{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Note de traduction.<\/b>: Si vous vous posez des questions sur la s\u00e9curit\u00e9 des infrastructures bas\u00e9es sur Kubernetes, cet excellent aper\u00e7u de Sysdig sera un excellent point de d\u00e9part pour une introduction rapide aux solutions actuelles. Il comprend des syst\u00e8mes complets provenant de grands acteurs du march\u00e9, ainsi que des utilitaires plus modestes abordant divers probl\u00e8mes. Dans les commentaires, nous serons toujours ravis d'entendre vos exp\u00e9riences avec ces outils et de voir des liens vers d'autres projets.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLes produits logiciels pour assurer la s\u00e9curit\u00e9 de Kubernetes\u2026 il y en a tellement, et chacun a ses objectifs, son domaine d'application et ses licences.<\/p>\n<p>C'est pourquoi nous avons d\u00e9cid\u00e9 de cr\u00e9er cette liste, incluant \u00e0 la fois des projets open source et des plateformes commerciales de diff\u00e9rents fournisseurs. Nous esp\u00e9rons qu'elle vous aidera \u00e0 choisir ceux qui vous int\u00e9ressent le plus et vous orientera dans la bonne direction en fonction de vos besoins sp\u00e9cifiques en mati\u00e8re de s\u00e9curit\u00e9 Kubernetes.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Cat\u00e9gories<\/h2>\n<p>\nPour faciliter la navigation dans la liste, les outils sont class\u00e9s par principales fonctions et domaines d'application. Voici les sections obtenues :<\/p>\n<ul>\n<li> Analyse des images Kubernetes et analyse statique ;<\/li>\n<li> S\u00e9curit\u00e9 des runtime ;<\/li>\n<li> S\u00e9curit\u00e9 r\u00e9seau de Kubernetes ;<\/li>\n<li> Distribution des images et gestion des secrets ;<\/li>\n<li> Audit de s\u00e9curit\u00e9 Kubernetes ;<\/li>\n<li> Produits commerciaux complets.<\/li>\n<\/ul>\n<p>\nPassons aux choses s\u00e9rieuses :<\/p>\n<h2>Analyse des images Kubernetes<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache) et offre commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLe paquet Anchore analyse les images de conteneurs et permet de r\u00e9aliser des v\u00e9rifications de s\u00e9curit\u00e9 bas\u00e9es sur des politiques d\u00e9finies par l'utilisateur.<\/p>\n<p>En plus de l'analyse habituelle des images de conteneurs pour les vuln\u00e9rabilit\u00e9s connues issues de la base CVE, Anchore r\u00e9alise de nombreuses v\u00e9rifications suppl\u00e9mentaires dans le cadre de sa politique d'analyse : il v\u00e9rifie le Dockerfile, les fuites de donn\u00e9es d'identification, les paquets des langages de programmation utilis\u00e9s (npm, maven, etc.), les licences des logiciels et bien plus encore.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/clair<\/a><\/noindex> <i>(maintenant sous l'\u00e9gide de Red Hat)<\/i><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair a \u00e9t\u00e9 l'un des premiers projets open source pour analyser les images. Il est largement connu comme un scanner de s\u00e9curit\u00e9 qui sert de base au registre d'images Quay. <i>(\u00e9galement de CoreOS \u2014 <b>Note de traduction.<\/b>)<\/i>. Clair est capable de rassembler des informations sur les CVE \u00e0 partir de nombreuses sources, y compris des listes sp\u00e9cifiques aux vuln\u00e9rabilit\u00e9s des distributions Linux g\u00e9r\u00e9es par les \u00e9quipes de s\u00e9curit\u00e9 de Debian, Red Hat ou Ubuntu.<\/p>\n<p>Contrairement \u00e0 Anchore, Clair se concentre principalement sur la recherche de vuln\u00e9rabilit\u00e9s et la correspondance des donn\u00e9es avec les CVE. Cependant, le produit offre \u00e0 ses utilisateurs certaines possibilit\u00e9s d'extension des fonctionnalit\u00e9s via des pilotes connectables.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda effectue une analyse statique des images de conteneurs pour d\u00e9tecter la pr\u00e9sence de vuln\u00e9rabilit\u00e9s connues, de chevaux de Troie, de virus, de logiciels malveillants et d'autres menaces.<\/p>\n<p>Deux caract\u00e9ristiques notables distinguent le paquet Dagda d'autres outils similaires :<\/p>\n<ul>\n<li> Il s'int\u00e8gre parfaitement avec <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, agissant non seulement en tant qu'outil de scan des images de conteneurs, mais aussi comme antivirus.<\/li>\n<li> Il fournit \u00e9galement une protection runtime, recevant en temps r\u00e9el des \u00e9v\u00e9nements du d\u00e9mon Docker et s'int\u00e9grant avec Falco <i>(voir ci-dessous)<\/i> pour la collecte des \u00e9v\u00e9nements de s\u00e9curit\u00e9 pendant le fonctionnement du conteneur.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache), mais n\u00e9cessite des donn\u00e9es de JFrog Xray (produit commercial)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u00ab\u00e9coute\u00bb les \u00e9v\u00e9nements de l'API de serveur Kubernetes et veille, \u00e0 l'aide des m\u00e9tadonn\u00e9es de JFrog Xray, \u00e0 ce que seuls les pod&#8217;s conformes \u00e0 la politique actuelle soient lanc\u00e9s.<\/p>\n<p>KubeXray r\u00e9alise non seulement un audit des conteneurs nouveaux ou mis \u00e0 jour dans les d\u00e9ploiements (similaire \u00e0 un contr\u00f4leur d'admission dans Kubernetes), mais v\u00e9rifie \u00e9galement dynamiquement les conteneurs en cours d'ex\u00e9cution pour s'assurer qu'ils respectent les nouvelles politiques de s\u00e9curit\u00e9, en supprimant les ressources faisant r\u00e9f\u00e9rence \u00e0 des images vuln\u00e9rables.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache) et versions commerciales<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk est un scanner de vuln\u00e9rabilit\u00e9s atypique en ce sens qu'il est sp\u00e9cifiquement orient\u00e9 vers le processus de d\u00e9veloppement et se positionne comme une \u00ab solution indispensable \u00bb pour les d\u00e9veloppeurs.<\/p>\n<p>Snyk se connecte directement aux d\u00e9p\u00f4ts de code, analyse le manifeste du projet et examine le code import\u00e9 ainsi que les d\u00e9pendances directes et indirectes. Snyk prend en charge de nombreux langages de programmation populaires et peut r\u00e9v\u00e9ler des risques de licence cach\u00e9s.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Licence : libre (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u2014 un scanner de vuln\u00e9rabilit\u00e9s simple mais puissant pour les conteneurs, facilement int\u00e9grable dans un pipeline CI\/CD. Sa caract\u00e9ristique remarquable est sa simplicit\u00e9 d'installation et d'utilisation : l'application se compose d'un seul binaire et ne n\u00e9cessite ni base de donn\u00e9es ni biblioth\u00e8ques suppl\u00e9mentaires.<\/p>\n<p>L'ombre de la simplicit\u00e9 de Trivy est qu'il faudra comprendre comment analyser et transmettre les r\u00e9sultats au format JSON afin qu'ils puissent \u00eatre utilis\u00e9s par d'autres outils de s\u00e9curit\u00e9 Kubernetes.<\/p>\n<h2>S\u00e9curit\u00e9 d'ex\u00e9cution dans Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco est un ensemble d'outils pour assurer la s\u00e9curit\u00e9 des environnements cloud d'ex\u00e9cution. Il fait partie de la famille des projets <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>En utilisant l'outil Sysdig pour fonctionner au niveau du noyau Linux et le profilage des appels syst\u00e8me, Falco permet une profondeur d'analyse du comportement du syst\u00e8me. Son m\u00e9canisme de r\u00e8gles d'ex\u00e9cution est capable de d\u00e9tecter des activit\u00e9s suspectes dans les applications, conteneurs, h\u00f4te sous-jacent et orchestrateur Kubernetes.<\/p>\n<p>Falco offre une transparence totale du runtime et d\u00e9tecte les menaces en d\u00e9ployant des agents sp\u00e9ciaux sur les n\u0153uds Kubernetes. Cela \u00e9limine le besoin de modifier les conteneurs en y incorporant du code tiers ou en ajoutant des conteneurs sidecar.<\/p>\n<h3>Frameworks de s\u00e9curit\u00e9 Linux pour l'ex\u00e9cution<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCes frameworks natifs au noyau Linux ne sont pas des \u00ab outils de s\u00e9curit\u00e9 Kubernetes \u00bb au sens traditionnel, mais m\u00e9ritent d'\u00eatre mentionn\u00e9s car ils constituent un \u00e9l\u00e9ment important dans le contexte de la s\u00e9curit\u00e9 d'ex\u00e9cution, ce qui est inclus dans la Politique de s\u00e9curit\u00e9 des pods Kubernetes (PSP).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> associe un profil de s\u00e9curit\u00e9 aux processus ex\u00e9cut\u00e9s dans le conteneur, d\u00e9finissant les privil\u00e8ges du syst\u00e8me de fichiers, les r\u00e8gles d'acc\u00e8s r\u00e9seau, le lien des biblioth\u00e8ques, etc. C'est un syst\u00e8me bas\u00e9 sur le contr\u00f4le d'acc\u00e8s mandat\u00e9 (Mandatory Access Control, MAC). En d'autres termes, il emp\u00eache l'ex\u00e9cution d'actions interdites.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) est un module de s\u00e9curit\u00e9 avanc\u00e9e dans le noyau Linux, similaire \u00e0 AppArmor sur certains aspects et souvent compar\u00e9 \u00e0 celui-ci. SELinux surpasse AppArmor en puissance, flexibilit\u00e9 et finesse des r\u00e9glages. Ses inconv\u00e9nients sont le temps d'apprentissage prolong\u00e9 et la complexit\u00e9 accrue.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> et seccomp-bpf permettent de filtrer les appels syst\u00e8me, bloquant l'ex\u00e9cution de ceux qui sont potentiellement dangereux pour le syst\u00e8me d'exploitation sous-jacent et qui ne sont pas n\u00e9cessaires au bon fonctionnement des applications utilisateur. Seccomp pr\u00e9sente certaines similitudes avec Falco, bien qu'il ne connaisse pas les sp\u00e9cificit\u00e9s des conteneurs.<\/p>\n<h3>Sysdig open source<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig est un outil complet pour l'analyse, le diagnostic et le d\u00e9bogage des syst\u00e8mes Linux (il fonctionne \u00e9galement sur Windows et macOS, mais avec des fonctionnalit\u00e9s limit\u00e9es). Il peut \u00eatre utilis\u00e9 pour collecter des informations d\u00e9taill\u00e9es, des v\u00e9rifications et des expertises criminelles. <i>(forensics)<\/i> du syst\u00e8me de base et de tous les conteneurs qui s'ex\u00e9cutent dessus.<\/p>\n<p>De plus, Sysdig prend initialement en charge les environnements d'ex\u00e9cution pour les conteneurs et les m\u00e9tadonn\u00e9es Kubernetes, ajoutant des dimensions et des \u00e9tiquettes suppl\u00e9mentaires \u00e0 toutes les informations collect\u00e9es sur le comportement du syst\u00e8me. Il existe plusieurs fa\u00e7ons d'analyser un cluster Kubernetes en utilisant Sysdig : vous pouvez effectuer une capture \u00e0 un moment donn\u00e9 via <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> ou d\u00e9marrer une interface interactive bas\u00e9e sur ncurses \u00e0 l'aide du plugin <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>S\u00e9curit\u00e9 r\u00e9seau Kubernetes<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto propose une \"s\u00e9curit\u00e9 s\u00e9par\u00e9e du r\u00e9seau et de l'infrastructure\". Cela signifie que les services Kubernetes re\u00e7oivent non seulement un ID local (c'est-\u00e0-dire ServiceAccount dans Kubernetes), mais aussi un identifiant\/empreinte universelle qui peut \u00eatre utilis\u00e9e pour une interaction s\u00e9curis\u00e9e et mutuellement v\u00e9rifiable avec tout autre service, par exemple, dans le cluster OpenShift.<\/p>\n<p>Aporeto est capable de g\u00e9n\u00e9rer un identifiant unique non seulement pour Kubernetes\/containers, mais aussi pour les h\u00f4tes, les fonctions cloud et les utilisateurs. En fonction de ces identifiants et de l'ensemble des r\u00e8gles de s\u00e9curit\u00e9 r\u00e9seau d\u00e9finies par l'administrateur, les communications seront autoris\u00e9es ou bloqu\u00e9es.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico est g\u00e9n\u00e9ralement d\u00e9ploy\u00e9 lors de l'installation de l'orchestrateur de conteneurs, permettant de cr\u00e9er un r\u00e9seau virtuel reliant les conteneurs. En plus de cette fonctionnalit\u00e9 r\u00e9seau de base, le projet Calico travaille avec les politiques r\u00e9seau de Kubernetes et son propre ensemble de profils de s\u00e9curit\u00e9 r\u00e9seau, prenant en charge les ACL (listes de contr\u00f4le d'acc\u00e8s) des points de terminaison et des r\u00e8gles de s\u00e9curit\u00e9 r\u00e9seau bas\u00e9es sur des annotations pour le trafic Ingress et Egress.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium agit en tant que pare-feu pour les conteneurs et offre des fonctionnalit\u00e9s de s\u00e9curit\u00e9 r\u00e9seau, initialement adapt\u00e9es \u00e0 Kubernetes et aux charges de travail microservices. Cilium utilise une nouvelle technologie du noyau Linux appel\u00e9e BPF (Berkeley Packet Filter) pour filtrer, surveiller, rediriger et ajuster les donn\u00e9es.<\/p>\n<p>Cilium est capable de d\u00e9ployer des politiques d'acc\u00e8s r\u00e9seau bas\u00e9es sur les identifiants des conteneurs, en utilisant des \u00e9tiquettes Docker ou Kubernetes et des m\u00e9tadonn\u00e9es. Cilium comprend \u00e9galement et filtre divers protocoles de niveau 7, tels que HTTP ou gRPC, permettant de d\u00e9finir un ensemble d'appels REST qui, par exemple, seront autoris\u00e9s entre deux d\u00e9ploiements Kubernetes.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio est largement connu comme une mise en \u0153uvre de la paradigme de service mesh en d\u00e9ployant un plane de contr\u00f4le ind\u00e9pendante de la plateforme et en redirigeant tout le trafic de service g\u00e9r\u00e9 via des proxies Envoy dynamiquement configurables. Istio tire parti de cette repr\u00e9sentation avanc\u00e9e de tous les microservices et conteneurs pour mettre en \u0153uvre diverses strat\u00e9gies de s\u00e9curit\u00e9 r\u00e9seau.<\/p>\n<p>Les capacit\u00e9s d'Istio en mati\u00e8re de s\u00e9curit\u00e9 r\u00e9seau incluent un chiffrement TLS transparent pour am\u00e9liorer automatiquement le protocole de communication entre microservices en HTTPS et son propre syst\u00e8me RBAC pour identifier et autoriser l'\u00e9change de donn\u00e9es entre diff\u00e9rentes charges de travail dans le cluster.<\/p>\n<p><i><b>Note de traduction.<\/b>: Pour en savoir plus sur les fonctionnalit\u00e9s de s\u00e9curit\u00e9 d'Istio, lisez <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">cet article<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans cette solution, appel\u00e9e \u00ab pare-feu Kubernetes \u00bb, l'accent est mis sur une approche de la s\u00e9curit\u00e9 r\u00e9seau \u00e0 confiance nulle.<\/p>\n<p>\u00c0 l'instar d'autres solutions r\u00e9seau con\u00e7ues pour Kubernetes, Tigera s'appuie sur des m\u00e9tadonn\u00e9es pour identifier divers services et objets dans le cluster, offrant une d\u00e9tection des probl\u00e8mes en runtime, une v\u00e9rification continue de la conformit\u00e9 et une visibilit\u00e9 r\u00e9seau pour les infrastructures multicloud ou hybrides \u00e0 conteneurs monolithiques.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/open-source<\/a><\/noindex><\/li>\n<li>Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes est une impl\u00e9mentation simple et claire de la sp\u00e9cification des politiques r\u00e9seau Kubernetes. Sa caract\u00e9ristique la plus remarquable est qu'elle ne n\u00e9cessite pas de plan de contr\u00f4le central pour coordonner le r\u00e9seau, contrairement aux produits similaires de s\u00e9curit\u00e9 r\u00e9seau Kubernetes. Cela rend la solution trivialement \u00e9volutive. Dans Trireme, cela est r\u00e9alis\u00e9 en installant un agent sur chaque n\u0153ud qui se connecte directement \u00e0 la pile TCP\/IP de l'h\u00f4te.<\/p>\n<h2>Distribution d'images et gestion des secrets<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas est une API open source pour l'audit et la gestion de la cha\u00eene d'approvisionnement des logiciels. Au niveau de base, Grafeas est un outil de collecte de m\u00e9tadonn\u00e9es et de r\u00e9sultats d'audit. Il peut \u00eatre utilis\u00e9 pour suivre la conformit\u00e9 aux meilleures pratiques de s\u00e9curit\u00e9 au sein d'une organisation.<\/p>\n<p>Cette source centralis\u00e9e de v\u00e9rit\u00e9 aide \u00e0 r\u00e9pondre \u00e0 des questions telles que :<\/p>\n<ul>\n<li> Qui a construit et sign\u00e9 un conteneur sp\u00e9cifique ?<\/li>\n<li> A-t-il pass\u00e9 tous les scanners de s\u00e9curit\u00e9 et les v\u00e9rifications requises par la politique de s\u00e9curit\u00e9 ? Quand ? Quels \u00e9taient les r\u00e9sultats ? <\/li>\n<li> Qui l'a d\u00e9ploy\u00e9 en production ? Quels param\u00e8tres ont \u00e9t\u00e9 utilis\u00e9s pour le d\u00e9ploiement ?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto est un cadre con\u00e7u pour garantir l'int\u00e9grit\u00e9, l'authentification et l'audit de l'ensemble de la cha\u00eene d'approvisionnement logicielle. Lors du d\u00e9ploiement d'In-toto dans une infrastructure, un plan est d'abord d\u00e9fini, d\u00e9crivant les diff\u00e9rentes \u00e9tapes du pipeline (r\u00e9f\u00e9rentiel, outils CI\/CD, outils QA, build d'artefacts, etc.) et les utilisateurs (responsables) autoris\u00e9s \u00e0 les initier.<\/p>\n<p>In-toto contr\u00f4le l'ex\u00e9cution du plan, v\u00e9rifiant que chaque t\u00e2che de la cha\u00eene est correctement effectu\u00e9e par uniquement du personnel autoris\u00e9 et qu'aucune manipulation non autoris\u00e9e n'a \u00e9t\u00e9 effectu\u00e9e pendant le traitement du produit.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris est un contr\u00f4leur d'admission pour Kubernetes; il est utilis\u00e9 pour des v\u00e9rifications de confiance sur le contenu. Portieris utilise le serveur <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(nous en avons parl\u00e9 \u00e0 la fin <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">de cet article<\/a><\/noindex> \u2014 <b>Note de traduction.<\/b>)<\/i> comme source de v\u00e9rit\u00e9 pour valider les artefacts de confiance et sign\u00e9s (c'est-\u00e0-dire les images de conteneurs approuv\u00e9es).<\/p>\n<p>Lorsque vous cr\u00e9ez ou modifiez une charge de travail dans Kubernetes, Portieris t\u00e9l\u00e9charge des informations sur la signature et la politique de confiance relative au contenu pour les images de conteneurs demand\u00e9es, et effectue des modifications en temps r\u00e9el dans l'objet JSON de l'API pour ex\u00e9cuter les versions sign\u00e9es de ces images si n\u00e9cessaire.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Licence : libre (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault est une solution s\u00e9curis\u00e9e pour le stockage d'informations sensibles : mots de passe, tokens OAuth, certificats PKI, comptes d'acc\u00e8s, secrets Kubernetes, etc. Vault prend en charge de nombreuses fonctionnalit\u00e9s avanc\u00e9es telles que la location de tokens de s\u00e9curit\u00e9 \u00e9ph\u00e9m\u00e8res ou l'organisation de la rotation des cl\u00e9s.<\/p>\n<p>Avec le Helm chart, Vault peut \u00eatre d\u00e9ploy\u00e9 comme un nouveau d\u00e9ploiement dans un cluster Kubernetes avec Consul comme backend de stockage. Il prend en charge les ressources natives de Kubernetes telles que les jetons ServiceAccount et peut m\u00eame servir de stockage secret par d\u00e9faut pour Kubernetes.<\/p>\n<p><i><b>Note de traduction.<\/b>: \u00c0 propos, juste hier, la soci\u00e9t\u00e9 HashiCorp, qui d\u00e9veloppe Vault, a annonc\u00e9 certaines am\u00e9liorations pour l'utilisation de Vault dans Kubernetes, en particulier concernant le Helm chart. Pour plus de d\u00e9tails, consultez le <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">blog du d\u00e9veloppeur<\/a><\/noindex>.<\/i><\/p>\n<h2>Audit de s\u00e9curit\u00e9 Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench est une application Go qui v\u00e9rifie si Kubernetes est d\u00e9ploy\u00e9 en toute s\u00e9curit\u00e9 en ex\u00e9cutant des tests de la liste <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench recherche des param\u00e8tres de configuration non s\u00e9curis\u00e9s parmi les composants du cluster (etcd, API, controller manager, etc.), des droits d'acc\u00e8s douteux aux fichiers, des comptes non s\u00e9curis\u00e9s ou des ports ouverts, des quotas de ressources, des r\u00e9glages de limitation du nombre d'appels \u00e0 l'API pour se prot\u00e9ger contre les attaques DoS, etc.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter \"chasse\" les vuln\u00e9rabilit\u00e9s potentielles (comme l'ex\u00e9cution de code \u00e0 distance ou la divulgation de donn\u00e9es) dans les clusters Kubernetes. Kube-hunter peut \u00eatre ex\u00e9cut\u00e9 en tant que scanner distant \u2014 dans ce cas, il \u00e9valuera le cluster du point de vue d'un attaquant externe \u2014 ou en tant que pod \u00e0 l'int\u00e9rieur du cluster.<\/p>\n<p>Une caract\u00e9ristique distincte de Kube-hunter est le mode \u00ab chasse active \u00bb, durant lequel il ne se contente pas de signaler des probl\u00e8mes, mais tente \u00e9galement d'exploiter les vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es dans le cluster cible, ce qui pourrait potentiellement nuire \u00e0 son fonctionnement. Utilisez-le avec pr\u00e9caution !<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Licence : libre (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit est un outil en ligne de commande, initialement d\u00e9velopp\u00e9 par Shopify, pour auditer la configuration de Kubernetes afin de d\u00e9tecter divers probl\u00e8mes li\u00e9s \u00e0 la s\u00e9curit\u00e9. Par exemple, il aide \u00e0 identifier les conteneurs fonctionnant sans restrictions, avec des privil\u00e8ges de superutilisateur, abusant de privil\u00e8ges ou utilisant le ServiceAccount par d\u00e9faut.<\/p>\n<p>Kubeaudit offre \u00e9galement d'autres fonctionnalit\u00e9s int\u00e9ressantes. Par exemple, il peut analyser des fichiers YAML locaux, identifiant les lacunes dans la configuration pouvant entra\u00eener des probl\u00e8mes de s\u00e9curit\u00e9 et les corrige automatiquement.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec est un outil particulier en ce sens qu'il scanne directement les fichiers YAML d\u00e9crivant les ressources Kubernetes \u00e0 la recherche de param\u00e8tres faibles susceptibles d'affecter la s\u00e9curit\u00e9.<\/p>\n<p>Par exemple, il peut d\u00e9tecter des privil\u00e8ges et des autorisations excessives accord\u00e9s au pod, ex\u00e9cuter un conteneur avec root en tant qu'utilisateur par d\u00e9faut, se connecter \u00e0 l'espace de noms r\u00e9seau de l'h\u00f4te ou des montages dangereux. <code>\/proc<\/code> h\u00f4tes ou sockets Docker. Une autre fonctionnalit\u00e9 int\u00e9ressante de Kubesec est le service de d\u00e9monstration en ligne, o\u00f9 vous pouvez t\u00e9l\u00e9charger un fichier YAML et imm\u00e9diatement effectuer son analyse.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Licence : libre (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLe concept d'OPA (Open Policy Agent) consiste \u00e0 s\u00e9parer les politiques de s\u00e9curit\u00e9 et les meilleures pratiques en mati\u00e8re de s\u00e9curit\u00e9 de la plateforme d'ex\u00e9cution sp\u00e9cifique : Docker, Kubernetes, Mesosphere, OpenShift ou toute combinaison de celles-ci.<\/p>\n<p>Par exemple, vous pouvez d\u00e9ployer OPA en tant qu'arri\u00e8re-plan pour le contr\u00f4leur d'admission Kubernetes, lui d\u00e9l\u00e9guant les d\u00e9cisions de s\u00e9curit\u00e9. Ainsi, l'agent OPA pourra v\u00e9rifier, rejeter et m\u00eame modifier les requ\u00eates \u00e0 la vol\u00e9e, garantissant le respect des param\u00e8tres de s\u00e9curit\u00e9 d\u00e9finis. Les politiques de s\u00e9curit\u00e9 dans OPA sont \u00e9crites dans son propre langage DSL, Rego.<\/p>\n<p><i><b>Note de traduction.<\/b>: Nous avons \u00e9crit plus sur OPA (et SPIFFE) dans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">cet article<\/a><\/noindex>.<\/i><\/p>\n<h2>Outils commerciaux complets pour l'analyse de la s\u00e9curit\u00e9 Kubernetes<\/h2>\n<p>\nNous avons d\u00e9cid\u00e9 de cr\u00e9er une cat\u00e9gorie distincte pour les plateformes commerciales, car elles couvrent g\u00e9n\u00e9ralement plusieurs domaines de s\u00e9curit\u00e9. Un aper\u00e7u de leurs capacit\u00e9s peut \u00eatre obtenu \u00e0 partir du tableau :<\/p>\n<p><img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Expertise avanc\u00e9e et analyse post mortem avec capture compl\u00e8te des appels syst\u00e8me <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">Aqua Security<\/a><\/noindex>.<\/i><\/p>\n<h3>www.aquasec.com<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">Cet outil commercial est destin\u00e9 aux conteneurs et aux charges de travail cloud. Il offre :<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCet outil commercial est con\u00e7u pour les conteneurs et les charges de travail en nuage. Il fournit :<\/p>\n<ul>\n<li> Analyse d'images, int\u00e9gr\u00e9e \u00e0 un registre de conteneurs ou \u00e0 un pipeline CI\/CD ;<\/li>\n<li> Protection en temps d'ex\u00e9cution avec d\u00e9tection des modifications dans les conteneurs et d'autres activit\u00e9s suspectes ;<\/li>\n<li> Pare-feu natif pour conteneurs ;<\/li>\n<li> S\u00e9curit\u00e9 pour serverless dans les services cloud ;<\/li>\n<li> V\u00e9rification de conformit\u00e9 et audit, associ\u00e9s \u00e0 la journalisation des \u00e9v\u00e9nements.<\/li>\n<\/ul>\n<p>\n<i><b>Note de traduction.<\/b>: Il convient \u00e9galement de noter qu'il existe une <b>composante gratuite du produit appel\u00e9e <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, permettant de scanner les images des conteneurs pour d\u00e9tecter des vuln\u00e9rabilit\u00e9s. Une comparaison de ses fonctionnalit\u00e9s avec les versions payantes est pr\u00e9sent\u00e9e dans <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">ce tableau<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 s'int\u00e8gre dans l'infrastructure en installant un d\u00e9tecteur dans un cluster Kubernetes local ou cloud. Ce d\u00e9tecteur collecte la t\u00e9l\u00e9m\u00e9trie de l'h\u00f4te et du r\u00e9seau, la corr\u00e9lant avec diff\u00e9rents types d'attaques.<\/p>\n<p>L'\u00e9quipe de Capsule8 se donne pour mission de d\u00e9tecter pr\u00e9cocement et de pr\u00e9venir les attaques exploitant des <i>(0-day)<\/i> vuln\u00e9rabilit\u00e9s. Capsule8 peut charger des r\u00e8gles de s\u00e9curit\u00e9 affin\u00e9es directement sur les d\u00e9tecteurs en r\u00e9ponse aux menaces et vuln\u00e9rabilit\u00e9s r\u00e9cemment d\u00e9couvertes.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin agit en tant que contrepartie pour l'entreprise vis-\u00e0-vis de divers organismes s'occupant des normes de s\u00e9curit\u00e9. Il peut non seulement analyser des images, mais aussi s'int\u00e9grer dans le pipeline CI\/CD, bloquant les images non conformes aux normes avant leur entr\u00e9e dans les d\u00e9p\u00f4ts priv\u00e9s.<\/p>\n<p>Le package de s\u00e9curit\u00e9 de Cavirin utilise l'apprentissage automatique pour \u00e9valuer l'\u00e9tat de la cybers\u00e9curit\u00e9, propose des conseils pour am\u00e9liorer la s\u00e9curit\u00e9 et renforcer la conformit\u00e9 aux normes de s\u00e9curit\u00e9.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCloud Security Command Center aide les \u00e9quipes de s\u00e9curit\u00e9 \u00e0 collecter des donn\u00e9es, \u00e0 d\u00e9tecter des menaces et \u00e0 les \u00e9liminer avant qu'elles ne nuisent \u00e0 l'entreprise.<\/p>\n<p>Comme son nom l'indique, Google Cloud SCC est un tableau de bord unifi\u00e9 dans lequel il est possible d'int\u00e9grer divers rapports de s\u00e9curit\u00e9, des m\u00e9canismes de comptage des actifs et des syst\u00e8mes de s\u00e9curit\u00e9 tiers, et de les g\u00e9rer \u00e0 partir d'une source unique et centralis\u00e9e.<\/p>\n<p>Une API interop\u00e9rable, propos\u00e9e par Google Cloud SCC, facilite l'int\u00e9gration des \u00e9v\u00e9nements de s\u00e9curit\u00e9 provenant de diverses sources, telles que Sysdig Secure (s\u00e9curit\u00e9 des conteneurs pour les applications cloud-native) ou Falco (syst\u00e8me de s\u00e9curit\u00e9 runtime Open Source).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (maintenant une partie de Qualys Inc) repose sur le concept de \u00ab s\u00e9curit\u00e9 int\u00e9gr\u00e9e \u00bb. Apr\u00e8s avoir scann\u00e9 l'image originale \u00e0 la recherche de vuln\u00e9rabilit\u00e9s en utilisant des m\u00e9thodes d'analyse statistique et en effectuant des v\u00e9rifications CVE, Layered Insight remplace celle-ci par une image instrument\u00e9e contenant un agent sous forme de binaire.<\/p>\n<p>Cet agent contient des tests de s\u00e9curit\u00e9 runtime pour analyser le trafic r\u00e9seau du conteneur, les flux I\/O et l'activit\u00e9 de l'application. En outre, il peut effectuer des v\u00e9rifications de s\u00e9curit\u00e9 suppl\u00e9mentaires d\u00e9finies par l'administrateur de l'infrastructure ou les \u00e9quipes DevOps.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector effectue une v\u00e9rification de la s\u00e9curit\u00e9 des conteneurs et assure une protection en temps r\u00e9el en analysant l'activit\u00e9 r\u00e9seau et le comportement des applications, cr\u00e9ant un profil de s\u00e9curit\u00e9 individuel pour chaque conteneur. Il peut \u00e9galement bloquer de mani\u00e8re autonome les menaces en isolant l'activit\u00e9 suspecte gr\u00e2ce \u00e0 des modifications des r\u00e8gles du pare-feu local.<\/p>\n<p>L'int\u00e9gration r\u00e9seau de NeuVector, connue sous le nom de Security Mesh, est capable de r\u00e9aliser une analyse approfondie des paquets et un filtrage au niveau 7 pour toutes les connexions r\u00e9seau au sein du service mesh.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa plateforme de s\u00e9curit\u00e9 des conteneurs StackRox tente de couvrir tout le cycle de vie des applications Kubernetes dans le cluster. Comme d'autres plateformes commerciales de cette liste, StackRox g\u00e9n\u00e8re un profil runtime bas\u00e9 sur le comportement observ\u00e9 du conteneur et d\u00e9clenche automatiquement des alertes en cas d'anomalies.<\/p>\n<p>De plus, StackRox analyse les configurations Kubernetes en utilisant CIS Kubernetes et d'autres ensembles de r\u00e8gles pour \u00e9valuer la conformit\u00e9 des conteneurs.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure prot\u00e8ge les applications tout au long du cycle de vie du conteneur et de Kubernetes. Il <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">scanne les images<\/a><\/noindex> des conteneurs, fournit <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">une protection runtime<\/a><\/noindex> bas\u00e9e sur des donn\u00e9es d'apprentissage automatique, effectue une expertise criminelle pour identifier les vuln\u00e9rabilit\u00e9s, bloque les menaces, surveille la <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">conformit\u00e9 aux normes \u00e9tablies<\/a><\/noindex> et r\u00e9alise un audit des activit\u00e9s dans les microservices.<\/p>\n<p>Sysdig Secure s'int\u00e8gre aux outils CI\/CD tels que Jenkins et surveille les images t\u00e9l\u00e9charg\u00e9es depuis les d\u00e9p\u00f4ts Docker, emp\u00eachant l'apparition d'images dangereuses en production. Il offre \u00e9galement une s\u00e9curit\u00e9 runtime compl\u00e8te, y compris :<\/p>\n<ul>\n<li> un profilage runtime bas\u00e9 sur ML et une d\u00e9tection des anomalies;<\/li>\n<li> Les politiques de runtime bas\u00e9es sur des \u00e9v\u00e9nements syst\u00e8me, l'API K8s-audit, les projets communautaires (FIM \u2014 file integrity monitoring; cryptojacking) et le framework <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> r\u00e9action et r\u00e9solution des incidents.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAvant l'\u00e9mergence des conteneurs, Tenable \u00e9tait largement reconnue dans l'industrie comme l'entreprise ayant d\u00e9velopp\u00e9 Nessus \u2014 un outil populaire pour la recherche de vuln\u00e9rabilit\u00e9s et l'audit de s\u00e9curit\u00e9.<\/p>\n<p>Tenable Container Security s'appuie sur l'expertise de l'entreprise en mati\u00e8re de s\u00e9curit\u00e9 informatique pour int\u00e9grer le pipeline CI\/CD avec des bases de donn\u00e9es de vuln\u00e9rabilit\u00e9s, des paquets sp\u00e9cialis\u00e9s pour la d\u00e9tection de logiciels malveillants et des recommandations pour att\u00e9nuer les menaces \u00e0 la s\u00e9curit\u00e9.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Site : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Licence : commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ outils pour la s\u00e9curit\u00e9 de Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock se pr\u00e9sente comme une plateforme ax\u00e9e sur les services cloud et les conteneurs. Twistlock prend en charge diff\u00e9rents fournisseurs de cloud (AWS, Azure, GCP), des orchestrateurs de conteneurs (Kubernetes, Mesosphere, OpenShift, Docker), des environnements d'ex\u00e9cution serverless, des frameworks mesh et des outils CI\/CD.<\/p>\n<p>En plus des m\u00e9thodes de s\u00e9curit\u00e9 d'entreprise standard comme l'int\u00e9gration dans le pipeline CI\/CD ou le scan d'images, Twistlock utilise l'apprentissage automatique pour g\u00e9n\u00e9rer des mod\u00e8les comportementaux et des r\u00e8gles r\u00e9seau qui tiennent compte des sp\u00e9cificit\u00e9s des conteneurs.<\/p>\n<p>Il y a quelque temps, Twistlock a \u00e9t\u00e9 acquis par Palo Alto Networks, qui poss\u00e8de les projets Evident.io et RedLock. On ne sait pas encore comment ces trois plateformes seront int\u00e9gr\u00e9es dans <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> de Palo Alto.<\/p>\n<h2>Aidez \u00e0 cr\u00e9er le meilleur catalogue d'outils de s\u00e9curit\u00e9 Kubernetes !<\/h2>\n<p>\nNous nous effor\u00e7ons de rendre ce catalogue aussi complet que possible, et pour cela, nous avons besoin de votre aide ! Contactez-nous (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), si vous connaissez un excellent outil qui m\u00e9rite d'\u00eatre inclus dans cette liste, ou si vous avez rep\u00e9r\u00e9 une erreur\/information obsol\u00e8te.<\/p>\n<p>Vous pouvez \u00e9galement vous inscrire \u00e0 notre <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">newsletter mensuelle<\/a><\/noindex> pour des nouvelles de l'\u00e9cosyst\u00e8me cloud-native et des histoires de projets int\u00e9ressants dans le domaine de la s\u00e9curit\u00e9 Kubernetes.<\/p>\n<h2>P.S. de l'auteur<\/h2>\n<p>\nLisez aussi dans notre blog :<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Introduction aux politiques r\u00e9seau Kubernetes pour les professionnels de la s\u00e9curit\u00e9<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker et Kubernetes dans des environnements exigeants en mati\u00e8re de s\u00e9curit\u00e9<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 meilleures pratiques en mati\u00e8re de s\u00e9curit\u00e9 dans Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 fa\u00e7ons de (ne pas) devenir une victime de hacking dans Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA et SPIFFE \u2014 deux nouveaux projets dans la CNCF pour la s\u00e9curit\u00e9 des applications cloud<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ outils pour la s\u00e9curit\u00e9 de Kubernetes | ProHoster","description":"Ex.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}