireme

33+ outils pour la sécurité de Kubernetes

Trireme-Kubernetes est une implĂ©mentation simple et claire de la spĂ©cification des politiques rĂ©seau Kubernetes. Sa caractĂ©ristique la plus remarquable est qu'elle ne nĂ©cessite pas de plan de contrĂŽle central pour coordonner le rĂ©seau, contrairement aux produits similaires de sĂ©curitĂ© rĂ©seau Kubernetes. Cela rend la solution trivialement Ă©volutive. Dans Trireme, cela est rĂ©alisĂ© en installant un agent sur chaque nƓud qui se connecte directement Ă  la pile TCP/IP de l'hĂŽte.

Distribution d'images et gestion des secrets

Grafeas

33+ outils pour la sécurité de Kubernetes

Grafeas est une API open source pour l'audit et la gestion de la chaĂźne d'approvisionnement des logiciels. Au niveau de base, Grafeas est un outil de collecte de mĂ©tadonnĂ©es et de rĂ©sultats d'audit. Il peut ĂȘtre utilisĂ© pour suivre la conformitĂ© aux meilleures pratiques de sĂ©curitĂ© au sein d'une organisation.

Cette source centralisée de vérité aide à répondre à des questions telles que :

  • Qui a construit et signĂ© un conteneur spĂ©cifique ?
  • A-t-il passĂ© tous les scanners de sĂ©curitĂ© et les vĂ©rifications requises par la politique de sĂ©curitĂ© ? Quand ? Quels Ă©taient les rĂ©sultats ?
  • Qui l'a dĂ©ployĂ© en production ? Quels paramĂštres ont Ă©tĂ© utilisĂ©s pour le dĂ©ploiement ?

In-toto

33+ outils pour la sécurité de Kubernetes

In-toto est un cadre conçu pour garantir l'intégrité, l'authentification et l'audit de l'ensemble de la chaßne d'approvisionnement logicielle. Lors du déploiement d'In-toto dans une infrastructure, un plan est d'abord défini, décrivant les différentes étapes du pipeline (référentiel, outils CI/CD, outils QA, build d'artefacts, etc.) et les utilisateurs (responsables) autorisés à les initier.

In-toto contrÎle l'exécution du plan, vérifiant que chaque tùche de la chaßne est correctement effectuée par uniquement du personnel autorisé et qu'aucune manipulation non autorisée n'a été effectuée pendant le traitement du produit.

Portieris

33+ outils pour la sécurité de Kubernetes

Portieris est un contrĂŽleur d'admission pour Kubernetes; il est utilisĂ© pour des vĂ©rifications de confiance sur le contenu. Portieris utilise le serveur Notary (nous en avons parlĂ© Ă  la fin de cet article — Note de traduction.) comme source de vĂ©ritĂ© pour valider les artefacts de confiance et signĂ©s (c'est-Ă -dire les images de conteneurs approuvĂ©es).

Lorsque vous créez ou modifiez une charge de travail dans Kubernetes, Portieris télécharge des informations sur la signature et la politique de confiance relative au contenu pour les images de conteneurs demandées, et effectue des modifications en temps réel dans l'objet JSON de l'API pour exécuter les versions signées de ces images si nécessaire.

Vault

33+ outils pour la sécurité de Kubernetes

Vault est une solution sécurisée pour le stockage d'informations sensibles : mots de passe, tokens OAuth, certificats PKI, comptes d'accÚs, secrets Kubernetes, etc. Vault prend en charge de nombreuses fonctionnalités avancées telles que la location de tokens de sécurité éphémÚres ou l'organisation de la rotation des clés.

Avec le Helm chart de Vault, vous pouvez dĂ©ployer un nouveau dĂ©ploiement dans un cluster Kubernetes avec Consul comme stockage backend. Il prend en charge les ressources natives Kubernetes comme les tokens ServiceAccount et peut mĂȘme servir de stockage de secrets Kubernetes par dĂ©faut.

Note de traduction.: À propos, juste hier, la sociĂ©tĂ© HashiCorp, qui dĂ©veloppe Vault, a annoncĂ© certaines amĂ©liorations pour l'utilisation de Vault dans Kubernetes, en particulier concernant le Helm chart. Pour plus de dĂ©tails, consultez le blog du dĂ©veloppeur.

Audit de sécurité Kubernetes

Kube-bench

33+ outils pour la sécurité de Kubernetes

Kube-bench est une application Go qui vérifie si Kubernetes est déployé en toute sécurité en exécutant des tests de la liste CIS Kubernetes Benchmark.

Kube-bench recherche des paramÚtres de configuration non sécurisés parmi les composants du cluster (etcd, API, controller manager, etc.), des droits d'accÚs douteux aux fichiers, des comptes non sécurisés ou des ports ouverts, des quotas de ressources, des réglages de limitation du nombre d'appels à l'API pour se protéger contre les attaques DoS, etc.

Kube-hunter

33+ outils pour la sécurité de Kubernetes

Kube-hunter "chasse" les vulnĂ©rabilitĂ©s potentielles (comme l'exĂ©cution de code Ă  distance ou la divulgation de donnĂ©es) dans les clusters Kubernetes. Kube-hunter peut ĂȘtre exĂ©cutĂ© en tant que scanner distant — dans ce cas, il Ă©valuera le cluster du point de vue d'un attaquant externe — ou en tant que pod Ă  l'intĂ©rieur du cluster.

Une caractéristique distincte de Kube-hunter est le mode "chasse active", durant lequel il non seulement signale des problÚmes, mais tente également d'exploiter les vulnérabilités trouvées dans le cluster cible qui pourraient potentiellement nuire à son fonctionnement. Soyez donc prudent !

Kubeaudit

33+ outils pour la sécurité de Kubernetes

Kubeaudit est un outil en ligne de commande, initialement développé par Shopify, pour auditer la configuration de Kubernetes afin de détecter divers problÚmes liés à la sécurité. Par exemple, il aide à identifier les conteneurs fonctionnant sans restrictions, avec des privilÚges de superutilisateur, abusant de privilÚges ou utilisant le ServiceAccount par défaut.

Kubeaudit offre également d'autres fonctionnalités intéressantes. Par exemple, il peut analyser des fichiers YAML locaux, identifiant les lacunes dans la configuration pouvant entraßner des problÚmes de sécurité et les corrige automatiquement.

Kubesec

33+ outils pour la sécurité de Kubernetes

Kubesec est un outil particulier en ce sens qu'il scanne directement les fichiers YAML décrivant les ressources Kubernetes à la recherche de paramÚtres faibles susceptibles d'affecter la sécurité.

Par exemple, il peut détecter des privilÚges et des autorisations excessifs accordés à un pod, l'exécution d'un conteneur avec l'utilisateur root comme utilisateur par défaut, la connexion à l'espace de noms réseau de l'hÎte ou des montages dangereux tels que /proc l'hÎte ou le socket Docker. Une autre fonctionnalité intéressante de Kubesec est un service de démonstration en ligne, dans lequel vous pouvez télécharger un YAML et immédiatement procéder à son analyse.

Open Policy Agent

33+ outils pour la sécurité de Kubernetes

Le concept d'OPA (Open Policy Agent) consiste à séparer les politiques de sécurité et les meilleures pratiques en matiÚre de sécurité de la plateforme d'exécution spécifique : Docker, Kubernetes, Mesosphere, OpenShift ou toute combinaison de celles-ci.

Par exemple, vous pouvez dĂ©ployer OPA comme backend pour le contrĂŽleur d'admission de Kubernetes, lui dĂ©lĂ©guant les dĂ©cisions de sĂ©curitĂ©. Ainsi, l'agent OPA pourra vĂ©rifier, rejeter et mĂȘme modifier les demandes Ă  la volĂ©e, garantissant le respect des paramĂštres de sĂ©curitĂ© dĂ©finis. Les politiques de sĂ©curitĂ© dans OPA sont Ă©crites dans son propre langage DSL, Rego.

Note de traduction.: Nous avons écrit plus sur OPA (et SPIFFE) dans cet article.

Outils commerciaux complets pour l'analyse de la sécurité Kubernetes

Nous avons dĂ©cidĂ© de crĂ©er une catĂ©gorie distincte pour les plateformes commerciales, car elles couvrent gĂ©nĂ©ralement plusieurs domaines de sĂ©curitĂ©. Un aperçu de leurs capacitĂ©s peut ĂȘtre obtenu Ă  partir du tableau :

33+ outils pour la sécurité de Kubernetes
* Expertise avancée et analyse post mortem avec capture complÚte des appels systÚme Aqua Security.

www.aquasec.com

33+ outils pour la sécurité de Kubernetes

Cet outil commercial est conçu pour les conteneurs et les charges de travail en nuage. Il fournit :

  • Analyse d'images, intĂ©grĂ©e Ă  un registre de conteneurs ou Ă  un pipeline CI/CD ;
  • Protection en temps d'exĂ©cution avec dĂ©tection des modifications dans les conteneurs et d'autres activitĂ©s suspectes ;
  • Pare-feu natif pour conteneurs ;
  • SĂ©curitĂ© pour serverless dans les services cloud ;
  • VĂ©rification de conformitĂ© et audit, associĂ©s Ă  la journalisation des Ă©vĂ©nements.

Note de traduction.: Il convient également de noter qu'il existe une composante gratuite du produit appelée MicroScanner, permettant de scanner les images des conteneurs pour détecter des vulnérabilités. Une comparaison de ses fonctionnalités avec les versions payantes est présentée dans ce tableau.

Capsule8

33+ outils pour la sécurité de Kubernetes
Capsule8 s'intÚgre dans l'infrastructure en installant un détecteur dans un cluster Kubernetes local ou cloud. Ce détecteur collecte la télémétrie de l'hÎte et du réseau, la corrélant avec différents types d'attaques.

L'équipe de Capsule8 se donne pour mission de détecter précocement et de prévenir les attaques exploitant des (0-day) vulnérabilités. Capsule8 peut charger des rÚgles de sécurité affinées directement sur les détecteurs en réponse aux menaces et vulnérabilités récemment découvertes.

Cavirin

33+ outils pour la sécurité de Kubernetes

Cavirin agit en tant que contrepartie pour l'entreprise vis-à-vis de divers organismes s'occupant des normes de sécurité. Il peut non seulement analyser des images, mais aussi s'intégrer dans le pipeline CI/CD, bloquant les images non conformes aux normes avant leur entrée dans les dépÎts privés.

Le package de sécurité de Cavirin utilise l'apprentissage automatique pour évaluer l'état de la cybersécurité, propose des conseils pour améliorer la sécurité et renforcer la conformité aux normes de sécurité.

Google Cloud Security Command Center

33+ outils pour la sécurité de Kubernetes

Cloud Security Command Center aide les équipes de sécurité à collecter des données, à détecter des menaces et à les éliminer avant qu'elles ne nuisent à l'entreprise.

Comme son nom l'indique, Google Cloud SCC est un tableau de bord unifié dans lequel il est possible d'intégrer divers rapports de sécurité, des mécanismes de comptage des actifs et des systÚmes de sécurité tiers, et de les gérer à partir d'une source unique et centralisée.

Une API interopérable, proposée par Google Cloud SCC, facilite l'intégration des événements de sécurité provenant de diverses sources, telles que Sysdig Secure (sécurité des conteneurs pour les applications cloud-native) ou Falco (systÚme de sécurité runtime Open Source).

Layered Insight (Qualys)

33+ outils pour la sécurité de Kubernetes

Layered Insight (maintenant une partie de Qualys Inc) repose sur le concept de « sécurité intégrée ». AprÚs avoir scanné l'image originale à la recherche de vulnérabilités en utilisant des méthodes d'analyse statistique et en effectuant des vérifications CVE, Layered Insight remplace celle-ci par une image instrumentée contenant un agent sous forme de binaire.

Cet agent contient des tests de sécurité runtime pour analyser le trafic réseau du conteneur, les flux I/O et l'activité de l'application. En outre, il peut effectuer des vérifications de sécurité supplémentaires définies par l'administrateur de l'infrastructure ou les équipes DevOps.

NeuVector

33+ outils pour la sécurité de Kubernetes

NeuVector effectue une vérification de sécurité des conteneurs et assure une protection runtime en analysant l'activité réseau et le comportement des applications, créant un profil de sécurité unique pour chaque conteneur. Il peut également bloquer automatiquement les menaces en isolant une activité suspecte en modifiant les rÚgles du pare-feu local.

L'intégration réseau de NeuVector, connue sous le nom de Security Mesh, est capable de réaliser une analyse approfondie des paquets et un filtrage au niveau 7 pour toutes les connexions réseau au sein du service mesh.

StackRox

33+ outils pour la sécurité de Kubernetes

La plateforme de sécurité des conteneurs StackRox tente de couvrir tout le cycle de vie des applications Kubernetes dans le cluster. Comme d'autres plateformes commerciales de cette liste, StackRox génÚre un profil runtime basé sur le comportement observé du conteneur et déclenche automatiquement des alertes en cas d'anomalies.

De plus, StackRox analyse les configurations Kubernetes en utilisant CIS Kubernetes et d'autres ensembles de rÚgles pour évaluer la conformité des conteneurs.

Sysdig Secure

33+ outils pour la sécurité de Kubernetes

Sysdig Secure protÚge les applications tout au long du cycle de vie du conteneur et de Kubernetes. Il scanne les images des conteneurs, fournit une protection runtime basée sur des données d'apprentissage automatique, effectue une expertise criminelle pour identifier les vulnérabilités, bloque les menaces, surveille la conformité aux normes établies et réalise un audit des activités dans les microservices.

Sysdig Secure s'intĂšgre aux outils CI/CD tels que Jenkins et surveille les images tĂ©lĂ©chargĂ©es depuis les dĂ©pĂŽts Docker, empĂȘchant l'apparition d'images dangereuses en production. Il offre Ă©galement une sĂ©curitĂ© runtime complĂšte, y compris :

  • un profilage runtime basĂ© sur ML et une dĂ©tection des anomalies;
  • Les politiques de runtime basĂ©es sur des Ă©vĂ©nements systĂšme, l'API K8s-audit, les projets communautaires (FIM — file integrity monitoring; cryptojacking) et le framework MITRE ATT&CK;
  • rĂ©action et rĂ©solution des incidents.

Tenable Container Security

33+ outils pour la sécurité de Kubernetes

Avant l'Ă©mergence des conteneurs, Tenable Ă©tait largement reconnue dans l'industrie comme l'entreprise ayant dĂ©veloppĂ© Nessus — un outil populaire pour la recherche de vulnĂ©rabilitĂ©s et l'audit de sĂ©curitĂ©.

Tenable Container Security s'appuie sur l'expertise de l'entreprise en matiÚre de sécurité informatique pour intégrer le pipeline CI/CD avec des bases de données de vulnérabilités, des paquets spécialisés pour la détection de logiciels malveillants et des recommandations pour atténuer les menaces à la sécurité.

Twistlock (Palo Alto Networks)

33+ outils pour la sécurité de Kubernetes

Twistlock se présente comme une plateforme axée sur les services cloud et les conteneurs. Twistlock prend en charge différents fournisseurs de cloud (AWS, Azure, GCP), des orchestrateurs de conteneurs (Kubernetes, Mesosphere, OpenShift, Docker), des environnements d'exécution serverless, des frameworks mesh et des outils CI/CD.

En plus des méthodes de sécurité d'entreprise standard comme l'intégration dans le pipeline CI/CD ou le scan d'images, Twistlock utilise l'apprentissage automatique pour générer des modÚles comportementaux et des rÚgles réseau qui tiennent compte des spécificités des conteneurs.

Il y a quelque temps, Twistlock a été acquis par Palo Alto Networks, qui possÚde les projets Evident.io et RedLock. On ne sait pas encore comment ces trois plateformes seront intégrées dans PRISMA de Palo Alto.

Aidez à créer le meilleur catalogue d'outils de sécurité Kubernetes !

Nous nous efforçons de rendre ce catalogue aussi complet que possible, et pour cela, nous avons besoin de votre aide ! Contactez-nous (@sysdig), si vous connaissez un excellent outil qui mĂ©rite d'ĂȘtre inclus dans cette liste, ou si vous avez repĂ©rĂ© une erreur/information obsolĂšte.

Vous pouvez également vous inscrire à notre newsletter mensuelle pour des nouvelles de l'écosystÚme cloud-native et des histoires de projets intéressants dans le domaine de la sécurité Kubernetes.

P.S. de l'auteur

Lisez aussi dans notre blog :

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster