33+ strumenti per la sicurezza di Kubernetes

Nota del traduttore.: Se vi state chiedendo sulla sicurezza dell'infrastruttura basata su Kubernetes, questa eccellente panoramica di Sysdig sarà un ottimo punto di partenza per una familiarizzazione rapida con le soluzioni attuali. Include sia sistemi complessi provenienti da noti attori del mercato sia utilità decisamente più modeste che affrontano specifici problemi. E come sempre, saremo felici di conoscere la vostra esperienza nell'uso di questi strumenti e vedere i link ad altri progetti nei commenti.

33+ strumenti per la sicurezza di Kubernetes
I prodotti software per garantire la sicurezza di Kubernetes… ce ne sono così tanti, e ognuno ha i propri obiettivi, aree di applicazione e licenze.

Ecco perché abbiamo deciso di creare questo elenco, includendo progetti open source e piattaforme commerciali di diversi fornitori. Speriamo che vi aiuti a scegliere quelli di maggiore interesse e a indirizzarvi nella giusta direzione a seconda delle vostre esigenze specifiche relative alla sicurezza di Kubernetes.

Categorie

Per semplificare la navigazione nell'elenco, gli strumenti sono suddivisi per funzionalità principali e aree di applicazione. Sono emerse le seguenti sezioni:

  • Scansione delle immagini Kubernetes e analisi statica;
  • Sicurezza runtime;
  • Sicurezza di rete in Kubernetes;
  • Distribuzione delle immagini e gestione dei segreti;
  • Audit di sicurezza di Kubernetes;
  • Prodotti commerciali completi.

Passiamo al sodo:

Scansione delle immagini Kubernetes

Anchore

  • Sito: anchore.com
  • Licenza: gratuita (Apache) e proposta commerciale

33+ strumenti per la sicurezza di Kubernetes

Il pacchetto Anchore analizza le immagini dei container e consente di eseguire controlli di sicurezza in base alle politiche definite dall'utente.

Oltre alla scansione standard delle immagini dei container per vulnerabilità note dalle banche dati CVE, Anchore esegue numerosi controlli aggiuntivi come parte della politica di scansione: verifica Dockerfile, fuga di credenziali, pacchetti dei linguaggi di programmazione utilizzati (npm, maven, ecc.), licenze software e molto altro.

Clair

33+ strumenti per la sicurezza di Kubernetes

Clair è stato uno dei primi progetti open source per la scansione delle immagini. È ampiamente conosciuto come scanner di sicurezza alla base del registro delle immagini Quay (anch'esso di CoreOS — nota del traduttore.). Clair è in grado di raccogliere informazioni sui CVE da numerose fonti, inclusi gli elenchi delle vulnerabilità specifiche per le distribuzioni Linux gestiti dai team di sicurezza di Debian, Red Hat o Ubuntu.

A differenza di Anchore, Clair si occupa principalmente di cercare vulnerabilità e di abbinare i dati con i CVE. Tuttavia, il prodotto offre agli utenti alcune possibilità di estensione delle funzionalità tramite driver plug-in.

Dagda

33+ strumenti per la sicurezza di Kubernetes

Dagda esegue un'analisi statica delle immagini dei container per rilevare vulnerabilità conosciute, trojan, virus, malware e altre minacce.

Due caratteristiche distintive del pacchetto Dagda rispetto ad altri strumenti simili sono:

  • Si integra perfettamente con ClamAV, fungendo non solo da strumento per la scansione delle immagini dei container, ma anche come antivirus.
  • Inoltre, fornisce protezione in tempo reale, ricevendo eventi dal demone Docker e integrandosi con Falco (vedi sotto) per raccogliere eventi di sicurezza durante l'esecuzione del container.

KubeXray

  • Sito: github.com/jfrog/kubexray
  • Licenza: libera (Apache), ma richiede l'accesso ai dati da JFrog Xray (prodotto commerciale)

33+ strumenti per la sicurezza di Kubernetes

KubeXray «ascolta» eventi dell'API server Kubernetes e, con i metadati di JFrog Xray, assicura che vengano avviati solo i pod che rispettano le attuali policy.

KubeXray non solo esegue audit di nuovi o aggiornati contenitori nei deployment (analogamente a un admission controller in Kubernetes), ma controlla anche dinamicamente i contenitori in esecuzione per garantire la conformità alle nuove policy di sicurezza, rimuovendo risorse che fanno riferimento a immagini vulnerabili.

Snyk

  • Sito: snyk.io
  • Licenza: versione gratuita (Apache) e commerciale

33+ strumenti per la sicurezza di Kubernetes

Snyk è uno scanner di vulnerabilità unico nel suo genere, in quanto è specificamente orientato al processo di sviluppo ed è promosso come una «soluzione indispensabile» per gli sviluppatori.

Snyk si connette direttamente ai repository di codice, analizza il manifesto del progetto e verifica il codice importato assieme alle dipendenze dirette e indirette. Snyk supporta molti linguaggi di programmazione popolari e può identificare rischi di licenza nascosti.

Trivy

33+ strumenti per la sicurezza di Kubernetes

Trivy — un scanner di vulnerabilità semplice ma potente per container, facilmente integrabile nel pipeline CI/CD. La sua caratteristica distintiva è la semplicità di installazione e utilizzo: l'applicazione consiste in un singolo file binario e non richiede l'installazione di un database o di librerie aggiuntive.

Il rovescio della medaglia della semplicità di Trivy è che sarà necessario capire come analizzare e inviare i risultati in formato JSON affinché possano essere utilizzati da altri strumenti di sicurezza Kubernetes.

Sicurezza runtime in Kubernetes

Falco

33+ strumenti per la sicurezza di Kubernetes

Falco è un insieme di strumenti per garantire la sicurezza degli ambienti di runtime nel cloud. Fa parte della famiglia di progetti CNCF.

Utilizzando gli strumenti di Sysdig per operare a livello kernel Linux e per il profiling delle chiamate di sistema, Falco consente di analizzare a fondo il comportamento del sistema. Il suo meccanismo di regole runtime è in grado di rilevare attività sospette nelle applicazioni, nei container, nell'host sottostante e nell'orchestratore Kubernetes.

Falco garantisce la massima trasparenza nel funzionamento del runtime e nella rilevazione delle minacce, posizionando agenti speciali sui nodi Kubernetes. Di conseguenza, non è necessario modificare i container, né inserire codice esterno o collegare container sidecar.

Framework di sicurezza Linux per il runtime

33+ strumenti per la sicurezza di Kubernetes

Questi framework nativi del kernel Linux non sono strumenti di sicurezza per Kubernetes nel senso tradizionale, ma meritano di essere menzionati poiché rappresentano un elemento importante nella sicurezza del runtime, integrato nella Kubernetes Pod Security Policy (PSP).

AppArmor collega un profilo di sicurezza ai processi in esecuzione nel container, definendo privilegi di accesso al file system, regole di accesso di rete, collegamenti a librerie, ecc. È un sistema basato su controllo degli accessi obbligatorio (Mandatory Access Control, MAC). In altre parole, impedisce l'esecuzione di azioni non autorizzate.

Security-Enhanced Linux (SELinux) — è un modulo di sicurezza avanzata nel kernel Linux, simile in alcuni aspetti a AppArmor e spesso paragonato a quest'ultimo. SELinux supera AppArmor in potenza, flessibilità e granularità delle impostazioni. Le sue svantaggi includono una curva di apprendimento lunga e una maggiore complessità.

Seccomp e seccomp-bpf consentono di filtrare le chiamate di sistema, bloccando l'esecuzione di quelle potenzialmente pericolose per il sistema operativo di base e non necessarie per il normale funzionamento delle applicazioni utente. Seccomp condivide alcune somiglianze con Falco, sebbene non conosca le specificità dei contenitori.

Sysdig open source

33+ strumenti per la sicurezza di Kubernetes

Sysdig è uno strumento completo per l'analisi, la diagnostica e il debug dei sistemi Linux (funziona anche su Windows e macOS, ma con funzionalità limitate). Può essere utilizzato per raccogliere informazioni dettagliate, ispezione e analisi forense (forensics) del sistema di base e di qualsiasi contenitore in esecuzione su di esso.

Inoltre, Sysdig supporta originariamente ambienti esecutivi per container e metadati Kubernetes, aggiungendo ulteriori misurazioni e etichette a tutte le informazioni raccolte sul comportamento del sistema. Esistono diversi modi per analizzare un cluster Kubernetes utilizzando Sysdig: è possibile effettuare una cattura in un determinato momento tramite kubectl capture oppure avviare un'interfaccia interattiva basata su ncurses utilizzando il plugin kubectl dig.

Sicurezza di rete Kubernetes

Aporeto

33+ strumenti per la sicurezza di Kubernetes

Aporeto offre «sicurezza separata dalla rete e dall'infrastruttura». Ciò significa che i servizi Kubernetes non solo ricevono un ID locale (cioè ServiceAccount in Kubernetes), ma anche un identificatore/un'impronta universale, che può essere utilizzato per interazioni sicure e mutuamente verificabili con qualsiasi altro servizio, ad esempio, nel cluster OpenShift.

Aporeto è in grado di generare un identificatore unico non solo per Kubernetes/container, ma anche per host, funzioni cloud e utenti. A seconda di questi identificatori e del set di regole di sicurezza di rete definite dall'amministratore, le comunicazioni verranno autorizzate o bloccate.

Calico

33+ strumenti per la sicurezza di Kubernetes

Calico viene generalmente implementato durante l'installazione dell'orchestratore di container, creando una rete virtuale che collega i container. Oltre a questa funzionalità di rete di base, il progetto Calico lavora con le Kubernetes Network Policies e il proprio set di profili di sicurezza di rete, supportando ACL (liste di controllo accesso) per gli endpoint e regole di sicurezza di rete basate su annotazioni per il traffico di Ingress ed Egress.

Cilium

33+ strumenti per la sicurezza di Kubernetes

Cilium agisce come un firewall per i container e fornisce funzionalità di sicurezza di rete, originariamente adattate a Kubernetes e carichi di lavoro microservizi. Cilium utilizza una nuova tecnologia del kernel Linux chiamata BPF (Berkeley Packet Filter) per filtrare, monitorare, reindirizzare e modificare i dati.

Cilium è in grado di implementare politiche di accesso di rete basate su identificatori dei container, utilizzando etichette Docker o Kubernetes e metadati. Cilium comprende e filtra anche vari protocolli di livello 7, come HTTP o gRPC, consentendo di definire un set di chiamate REST che, ad esempio, saranno autorizzate tra due deployment di Kubernetes.

Istio

  • Sito: istio.io
  • Licenza: gratuita (Apache)

33+ strumenti per la sicurezza di Kubernetes

Istio è ampiamente conosciuto come l'implementazione del paradigma service mesh attraverso il deployment di una control plane indipendente dalla piattaforma e reindirizzando tutto il traffico di servizio gestito tramite proxy Envoy configurabili dinamicamente. Istio sfrutta questa visione avanzata di microservizi e container per implementare varie strategie di sicurezza di rete.

Le capacità di Istio per garantire la sicurezza della rete includono la crittografia TLS trasparente per migliorare automaticamente il protocollo di comunicazione tra i microservizi fino a HTTPS e un proprio sistema RBAC per l'identificazione e l'autorizzazione per consentire/negare lo scambio di dati tra diverse workload nel cluster.

Nota del traduttore.: Per saperne di più sulle capacità di Istio orientate alla sicurezza, leggi in questo articolo.

Tigera

33+ strumenti per la sicurezza di Kubernetes

In questa soluzione, chiamata 'firewall Kubernetes', si pone l'accento su un approccio alla sicurezza della rete con zero fiducia.

Analogamente ad altre soluzioni di rete native per Kubernetes, Tigera si basa sui metadati per identificare vari servizi e oggetti nel cluster e fornisce rilevamento dei problemi in tempo reale, verifica continua della conformità e trasparenza della rete per infrastrutture monolitiche-contenerizzate multicloud o ibride.

Trireme

33+ strumenti per la sicurezza di Kubernetes

Trireme-Kubernetes è un'implementazione semplice e chiara della specifica delle Policy di rete di Kubernetes. La caratteristica più notevole è che, a differenza di prodotti simili per la sicurezza della rete di Kubernetes, non richiede un piano di controllo centrale per coordinare la rete (mesh). Questo rende la soluzione triviale da scalare. In Trireme, ciò si ottiene installando un agente su ogni nodo, che si connette direttamente allo stack TCP/IP dell'host.

Distribuzione delle immagini e gestione dei segreti

Grafeas

33+ strumenti per la sicurezza di Kubernetes

Grafeas è un'API open source per l'auditing e la gestione della catena di fornitura del software. A livello base, Grafeas è uno strumento per la raccolta di metadati e resoconti di auditing. Può essere utilizzato per monitorare la conformità alle best practice di sicurezza all'interno dell'organizzazione.

Questa fonte centralizzata di verità aiuta a rispondere a domande come:

  • Chi ha raccolto e firmato un determinato contenitore?
  • Ha superato tutti gli scanner di sicurezza e le verifiche previste dalla politica di sicurezza? Quando? Quali erano i risultati?
  • Chi lo ha distribuito in produzione? Quali parametri sono stati utilizzati durante il deployment?

In-toto

33+ strumenti per la sicurezza di Kubernetes

In-toto è un framework progettato per garantire integrità, autenticazione e auditing dell'intera catena di fornitura del software. Quando In-toto viene implementato nell'infrastruttura, viene prima stabilito un piano che descrive i vari passaggi nel pipeline (repository, strumenti CI/CD, strumenti QA, costruttori di artefatti, ecc.) e gli utenti (responsabili) autorizzati a iniziarli.

In-toto controlla l'esecuzione del piano, assicurandosi che ogni compito nella catena venga svolto correttamente esclusivamente da personale autorizzato e che non siano state effettuate manipolazioni non autorizzate durante il processo con il prodotto.

Portieris

33+ strumenti per la sicurezza di Kubernetes

Portieris è un admission controller per Kubernetes; viene utilizzato per controlli obbligatori sulla fiducia nei contenuti. Portieris utilizza un server Notary (ne abbiamo parlato alla fine di questo articolonota del traduttore.) come fonte di verità per la convalida di artefatti fidati e firmati (cioè immagini di contenitori approvate).

Quando si crea o si modifica un carico di lavoro in Kubernetes, Portieris carica le informazioni sulla firma e la politica di fiducia sui contenuti per le immagini di contenitori richieste e, se necessario, apporta modifiche on-the-fly all'oggetto JSON API per avviare versioni firmate di queste immagini.

Vault

33+ strumenti per la sicurezza di Kubernetes

Vault è una soluzione sicura per l'archiviazione di informazioni sensibili: password, token OAuth, certificati PKI, account di accesso, segreti Kubernetes, e altro ancora. Vault supporta molte funzionalità avanzate, come l'affitto di token di sicurezza effimeri o l'organizzazione della rotazione delle chiavi.

Con il chart Helm di Vault, è possibile effettuare il deployment come nuovo deployment in un cluster Kubernetes con Consul come backend di archiviazione. Supporta le risorse Kubernetes native come i token ServiceAccount e può persino fungere da archiviazione dei segreti di Kubernetes per impostazione predefinita.

Nota del traduttore.: A proposito, proprio ieri l'azienda HashiCorp, che sviluppa Vault, ha annunciato alcuni miglioramenti per l'uso di Vault in Kubernetes e in particolare riguardano il chart Helm. Ulteriori dettagli sono disponibili nel blog degli sviluppatori.

Audit della sicurezza di Kubernetes

Kube-bench

33+ strumenti per la sicurezza di Kubernetes

Kube-bench è un'applicazione scritta in Go, che verifica se Kubernetes è stato distribuito in modo sicuro, eseguendo test da un elenco CIS Kubernetes Benchmark.

Kube-bench verifica la configurazione insicura tra i componenti del cluster (etcd, API, controller manager, ecc.), i diritti di accesso ai file discutibili, gli account non protetti o le porte aperte, le quote delle risorse, le impostazioni di limitazione delle chiamate all'API per proteggersi dagli attacchi DoS, e così via.

Kube-hunter

33+ strumenti per la sicurezza di Kubernetes

Kube-hunter 'caccia' vulnerabilità potenziali (come l'esecuzione remota di codice o l'esposizione dei dati) nei cluster Kubernetes. Kube-hunter può essere eseguito come scanner remoto — in questo caso, valuterà il cluster dal punto di vista di un attaccante esterno — oppure come pod all'interno del cluster.

Una caratteristica distintiva di Kube-hunter è la modalità 'attiva di caccia', durante la quale non solo segnala i problemi, ma cerca anche di sfruttare le vulnerabilità trovate nel cluster target, che potrebbero potenzialmente danneggiare il suo funzionamento. Usate quindi con cautela!

Kubeaudit

33+ strumenti per la sicurezza di Kubernetes

Kubeaudit è uno strumento da riga di comando originariamente sviluppato in Shopify per auditare la configurazione di Kubernetes per identificare vari problemi di sicurezza. Ad esempio, aiuta a scoprire contenitori in esecuzione senza restrizioni, con permessi di superutente, che abusano delle privilegiate oppure utilizzano il ServiceAccount predefinito.

Kubeaudit ha anche altre funzionalità interessanti. Ad esempio, è in grado di analizzare file YAML locali, identificando carenze nella configurazione che potrebbero portare a problemi di sicurezza e correggendole automaticamente.

Kubesec

33+ strumenti per la sicurezza di Kubernetes

Kubesec è uno strumento speciale in quanto scansiona direttamente i file YAML che descrivono le risorse Kubernetes alla ricerca di parametri vulnerabili che potrebbero influire sulla sicurezza.

Ad esempio, può rilevare privilegi e permessi eccessivi concessi al pod, l'esecuzione di un contenitore con root come utente predefinito, il collegamento allo spazio dei nomi di rete dell'host o il montaggio pericoloso come /proc host o socket di Docker. Un'altra possibilità interessante di Kubesec è un servizio demo online che permette di caricare YAML e analizzarlo immediatamente.

Open Policy Agent

33+ strumenti per la sicurezza di Kubernetes

Il concetto di OPA (Open Policy Agent) consiste nel separare le politiche di sicurezza e le migliori pratiche in materia di sicurezza dalla specifica piattaforma runtime: Docker, Kubernetes, Mesosphere, OpenShift o qualsiasi loro combinazione.

Ad esempio, OPA può essere distribuito come backend per l'admission controller di Kubernetes, delegando le decisioni di sicurezza. In questo modo, l'agente OPA può controllare, rifiutare e persino modificare le richieste in tempo reale, garantendo il rispetto dei parametri di sicurezza definiti. Le politiche di sicurezza in OPA sono scritte nel proprio linguaggio DSL, Rego.

Nota del traduttore.: Maggiori informazioni su OPA (e SPIFFE) sono disponibili nel seguente articolo.

Strumenti commerciali completi per l'analisi della sicurezza di Kubernetes

Abbiamo deciso di creare una categoria separata per le piattaforme commerciali, poiché generalmente coprono diverse aree di sicurezza. Una panoramica delle loro capacità può essere trovata nella tabella:

33+ strumenti per la sicurezza di Kubernetes
* Esperienza avanzata e analisi post mortem con completo cattura delle chiamate di sistema.

Aqua Security

33+ strumenti per la sicurezza di Kubernetes

Questo strumento commerciale è progettato per carichi di lavoro basati su container e cloud. Fornisce:

  • Scansione delle immagini, integrata con il registro dei container o il pipeline CI/CD;
  • Protezione in tempo reale con rilevamento delle modifiche nei container e altre attività sospette;
  • Firewall nativo per container;
  • Sicurezza per il serverless nei servizi cloud;
  • Verifiche di conformità e audit, unite a logging degli eventi.

Nota del traduttore.: Vale la pena notare che esiste anche una componente gratuita del prodotto chiamata MicroScanner, che consente di scansionare le immagini dei container per vulnerabilità. Un confronto delle sue funzionalità con le versioni a pagamento è presentato in questa tabella.

Capsule8

33+ strumenti per la sicurezza di Kubernetes
Capsule8 si integra nell'infrastruttura installando un rilevatore in un cluster Kubernetes locale o cloud. Questo rilevatore raccoglie telemetria dell'host e della rete, mappandola con vari tipi di attacchi.

Il team di Capsule8 si propone di rilevare e prevenire precocemente attacchi che sfruttano nuove (0-day) vulnerabilità. Capsule8 può caricare regole di sicurezza aggiornate direttamente sui rilevatori in risposta a minacce e vulnerabilità recenti del software.

Cavirin

33+ strumenti per la sicurezza di Kubernetes

Cavirin funge da intermediario per varie agenzie governative che si occupano di standard di sicurezza. Non solo può scansionare le immagini, ma può anche integrarsi nei pipeline CI/CD, bloccando le immagini non conformi prima che raggiungano i repository privati.

Il pacchetto di sicurezza Cavirin utilizza machine learning per valutare lo stato della cybersecurity, offrendo consigli per migliorare la sicurezza e aumentare la conformità agli standard di sicurezza.

Google Cloud Security Command Center

33+ strumenti per la sicurezza di Kubernetes

Il Cloud Security Command Center aiuta i team di sicurezza a raccogliere dati, identificare minacce e mitigarle prima che possano danneggiare l'azienda.

Come suggerisce il nome, Google Cloud SCC è un pannello di controllo unificato che consente di integrare vari report di sicurezza, meccanismi di inventario delle risorse e sistemi di sicurezza di terze parti, gestendoli da una singola fonte centralizzata.

L'API interoperabile offerto da Google Cloud SCC facilita l'integrazione di eventi di sicurezza provenienti da diverse fonti, come Sysdig Secure (sicurezza dei contenitori per applicazioni cloud-native) o Falco (sistema di sicurezza runtime open source).

Layered Insight (Qualys)

33+ strumenti per la sicurezza di Kubernetes

Layered Insight (ora parte di Qualys Inc) è costruito sul concetto di "sicurezza integrata". Dopo aver scansionato l'immagine originale per vulnerabilità utilizzando metodi di analisi statistica e controlli CVE, Layered Insight la sostituisce con un'immagine strumentata che include un agente in forma di binario.

Questo agente contiene test di sicurezza runtime per analizzare il traffico di rete del contenitore, i flussi I/O e l'attività dell'applicazione. Inoltre, può effettuare controlli di sicurezza aggiuntivi impostati dall'amministratore dell'infrastruttura o dai team DevOps.

NeuVector

33+ strumenti per la sicurezza di Kubernetes

NeuVector offre un'analisi della sicurezza dei container e una protezione runtime analizzando l'attività di rete e il comportamento dell'applicazione, creando un profilo di sicurezza personalizzato per ogni container. Inoltre, può bloccare autonomamente le minacce isolando l'attività sospetta attraverso la modifica delle regole del firewall locale.

L'integrazione di rete di NeuVector, nota come Security Mesh, è in grado di eseguire un'analisi profonda dei pacchetti e filtraggio al settimo livello per tutte le connessioni di rete all'interno del service mesh.

StackRox

33+ strumenti per la sicurezza di Kubernetes

La piattaforma di sicurezza per container StackRox mira a coprire l'intero ciclo di vita delle applicazioni Kubernetes all'interno del cluster. Come altre piattaforme commerciali in questo elenco, StackRox genera un profilo runtime basato sul comportamento osservato del container e attiva automaticamente un allerta in caso di qualsiasi deviazione.

Inoltre, StackRox analizza le configurazioni di Kubernetes, utilizzando CIS Kubernetes e altri set di regole per valutare la conformità dei container.

Sysdig Secure

33+ strumenti per la sicurezza di Kubernetes

Sysdig Secure protegge le applicazioni durante l'intero ciclo di vita del container e di Kubernetes. Esso scansiona le immagini container, offre protezione runtime utilizzando dati di machine learning, esegue analisi forensi per identificare vulnerabilità, blocca minacce e monitora la conformità agli standard stabiliti e svolge audit dell'attività nei microservizi.

Sysdig Secure si integra con strumenti CI/CD come Jenkins e controlla le immagini caricate dai registri Docker, prevenendo la comparsa di immagini pericolose in produzione. Garantisce anche una sicurezza runtime complessiva, inclusi:

  • profilazione runtime basata su ML e rilevamento delle anomalie;
  • politiche runtime basate su eventi di sistema, API di audit K8s, progetti comunitari (FIM — monitoraggio dell'integrità dei file; cryptojacking) e il framework MITRE ATT&CK;
  • risposta e risoluzione degli incidenti.

Tenable Container Security

33+ strumenti per la sicurezza di Kubernetes

Prima dell'avvento dei container, Tenable era ampiamente conosciuta nel settore per aver sviluppato Nessus, un popolare strumento per la ricerca di vulnerabilità e l'audit di sicurezza.

Tenable Container Security sfrutta l'esperienza dell'azienda nella sicurezza informatica per integrare il pipeline CI/CD con database sulle vulnerabilità, pacchetti specializzati per la rilevazione di malware e raccomandazioni per la mitigazione delle minacce alla sicurezza.

Twistlock (Palo Alto Networks)

33+ strumenti per la sicurezza di Kubernetes

Twistlock si propone come una piattaforma orientata ai servizi cloud e ai container. Twistlock supporta vari fornitori di cloud (AWS, Azure, GCP), orchestratori di container (Kubernetes, Mesosphere, OpenShift, Docker), ambienti serverless, framework mesh e strumenti CI/CD.

Oltre ai metodi di sicurezza aziendale tradizionali, come l'integrazione nel pipeline CI/CD o la scansione delle immagini, Twistlock utilizza l'apprendimento automatico per generare modelli comportamentali e regole di rete che tengono conto delle specificità dei container.

Qualche tempo fa, Twistlock è stata acquisita da Palo Alto Networks, che possiede i progetti Evident.io e RedLock. Al momento non è chiaro come queste tre piattaforme saranno integrate in PRISMA di Palo Alto.

Aiutaci a creare il miglior catalogo degli strumenti per la sicurezza di Kubernetes!

Ci impegniamo a rendere questo catalogo il più completo possibile e per questo abbiamo bisogno del vostro aiuto! Contattateci (@sysdig), se avete in mente uno strumento utile meritevole di essere incluso in questo elenco, o se avete trovato un errore/informazioni obsolete.

Inoltre, potete iscrivervi alla nostra newsletter mensile con notizie sull’ecosistema cloud-native e storie di progetti interessanti nel mondo della sicurezza Kubernetes.

P.S. dal traduttore

Leggete anche nel nostro blog:

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster