33+ strumenti per la sicurezza di Kubernetes

Nota di traduzione.: Se hai domande sulla sicurezza nell'infrastruttura basata su Kubernetes, questa fantastica panoramica di Sysdig sarà un ottimo punto di partenza per un'introduzione veloce alle soluzioni attuali. Include sia sistemi complessi da noti attori del mercato, sia utilità molto più modeste che risolvono problemi specifici. Come sempre, nei commenti saremo felici di conoscere la tua esperienza nell'utilizzo di questi strumenti e di vedere i link ad altri progetti.

33+ strumenti per la sicurezza di Kubernetes
Prodotti software per la sicurezza di Kubernetes… ce ne sono così tanti, ciascuno con i propri obiettivi, ambiti di applicazione e licenze.

Per questo motivo abbiamo deciso di creare questo elenco, includendo sia progetti open source che piattaforme commerciali di diversi fornitori. Speriamo che ti aiuti a scegliere quelli che risultano più interessanti e ti indirizzi nella giusta direzione, a seconda delle specifiche esigenze nella sicurezza di Kubernetes.

Categorie

Per semplificare la navigazione nell'elenco, gli strumenti sono suddivisi per funzioni principali e ambiti di applicazione. Abbiamo i seguenti settori:

  • Scansione delle immagini di Kubernetes e analisi statica;
  • Sicurezza runtime;
  • Sicurezza di rete di Kubernetes;
  • Distribuzione delle immagini e gestione dei segreti;
  • Audit della sicurezza di Kubernetes;
  • Prodotti commerciali complessi.

Passiamo al sodo:

Scansione delle immagini di Kubernetes

Anchore

  • Sito: anchore.com
  • Licenza: gratuita (Apache) e offerta commerciale

33+ strumenti per la sicurezza di Kubernetes

Il pacchetto Anchore analizza le immagini dei container e consente controlli di sicurezza basati su politiche definite dall'utente.

Oltre alla scansione standard delle immagini dei container per le vulnerabilità note dal database CVE, Anchore esegue molte altre verifiche nell'ambito della politica di scansione: controlla il Dockerfile, le fughe di credenziali, i pacchetti dei linguaggi di programmazione utilizzati (npm, maven, ecc.), le licenze del software e molto altro.

Clair

  • Sito: coreos.com/claire (ora sotto la supervisione di Red Hat)
  • Licenza: gratuita (Apache)

33+ strumenti per la sicurezza di Kubernetes

Clair è stato uno dei primi progetti open source per la scansione delle immagini. È ampiamente riconosciuto come scanner di sicurezza alla base del registro delle immagini Quay (anch'esso di CoreOS — Nota di traduzione.). Clair è in grado di raccogliere informazioni sui CVE da un ampio numero di fonti, inclusi elenchi di vulnerabilità specifici per distribuzioni Linux gestiti dai team di sicurezza di Debian, Red Hat o Ubuntu.

A differenza di Anchore, Clair si occupa principalmente di cercare vulnerabilità e di abbinare i dati ai CVE. Tuttavia, il prodotto offre agli utenti alcune funzionalità di estensione tramite driver plugin.

Dagda

33+ strumenti per la sicurezza di Kubernetes

Dagda esegue analisi statica delle immagini dei container per verificare la presenza di vulnerabilità note, trojan, virus, malware e altre minacce.

Due caratteristiche distintive del pacchetto Dagda rispetto ad altri strumenti simili sono:

  • Si integra perfettamente con ClamAV, fungendo non solo da strumento per la scansione delle immagini dei container, ma anche come antivirus.
  • Garantisce anche una protezione runtime, ricevendo eventi in tempo reale dal demone di Docker e integrandosi con Falco (vedi sotto) per raccogliere eventi di sicurezza durante l'esecuzione del container.

KubeXray

33+ strumenti per la sicurezza di Kubernetes

KubeXray "ascolta" gli eventi del server API di Kubernetes e, grazie ai metadati di JFrog Xray, garantisce che vengano avviati solo pod conformi alla politica attuale.

KubeXray non solo esegue audit di nuovi o aggiornati container nei deployment (analogamente a un admission controller in Kubernetes), ma controlla anche dinamicamente i container in esecuzione per assicurarsi che rispettino le nuove politiche di sicurezza, rimuovendo le risorse che fanno riferimento a immagini vulnerabili.

Snyk

  • Sito: snyk.io
  • Licenza: libera (Apache) e versioni commerciali

33+ strumenti per la sicurezza di Kubernetes

Snyk è uno scanner di vulnerabilità unico nel suo genere, in quanto è specificamente orientato al processo di sviluppo e si presenta come una "soluzione indispensabile" per gli sviluppatori.

Snyk si connette direttamente ai repository di codice, analizza il manifesto del progetto ed esamina il codice importato insieme alle dipendenze dirette e indirette. Snyk supporta molti linguaggi di programmazione popolari e può rilevare rischi di licenza nascosti.

Trivy

33+ strumenti per la sicurezza di Kubernetes

Trivy è uno scanner di vulnerabilità semplice, ma potente, per contenitori, facilmente integrabile nei flussi di lavoro CI/CD. La sua caratteristica notevole è la facilità di installazione e utilizzo: l'applicazione è costituita da un singolo binario e non richiede l'installazione di un database o di librerie aggiuntive.

Il rovescio della medaglia della semplicità di Trivy è che è necessario capire come analizzare e inviare i risultati in formato JSON, affinché possano essere utilizzati da altri strumenti di sicurezza Kubernetes.

Sicurezza runtime in Kubernetes

Falco

33+ strumenti per la sicurezza di Kubernetes

Falco è un insieme di strumenti per garantire la sicurezza degli ambienti di runtime cloud. Fa parte della famiglia dei progetti CNCF.

Utilizzando gli strumenti Sysdig che operano a livello del kernel Linux e il profiling delle chiamate di sistema, Falco consente di approfondire il comportamento del sistema. Il suo meccanismo di regole runtime è in grado di rilevare attività sospette nelle applicazioni, nei contenitori, nell'host sottostante e nell'orchestratore Kubernetes.

Falco fornisce una trasparenza completa nell'operatività del runtime e nel rilevamento delle minacce, dotando per questo scopo nodi speciali negli stati Kubernetes. Di conseguenza, non è necessario modificare i contenitori, inserendo codice di terze parti o aggiungendo contenitori sidecar.

Framework di sicurezza Linux per runtime

33+ strumenti per la sicurezza di Kubernetes

Questi framework nativi del kernel Linux non sono "strumenti di sicurezza Kubernetes" nel senso tradizionale, ma meritano di essere menzionati poiché rappresentano un elemento importante nel contesto della sicurezza runtime, che è incluso nelle Kubernetes Pod Security Policy (PSP).

AppArmor collega un profilo di sicurezza ai processi in esecuzione nel contenitore, definendo i privilegi del file system, le regole di accesso di rete, il collegamento delle librerie, ecc. Questo è un sistema basato su controllo degli accessi obbligatorio (Mandatory Access Control, MAC). In altre parole, impedisce l'esecuzione di azioni vietate.

Security-Enhanced Linux (SELinux) è un modulo di sicurezza avanzata nel kernel Linux, simile in alcuni aspetti a AppArmor e spesso confrontato con esso. SELinux supera AppArmor in potenza, flessibilità e precisione delle configurazioni. I suoi svantaggi includono una lunga curva di apprendimento e una maggiore complessità.

Seccomp seccomp-bpf consente di filtrare le chiamate di sistema, bloccando l'esecuzione di quelle potenzialmente pericolose per il sistema operativo di base e non necessarie per il normale funzionamento delle applicazioni utente. Seccomp, sotto alcuni aspetti, è simile a Falco, anche se non è a conoscenza delle specificità dei container.

Sysdig open source

33+ strumenti per la sicurezza di Kubernetes

Sysdig è uno strumento completo per l'analisi, la diagnostica e il debugging dei sistemi Linux (funziona anche su Windows e macOS, ma con funzionalità limitate). Può essere utilizzato per raccogliere informazioni dettagliate, per audit e analisi forense (forense) sistema di base e qualsiasi container in esecuzione su di esso.

Inoltre, Sysdig supporta sin dall'inizio ambienti di esecuzione per container e metadati Kubernetes, aggiungendo ulteriori metriche e etichette a tutte le informazioni raccolte sul comportamento del sistema. Ci sono diversi modi per analizzare un cluster Kubernetes con Sysdig: è possibile eseguire un cattura in un momento specifico tramite kubectl capture oppure avviare un'interfaccia interattiva basata su ncurses utilizzando il plugin kubectl dig.

Sicurezza di rete Kubernetes

Aporeto

33+ strumenti per la sicurezza di Kubernetes

Aporeto offre "sicurezza separata dalla rete e dall'infrastruttura". Questo significa che i servizi Kubernetes non ricevono solo un ID locale (ovvero ServiceAccount in Kubernetes), ma anche un identificatore/ fingerprint universale, utilizzabile per interazioni sicure e verificate reciprocamente con qualsiasi altro servizio, ad esempio, in un cluster OpenShift.

Aporeto è in grado di generare un identificatore unico non solo per Kubernetes/container, ma anche per host, funzioni cloud e utenti. In base a questi identificatori e a un insieme di regole di sicurezza di rete definite dall'amministratore, le comunicazioni saranno permesse o bloccate.

Calico

33+ strumenti per la sicurezza di Kubernetes

Calico è generalmente implementato durante l'installazione dell'orchestratore di container, consentendo di creare una rete virtuale che collega i container. Oltre a questa funzionalità di rete di base, il progetto Calico lavora con le Politiche di Rete di Kubernetes e il proprio insieme di profili di sicurezza di rete, supporta ACL (liste di controllo accesso) per endpoint e regole di sicurezza di rete basate su annotazioni per il traffico Ingress ed Egress.

Cilium

33+ strumenti per la sicurezza di Kubernetes

Cilium funge da firewall per i container e offre funzionalità di sicurezza di rete, originariamente adattate per Kubernetes e carichi di lavoro a microservizi. Cilium utilizza una nuova tecnologia del kernel Linux chiamata BPF (Berkeley Packet Filter) per filtrare, monitorare, reindirizzare e correggere i dati.

Cilium è in grado di implementare politiche di accesso alla rete basate su identificativi dei container, utilizzando etichette Docker o Kubernetes e metadati. Cilium comprende anche e filtra vari protocolli di livello 7, come HTTP o gRPC, consentendo di definire un insieme di chiamate REST che, ad esempio, saranno autorizzate tra due deployment di Kubernetes.

Istio

  • Sito: istio.io
  • Licenza: gratuita (Apache)

33+ strumenti per la sicurezza di Kubernetes

Istio è ampiamente conosciuto come implementazione della paradigma service mesh tramite l'implementazione di un control plane indipendente dalla piattaforma e il reindirizzamento di tutto il traffico dei servizi gestiti tramite proxy Envoy configurabili dinamicamente. Istio sfrutta questa visione avanzata di tutti i microservizi e container per implementare diverse strategie di sicurezza di rete.

Le capacità di Istio per garantire la sicurezza di rete includono la crittografia TLS trasparente per migliorare automaticamente il protocollo di comunicazione tra microservizi fino a HTTPS e il proprio sistema RBAC per identificazione e autorizzazione per consentire/vietare lo scambio di dati tra diversi carichi di lavoro nel cluster.

Nota di traduzione.: Per ulteriori informazioni sulle capacità di Istio orientate alla sicurezza, leggi in questo articolo.

Tigera

33+ strumenti per la sicurezza di Kubernetes

In questa soluzione, chiamata 'firewall Kubernetes', si pone l'accento su un approccio alla sicurezza di rete con zero fiducia.

Analogamente ad altre soluzioni di rete native di Kubernetes, Tigera si basa sui metadati per identificare i vari servizi e oggetti nel cluster e fornisce rilevamento dei problemi in runtime, verifica continua della conformità e trasparenza della rete per infrastrutture multicloud o ibride monolitiche-containerizzate.

Trireme

33+ strumenti per la sicurezza di Kubernetes

Trireme-Kubernetes è un'implementazione semplice e chiara della specifica Kubernetes Network Policies. La caratteristica più notevole è che, a differenza di prodotti simili per la sicurezza della rete Kubernetes, non richiede un controllo centrale per coordinare la rete (mesh). Questo rende la soluzione facilmente scalabile. In Trireme ciò viene raggiunto installando un agente su ogni nodo, che si connette direttamente allo stack TCP/IP dell'host.

Distribuzione delle immagini e gestione dei segreti

Grafeas

33+ strumenti per la sicurezza di Kubernetes

Grafeas è un'API open source per l'audit e la gestione della supply chain del software. A un livello base, Grafeas è uno strumento per la raccolta di metadati e riepiloghi di audit. Può essere utilizzato per monitorare la conformità alle migliori pratiche di sicurezza all'interno dell'organizzazione.

Questa fonte centralizzata di verità aiuta a rispondere a domande come:

  • Chi ha costruito e firmato un contenitore specifico?
  • Ha superato tutti gli scanner di sicurezza e i controlli previsti dalla politica di sicurezza? Quando? Quali erano i risultati?
  • Chi lo ha distribuito in produzione? Quali parametri sono stati utilizzati durante la distribuzione?

In-toto

33+ strumenti per la sicurezza di Kubernetes

In-toto è un framework progettato per garantire l'integrità, l'autenticazione e l'audit dell'intera supply chain del software. Quando In-toto viene distribuito nell'infrastruttura, viene inizialmente impostato un piano che descrive i vari passaggi nel pipeline (repository, strumenti CI/CD, strumenti QA, costruttori di artefatti, ecc.) e gli utenti (responsabili) autorizzati a iniziarli.

In-toto controlla l'esecuzione del piano, verificando che ogni attività nella catena venga eseguita correttamente solo dal personale autorizzato e che durante il movimento del prodotto non vengano effettuate manomissioni non autorizzate.

Portieris

33+ strumenti per la sicurezza di Kubernetes

Portieris è un admission controller per Kubernetes; è utilizzato per controlli di fiducia sui contenuti. Portieris utilizza il server Notary (ne abbiamo parlato alla fine di questo articolo,Nota di traduzione.) come fonte di verità per confermare artefatti fidati e firmati (cioè immagini di contenitori approvate).

Quando si crea o si modifica un carico di lavoro in Kubernetes, Portieris carica le informazioni sulla firma e la politica di fiducia per i contenuti delle immagini dei container richieste e, se necessario, apporta modifiche al volo all'oggetto JSON API per avviare versioni firmate di queste immagini.

Vault

33+ strumenti per la sicurezza di Kubernetes

Vault è una soluzione sicura per la memorizzazione di informazioni sensibili: password, token OAuth, certificati PKI, credenziali di accesso, segreti Kubernetes, ecc. Vault supporta molte funzionalità avanzate, come la concessione di token di sicurezza effimeri o l'organizzazione della rotazione delle chiavi.

Con il chart Helm, Vault può essere distribuito come un nuovo deployment nel cluster Kubernetes con Consul come backend di archiviazione. Supporta le risorse native di Kubernetes come i token ServiceAccount e può anche fungere da archiviazione di segreti Kubernetes predefinita.

Nota di traduzione.: A proposito, proprio ieri, HashiCorp, la società che sviluppa Vault, ha annunciato alcuni miglioramenti per l'uso di Vault in Kubernetes, in particolare riguardo al chart Helm. Per ulteriori dettagli, leggi il blog dello sviluppatore.

Audit della sicurezza di Kubernetes

Kube-bench

33+ strumenti per la sicurezza di Kubernetes

Kube-bench è un'applicazione Go che verifica se Kubernetes è stato distribuito in modo sicuro, eseguendo test da un elenco di CIS Kubernetes Benchmark.

Kube-bench cerca configurazioni non sicure tra i componenti del cluster (etcd, API, controller manager, ecc.), esaminando diritti di accesso sospetti ai file, credenziali non protette o porte aperte, quote di risorse, impostazioni di limitazione delle richieste API per proteggere da attacchi DoS, ecc.

Kube-hunter

33+ strumenti per la sicurezza di Kubernetes

Kube-hunter "caccia" potenziali vulnerabilità (come l'esecuzione remota di codice o la divulgazione di dati) nei cluster Kubernetes. Kube-hunter può essere eseguito come scanner remoto: in questo caso, valuterà il cluster dal punto di vista di un attaccante esterno, oppure come pod all'interno del cluster.

Una caratteristica distintiva di Kube-hunter è la modalità di "caccia attiva", in cui non solo segnala i problemi, ma tenta anche di sfruttare le vulnerabilità trovate nel cluster target, che potrebbero potenzialmente danneggiarne il funzionamento. Quindi usalo con cautela!

Kubeaudit

33+ strumenti per la sicurezza di Kubernetes

Kubeaudit è uno strumento da riga di comando, originariamente sviluppato in Shopify, per l'audit della configurazione di Kubernetes al fine di rilevare vari problemi di sicurezza. Ad esempio, aiuta a identificare i contenitori che funzionano senza limitazioni, con privilegi di superutente, che abusano delle autorizzazioni o utilizzano ServiceAccount predefiniti.

Kubeaudit ha anche altre interessanti funzionalità. Ad esempio, è in grado di analizzare file YAML locali rilevando carenze nella configurazione che potrebbero portare a problemi di sicurezza e correggendole automaticamente.

Kubesec

33+ strumenti per la sicurezza di Kubernetes

Kubesec è uno strumento particolare in quanto scansiona direttamente i file YAML contenenti la descrizione delle risorse Kubernetes alla ricerca di parametri deboli in grado di influenzare la sicurezza.

Ad esempio, può rilevare privilegi e autorizzazioni eccessive concessi a un pod, l'avvio di un contenitore con root come utente predefinito, l'accesso allo spazio dei nomi di rete dell'host o montaggi rischiosi come /proc l'host o il socket di Docker. Un'altra funzionalità interessante di Kubesec è un servizio demo disponibile online, dove è possibile caricare un YAML e analizzarlo immediatamente.

Open Policy Agent

33+ strumenti per la sicurezza di Kubernetes

Il concetto di OPA (Open Policy Agent) consiste nel separare le politiche di sicurezza e le migliori pratiche di sicurezza dalla piattaforma runtime specifica: Docker, Kubernetes, Mesosphere, OpenShift o qualsiasi loro combinazione.

Ad esempio, è possibile implementare OPA come backend per il controller di ammissione di Kubernetes, delegandogli le decisioni relative alla sicurezza. In questo modo, l'agente OPA può verificare, rifiutare e persino modificare le richieste al volo, garantendo il rispetto delle parametri di sicurezza stabiliti. Le politiche di sicurezza in OPA sono scritte nel proprio linguaggio DSL, Rego.

Nota di traduzione.: Maggiori informazioni su OPA (e SPIFFE) sono disponibili in questo articolo.

Strumenti commerciali complessi per l'analisi della sicurezza di Kubernetes

Abbiamo deciso di creare una categoria separata per le piattaforme commerciali, poiché generalmente coprono più aree della sicurezza. Un'idea generale delle loro capacità può essere ottenuta dalla tabella:

33+ strumenti per la sicurezza di Kubernetes
* Esperienza avanzata e analisi post mortem con acquisizione completa delle chiamate di sistema Aqua Security.

www.aquasec.com

33+ strumenti per la sicurezza di Kubernetes

Questo strumento commerciale è progettato per container e carichi di lavoro in cloud. Fornisce:

  • Scansione delle immagini, integrata con il registro dei contenitori o il pipeline CI/CD;
  • Protezione runtime con ricerca di modifiche nei contenitori e altre attività sospette;
  • Firewall nativo per contenitori;
  • Sicurezza per serverless nei servizi cloud;
  • Verifica della conformità e audit, combinati con la registrazione degli eventi.

Nota di traduzione.: È importante notare che esiste anche una componente gratuita del prodotto chiamata MicroScanner, che consente di scansionare le immagini dei contenitori per vulnerabilità. Il confronto delle sue funzionalità con le versioni a pagamento è riportato in questa tabella.

Capsule8

33+ strumenti per la sicurezza di Kubernetes
Capsule8 si integra nell'infrastruttura installando un rilevatore in un cluster Kubernetes locale o cloud. Questo rilevatore raccoglie telemetria dell'host e della rete, mappandola su vari tipi di attacchi.

Il team di Capsule8 considera il proprio compito l'individuazione precoce e la prevenzione di attacchi che sfruttano nuove (0-day) vulnerabilità. Capsule8 è in grado di caricare regole di sicurezza aggiornate direttamente sui rilevatori in risposta a minacce e vulnerabilità software recentemente scoperte.

Cavirin

33+ strumenti per la sicurezza di Kubernetes

Cavirin agisce come parte contraente per l'azienda per vari organismi che si occupano di standard di sicurezza. Non solo può scansionare le immagini, ma può anche integrarsi nel pipeline CI/CD, bloccando le immagini non conformi prima che raggiungano i repository privati.

Il pacchetto di sicurezza di Cavirin utilizza l'apprendimento automatico per valutare lo stato della cybersicurezza, offre consigli per migliorare la sicurezza e aumentare la conformità agli standard di sicurezza.

Google Cloud Security Command Center

33+ strumenti per la sicurezza di Kubernetes

Cloud Security Command Center aiuta i team di sicurezza a raccogliere dati, identificare minacce e rimediarle prima che possano danneggiare l'azienda.

Come suggerisce il nome, Google Cloud SCC è un dashboard unificata che consente di integrare vari report di sicurezza, meccanismi di compliance delle risorse e sistemi di sicurezza di terze parti, gestendoli da una fonte centralizzata.

L'API interoperabile offerta da Google Cloud SCC facilita l'integrazione di eventi sulla sicurezza provenienti da diverse fonti, come Sysdig Secure (sicurezza dei contenitori per applicazioni cloud-native) o Falco (sistema di sicurezza runtime open source).

Layered Insight (Qualys)

33+ strumenti per la sicurezza di Kubernetes

Layered Insight (ora parte di Qualys Inc) è basato sul concetto di "sicurezza integrata". Dopo la scansione dell'immagine originale per identificare vulnerabilità tramite metodi di analisi statistica e verifiche secondo il CVE, Layered Insight la sostituisce con un'immagine strumentata, che include un agente in forma di binario.

Questo agente contiene test di sicurezza runtime per analizzare il traffico di rete del contenitore, i flussi I/O e l'attività dell'applicazione. Inoltre, può eseguire controlli di sicurezza aggiuntivi impostati dall'amministratore dell'infrastruttura o dai team DevOps.

NeuVector

33+ strumenti per la sicurezza di Kubernetes

NeuVector esegue la scansione della sicurezza del contenitore e fornisce protezione runtime analizzando l'attività di rete e il comportamento dell'applicazione, creando un profilo di sicurezza personalizzato per ogni contenitore. Può anche bloccare autonomamente le minacce, isolando l'attività sospetta modificando le regole del firewall locale.

L'integrazione di rete di NeuVector, conosciuta come Security Mesh, è in grado di eseguire un'analisi approfondita dei pacchetti e filtraggio al settimo livello per tutte le connessioni di rete nel service mesh.

StackRox

33+ strumenti per la sicurezza di Kubernetes

La piattaforma per la sicurezza dei contenitori StackRox cerca di coprire l'intero ciclo di vita delle applicazioni Kubernetes nel cluster. Come altre piattaforme commerciali in questo elenco, StackRox genera un profilo runtime basato sul comportamento osservato del contenitore e genera automaticamente un allerta in caso di anomalie.

Inoltre, StackRox analizza le configurazioni di Kubernetes, utilizzando gli standard CIS Kubernetes e altre linee guida per valutare la conformità dei contenitori.

Sysdig Secure

33+ strumenti per la sicurezza di Kubernetes

Sysdig Secure protegge le applicazioni per tutta la durata del ciclo di vita del contenitore e di Kubernetes. Esso scansiona le immagini dei contenitori, offre protezione runtime basata su dati di machine learning, esegue un'analisi forense per identificare vulnerabilità, blocca minacce, monitora la conformità agli standard stabiliti e conduce audit delle attività nei microservizi.

Sysdig Secure si integra con strumenti CI/CD come Jenkins e monitora le immagini caricate dai registri Docker, prevenendo la comparsa di immagini pericolose in produzione. Fornisce anche una sicurezza runtime completa, tra cui:

  • profilazione runtime basata su ML e rilevamento delle anomalie;
  • politiche runtime basate su eventi sistemici, API K8s-audit, progetti comunitari congiunti (FIM — monitoring dell'integrità dei file; cryptojacking) e framework MITRE ATT&CK;
  • risposta e risoluzione degli incidenti.

Tenable Container Security

33+ strumenti per la sicurezza di Kubernetes

Prima dell'emergere dei container, Tenable era ampiamente conosciuta nel settore come azienda che ha sviluppato Nessus, uno strumento popolare per la ricerca di vulnerabilità e audit della sicurezza.

Tenable Container Security sfrutta l'esperienza dell'azienda nel campo della sicurezza informatica per integrare il pipeline CI/CD con banche dati sulle vulnerabilità, pacchetti specializzati per la rilevazione di malware e raccomandazioni per la risoluzione delle minacce alla sicurezza.

Twistlock (Palo Alto Networks)

33+ strumenti per la sicurezza di Kubernetes

Twistlock si propone come piattaforma orientata ai servizi cloud e ai container. Twistlock supporta diversi fornitori di cloud (AWS, Azure, GCP), orchestratori di container (Kubernetes, Mesosphere, OpenShift, Docker), ambienti di esecuzione serverless, framework mesh e strumenti CI/CD.

Oltre ai metodi tradizionali di sicurezza a livello aziendale, come l'integrazione nel pipeline CI/CD o la scansione delle immagini, Twistlock utilizza l'apprendimento automatico per generare schemi comportamentali e regole di rete specifiche per i container.

Qualche tempo fa, Twistlock è stata acquisita da Palo Alto Networks, che possiede i progetti Evident.io e RedLock. Al momento non è chiaro come queste tre piattaforme verranno integrate in PRISMA di Palo Alto.

Aiuta a costruire il miglior catalogo di strumenti per la sicurezza di Kubernetes!

Ci impegniamo a rendere questo catalogo il più completo possibile, e per questo abbiamo bisogno del tuo aiuto! Contattaci (@sysdig), se conosci uno strumento interessante che merita di essere incluso in questo elenco, o se hai trovato un errore o informazioni obsolete.

Puoi anche iscriverti alla nostra newsletter mensile con notizie dall'ecosistema cloud-native e racconti su progetti interessanti nel mondo della sicurezza di Kubernetes.

P.S. dal traduttore

Leggi anche nel nostro blog:

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster