{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ strumenti per la sicurezza di Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Nota di traduzione.<\/b>: Se hai domande sulla sicurezza nell'infrastruttura basata su Kubernetes, questa fantastica panoramica di Sysdig sar\u00e0 un ottimo punto di partenza per un'introduzione veloce alle soluzioni attuali. Include sia sistemi complessi da noti attori del mercato, sia utilit\u00e0 molto pi\u00f9 modeste che risolvono problemi specifici. Come sempre, nei commenti saremo felici di conoscere la tua esperienza nell'utilizzo di questi strumenti e di vedere i link ad altri progetti.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nProdotti software per la sicurezza di Kubernetes\u2026 ce ne sono cos\u00ec tanti, ciascuno con i propri obiettivi, ambiti di applicazione e licenze.<\/p>\n<p>Per questo motivo abbiamo deciso di creare questo elenco, includendo sia progetti open source che piattaforme commerciali di diversi fornitori. Speriamo che ti aiuti a scegliere quelli che risultano pi\u00f9 interessanti e ti indirizzi nella giusta direzione, a seconda delle specifiche esigenze nella sicurezza di Kubernetes.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Categorie<\/h2>\n<p>\nPer semplificare la navigazione nell'elenco, gli strumenti sono suddivisi per funzioni principali e ambiti di applicazione. Abbiamo i seguenti settori:<\/p>\n<ul>\n<li> Scansione delle immagini di Kubernetes e analisi statica;<\/li>\n<li> Sicurezza runtime;<\/li>\n<li> Sicurezza di rete di Kubernetes;<\/li>\n<li> Distribuzione delle immagini e gestione dei segreti;<\/li>\n<li> Audit della sicurezza di Kubernetes;<\/li>\n<li> Prodotti commerciali complessi.<\/li>\n<\/ul>\n<p>\nPassiamo al sodo:<\/p>\n<h2>Scansione delle immagini di Kubernetes<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache) e offerta commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl pacchetto Anchore analizza le immagini dei container e consente controlli di sicurezza basati su politiche definite dall'utente.<\/p>\n<p>Oltre alla scansione standard delle immagini dei container per le vulnerabilit\u00e0 note dal database CVE, Anchore esegue molte altre verifiche nell'ambito della politica di scansione: controlla il Dockerfile, le fughe di credenziali, i pacchetti dei linguaggi di programmazione utilizzati (npm, maven, ecc.), le licenze del software e molto altro.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/claire<\/a><\/noindex> <i>(ora sotto la supervisione di Red Hat)<\/i><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair \u00e8 stato uno dei primi progetti open source per la scansione delle immagini. \u00c8 ampiamente riconosciuto come scanner di sicurezza alla base del registro delle immagini Quay <i>(anch'esso di CoreOS \u2014 <b>Nota di traduzione.<\/b>)<\/i>. Clair \u00e8 in grado di raccogliere informazioni sui CVE da un ampio numero di fonti, inclusi elenchi di vulnerabilit\u00e0 specifici per distribuzioni Linux gestiti dai team di sicurezza di Debian, Red Hat o Ubuntu.<\/p>\n<p>A differenza di Anchore, Clair si occupa principalmente di cercare vulnerabilit\u00e0 e di abbinare i dati ai CVE. Tuttavia, il prodotto offre agli utenti alcune funzionalit\u00e0 di estensione tramite driver plugin.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Licenza: libera (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda esegue analisi statica delle immagini dei container per verificare la presenza di vulnerabilit\u00e0 note, trojan, virus, malware e altre minacce.<\/p>\n<p>Due caratteristiche distintive del pacchetto Dagda rispetto ad altri strumenti simili sono:<\/p>\n<ul>\n<li> Si integra perfettamente con <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, fungendo non solo da strumento per la scansione delle immagini dei container, ma anche come antivirus.<\/li>\n<li> Garantisce anche una protezione runtime, ricevendo eventi in tempo reale dal demone di Docker e integrandosi con Falco <i>(vedi sotto)<\/i> per raccogliere eventi di sicurezza durante l'esecuzione del container.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Licenza: libera (Apache), ma richiede dati da JFrog Xray (prodotto commerciale)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u00abascolta\u00bb gli eventi dell'API server Kubernetes e, grazie ai metadati di JFrog Xray, si assicura che vengano avviati solo i pod che corrispondono alla politica attuale.<\/p>\n<p>KubeXray non solo esegue audit di nuovi o aggiornati container nelle deployment (simile al controller di ammissione in Kubernetes), ma controlla anche dinamicamente i container che stanno funzionando per verificarne la conformit\u00e0 alle nuove politiche di sicurezza, rimuovendo le risorse che fanno riferimento a immagini vulnerabili.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Licenza: libera (Apache) e versioni commerciali<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk \u00e8 uno scanner di vulnerabilit\u00e0 unico nel suo genere, in quanto \u00e8 specificamente orientato al processo di sviluppo e si presenta come una \"soluzione indispensabile\" per gli sviluppatori.<\/p>\n<p>Snyk si connette direttamente ai repository di codice, analizza il manifesto del progetto ed esamina il codice importato insieme alle dipendenze dirette e indirette. Snyk supporta molti linguaggi di programmazione popolari e pu\u00f2 rilevare rischi di licenza nascosti.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Licenza: libera (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u00e8 uno scanner di vulnerabilit\u00e0 semplice, ma potente, per contenitori, facilmente integrabile nei flussi di lavoro CI\/CD. La sua caratteristica notevole \u00e8 la facilit\u00e0 di installazione e utilizzo: l'applicazione \u00e8 costituita da un singolo binario e non richiede l'installazione di un database o di librerie aggiuntive.<\/p>\n<p>Il rovescio della medaglia della semplicit\u00e0 di Trivy \u00e8 che \u00e8 necessario capire come analizzare e inviare i risultati in formato JSON, affinch\u00e9 possano essere utilizzati da altri strumenti di sicurezza Kubernetes.<\/p>\n<h2>Sicurezza runtime in Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco \u00e8 un insieme di strumenti per garantire la sicurezza degli ambienti di runtime cloud. Fa parte della famiglia dei progetti <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Utilizzando gli strumenti Sysdig che operano a livello del kernel Linux e il profiling delle chiamate di sistema, Falco consente di approfondire il comportamento del sistema. Il suo meccanismo di regole runtime \u00e8 in grado di rilevare attivit\u00e0 sospette nelle applicazioni, nei contenitori, nell'host sottostante e nell'orchestratore Kubernetes.<\/p>\n<p>Falco fornisce piena trasparenza nelle operazioni del runtime e rilevamento delle minacce, posizionando agenti speciali sui nodi Kubernetes. Di conseguenza, non \u00e8 necessario modificare i container, inserendo codice di terze parti o apponendo container sidecar.<\/p>\n<h3>Framework di sicurezza Linux per runtime<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuesti framework nativi del kernel Linux non sono \"strumenti di sicurezza Kubernetes\" nel senso tradizionale, ma meritano di essere menzionati poich\u00e9 rappresentano un elemento importante nel contesto della sicurezza runtime, che \u00e8 incluso nelle Kubernetes Pod Security Policy (PSP).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> collega un profilo di sicurezza ai processi in esecuzione nel contenitore, definendo i privilegi del file system, le regole di accesso di rete, il collegamento delle librerie, ecc. Questo \u00e8 un sistema basato su controllo degli accessi obbligatorio (Mandatory Access Control, MAC). In altre parole, impedisce l'esecuzione di azioni vietate.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) \u00e8 un modulo di sicurezza avanzata nel kernel Linux, simile in alcuni aspetti a AppArmor e spesso confrontato con esso. SELinux supera AppArmor in potenza, flessibilit\u00e0 e precisione delle configurazioni. I suoi svantaggi includono una lunga curva di apprendimento e una maggiore complessit\u00e0.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> seccomp-bpf consente di filtrare le chiamate di sistema, bloccando l'esecuzione di quelle potenzialmente pericolose per il sistema operativo di base e non necessarie per il normale funzionamento delle applicazioni utente. Seccomp, sotto alcuni aspetti, \u00e8 simile a Falco, anche se non \u00e8 a conoscenza delle specificit\u00e0 dei container.<\/p>\n<h3>Sysdig open source<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig \u00e8 uno strumento completo per l'analisi, la diagnostica e il debugging dei sistemi Linux (funziona anche su Windows e macOS, ma con funzionalit\u00e0 limitate). Pu\u00f2 essere utilizzato per raccogliere informazioni dettagliate, per audit e analisi forense <i>(forense)<\/i> sistema di base e qualsiasi container in esecuzione su di esso.<\/p>\n<p>Inoltre, Sysdig supporta sin dall'inizio ambienti di esecuzione per container e metadati Kubernetes, aggiungendo ulteriori metriche e etichette a tutte le informazioni raccolte sul comportamento del sistema. Ci sono diversi modi per analizzare un cluster Kubernetes con Sysdig: \u00e8 possibile eseguire un cattura in un momento specifico tramite <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> oppure avviare un'interfaccia interattiva basata su ncurses utilizzando il plugin <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Sicurezza di rete Kubernetes<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto offre \"sicurezza separata dalla rete e dall'infrastruttura\". Questo significa che i servizi Kubernetes non ricevono solo un ID locale (ovvero ServiceAccount in Kubernetes), ma anche un identificatore\/ fingerprint universale, utilizzabile per interazioni sicure e verificate reciprocamente con qualsiasi altro servizio, ad esempio, in un cluster OpenShift.<\/p>\n<p>Aporeto \u00e8 in grado di generare un identificatore unico non solo per Kubernetes\/container, ma anche per host, funzioni cloud e utenti. In base a questi identificatori e a un insieme di regole di sicurezza di rete definite dall'amministratore, le comunicazioni saranno permesse o bloccate.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico viene solitamente distribuito durante l'installazione dell'orchestratore di container, permettendo di creare una rete virtuale che collega i container. Oltre a questa funzionalit\u00e0 di base, il progetto Calico lavora con le Kubernetes Network Policies e il proprio insieme di profili di sicurezza di rete, supporta le ACL (liste di controllo degli accessi) degli endpoint e le regole di sicurezza di rete basate sulle annotazioni per il traffico Ingress e Egress.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium funge da firewall per i container e offre funzionalit\u00e0 di sicurezza di rete, originariamente adattate per Kubernetes e carichi di lavoro a microservizi. Cilium utilizza una nuova tecnologia del kernel Linux chiamata BPF (Berkeley Packet Filter) per filtrare, monitorare, reindirizzare e correggere i dati.<\/p>\n<p>Cilium \u00e8 in grado di implementare politiche di accesso alla rete basate su identificatori di container, utilizzando etichette Docker o Kubernetes e metadati. Cilium comprende e filtra anche diversi protocolli di settimo livello, come HTTP o gRPC, consentendo di definire un insieme di chiamate REST che, ad esempio, saranno autorizzate tra due deployment Kubernetes.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio \u00e8 ampiamente conosciuto come implementazione della paradigma service mesh tramite l'implementazione di un control plane indipendente dalla piattaforma e il reindirizzamento di tutto il traffico dei servizi gestiti tramite proxy Envoy configurabili dinamicamente. Istio sfrutta questa visione avanzata di tutti i microservizi e container per implementare diverse strategie di sicurezza di rete.<\/p>\n<p>Le capacit\u00e0 di Istio per garantire la sicurezza di rete includono la crittografia TLS trasparente per migliorare automaticamente il protocollo di comunicazione tra microservizi fino a HTTPS e il proprio sistema RBAC per identificazione e autorizzazione per consentire\/vietare lo scambio di dati tra diversi carichi di lavoro nel cluster.<\/p>\n<p><i><b>Nota di traduzione.<\/b>: Per ulteriori informazioni sulle capacit\u00e0 di Istio orientate alla sicurezza, leggi in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">questo articolo<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn questa soluzione, chiamata 'firewall Kubernetes', si pone l'accento su un approccio alla sicurezza di rete con zero fiducia.<\/p>\n<p>Analogamente ad altre soluzioni di rete native di Kubernetes, Tigera si basa sui metadati per identificare i vari servizi e oggetti nel cluster e fornisce rilevamento dei problemi in runtime, verifica continua della conformit\u00e0 e trasparenza della rete per infrastrutture multicloud o ibride monolitiche-containerizzate.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes \u00e8 un'implementazione semplice e chiara della specifica Kubernetes Network Policies. La caratteristica pi\u00f9 notevole \u00e8 che, a differenza di prodotti simili per la sicurezza della rete Kubernetes, non richiede un controllo centrale per coordinare la rete (mesh). Questo rende la soluzione facilmente scalabile. In Trireme ci\u00f2 viene raggiunto installando un agente su ogni nodo, che si connette direttamente allo stack TCP\/IP dell'host.<\/p>\n<h2>Distribuzione delle immagini e gestione dei segreti<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas \u00e8 un'API open source per l'audit e la gestione della supply chain del software. A un livello base, Grafeas \u00e8 uno strumento per la raccolta di metadati e riepiloghi di audit. Pu\u00f2 essere utilizzato per monitorare la conformit\u00e0 alle migliori pratiche di sicurezza all'interno dell'organizzazione.<\/p>\n<p>Questa fonte centralizzata di verit\u00e0 aiuta a rispondere a domande come:<\/p>\n<ul>\n<li> Chi ha costruito e firmato un contenitore specifico?<\/li>\n<li> Ha superato tutti gli scanner di sicurezza e i controlli previsti dalla politica di sicurezza? Quando? Quali erano i risultati? <\/li>\n<li> Chi lo ha distribuito in produzione? Quali parametri sono stati utilizzati durante la distribuzione?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto \u00e8 un framework progettato per garantire l'integrit\u00e0, l'autenticazione e l'audit dell'intera supply chain del software. Quando In-toto viene distribuito nell'infrastruttura, viene inizialmente impostato un piano che descrive i vari passaggi nel pipeline (repository, strumenti CI\/CD, strumenti QA, costruttori di artefatti, ecc.) e gli utenti (responsabili) autorizzati a iniziarli.<\/p>\n<p>In-toto controlla l'esecuzione del piano, verificando che ogni attivit\u00e0 nella catena venga eseguita correttamente solo dal personale autorizzato e che durante il movimento del prodotto non vengano effettuate manomissioni non autorizzate.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris \u00e8 un admission controller per Kubernetes; \u00e8 utilizzato per controlli di fiducia sui contenuti. Portieris utilizza il server <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(ne abbiamo parlato alla fine <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">di questo articolo,<\/a><\/noindex> \u2014 <b>Nota di traduzione.<\/b>)<\/i> come fonte di verit\u00e0 per confermare artefatti fidati e firmati (cio\u00e8 immagini di contenitori approvate).<\/p>\n<p>Quando si crea o si modifica un carico di lavoro in Kubernetes, Portieris carica le informazioni sulla firma e la politica di fiducia per i contenuti delle immagini dei container richieste e, se necessario, apporta modifiche al volo all'oggetto JSON API per avviare versioni firmate di queste immagini.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Licenza: libera (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault \u00e8 una soluzione sicura per la memorizzazione di informazioni sensibili: password, token OAuth, certificati PKI, credenziali di accesso, segreti Kubernetes, ecc. Vault supporta molte funzionalit\u00e0 avanzate, come la concessione di token di sicurezza effimeri o l'organizzazione della rotazione delle chiavi.<\/p>\n<p>Con il chart Helm, Vault pu\u00f2 essere distribuito come un nuovo deployment nel cluster Kubernetes con Consul come backend di archiviazione. Supporta risorse native di Kubernetes come i token ServiceAccount e pu\u00f2 anche fungere da archiviazione dei segreti di Kubernetes per impostazione predefinita.<\/p>\n<p><i><b>Nota di traduzione.<\/b>: A proposito, proprio ieri, HashiCorp, la societ\u00e0 che sviluppa Vault, ha annunciato alcuni miglioramenti per l'uso di Vault in Kubernetes, in particolare riguardo al chart Helm. Per ulteriori dettagli, leggi il <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">blog dello sviluppatore<\/a><\/noindex>.<\/i><\/p>\n<h2>Audit della sicurezza di Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench \u00e8 un'applicazione Go che verifica se Kubernetes \u00e8 stato distribuito in modo sicuro, eseguendo test da un elenco di <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench cerca configurazioni non sicure tra i componenti del cluster (etcd, API, controller manager, ecc.), esaminando diritti di accesso sospetti ai file, credenziali non protette o porte aperte, quote di risorse, impostazioni di limitazione delle richieste API per proteggere da attacchi DoS, ecc.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter \"caccia\" potenziali vulnerabilit\u00e0 (come l'esecuzione remota di codice o la divulgazione di dati) nei cluster Kubernetes. Kube-hunter pu\u00f2 essere eseguito come scanner remoto: in questo caso, valuter\u00e0 il cluster dal punto di vista di un attaccante esterno, oppure come pod all'interno del cluster.<\/p>\n<p>Una caratteristica distintiva di Kube-hunter \u00e8 la modalit\u00e0 \u00abactive hunting\u00bb, durante la quale non solo segnala problemi, ma cerca anche di sfruttare le vulnerabilit\u00e0 scoperte nel cluster target, che potrebbero potenzialmente danneggiare il suo funzionamento. Utilizzatelo con cautela!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Licenza: libera (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit \u00e8 uno strumento da riga di comando, originariamente sviluppato in Shopify, per l'audit della configurazione di Kubernetes al fine di rilevare vari problemi di sicurezza. Ad esempio, aiuta a identificare i contenitori che funzionano senza limitazioni, con privilegi di superutente, che abusano delle autorizzazioni o utilizzano ServiceAccount predefiniti.<\/p>\n<p>Kubeaudit ha anche altre interessanti funzionalit\u00e0. Ad esempio, \u00e8 in grado di analizzare file YAML locali rilevando carenze nella configurazione che potrebbero portare a problemi di sicurezza e correggendole automaticamente.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec \u00e8 uno strumento particolare in quanto scansiona direttamente i file YAML contenenti la descrizione delle risorse Kubernetes alla ricerca di parametri deboli in grado di influenzare la sicurezza.<\/p>\n<p>Ad esempio, pu\u00f2 rilevare privilegi e permessi eccessivi concessi a un pod, eseguire il container come root come utente predefinito, connettersi allo spazio dei nomi di rete dell'host o montaggi pericolosi come <code>\/proc<\/code> host o socket Docker. Un'altra interessante funzionalit\u00e0 di Kubesec \u00e8 un servizio demo disponibile online, in cui \u00e8 possibile caricare un YAML e analizzarlo immediatamente.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl concetto di OPA (Open Policy Agent) consiste nel separare le politiche di sicurezza e le migliori pratiche di sicurezza dalla piattaforma runtime specifica: Docker, Kubernetes, Mesosphere, OpenShift o qualsiasi loro combinazione.<\/p>\n<p>Ad esempio, \u00e8 possibile distribuire OPA come backend per il controller di ammissione di Kubernetes, delegando a esso le decisioni sulla sicurezza. In questo modo, l'agente OPA pu\u00f2 controllare, rifiutare e persino modificare le richieste al volo, garantendo la conformit\u00e0 ai parametri di sicurezza stabiliti. Le politiche di sicurezza in OPA sono scritte nel proprio linguaggio DSL Rego.<\/p>\n<p><i><b>Nota di traduzione.<\/b>: Maggiori informazioni su OPA (e SPIFFE) sono disponibili in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">questo articolo<\/a><\/noindex>.<\/i><\/p>\n<h2>Strumenti commerciali complessi per l'analisi della sicurezza di Kubernetes<\/h2>\n<p>\nAbbiamo deciso di creare una categoria separata per le piattaforme commerciali, poich\u00e9 generalmente coprono pi\u00f9 aree della sicurezza. Un'idea generale delle loro capacit\u00e0 pu\u00f2 essere ottenuta dalla tabella:<\/p>\n<p><img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Esperienza avanzata e analisi post mortem con acquisizione completa delle chiamate di sistema <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">Aqua Security<\/a><\/noindex>.<\/i><\/p>\n<h3>www.aquasec.com<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">Questo strumento commerciale \u00e8 progettato per contenitori e carichi di lavoro cloud. Fornisce:<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuesto strumento commerciale \u00e8 progettato per container e carichi di lavoro in cloud. Fornisce:<\/p>\n<ul>\n<li> Scansione delle immagini, integrata con il registro dei contenitori o il pipeline CI\/CD;<\/li>\n<li> Protezione runtime con ricerca di modifiche nei contenitori e altre attivit\u00e0 sospette;<\/li>\n<li> Firewall nativo per contenitori;<\/li>\n<li> Sicurezza per serverless nei servizi cloud;<\/li>\n<li> Verifica della conformit\u00e0 e audit, combinati con la registrazione degli eventi.<\/li>\n<\/ul>\n<p>\n<i><b>Nota di traduzione.<\/b>: \u00c8 importante notare che esiste anche una <b>componente gratuita del prodotto chiamata <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, che consente di scansionare le immagini dei contenitori per vulnerabilit\u00e0. Il confronto delle sue funzionalit\u00e0 con le versioni a pagamento \u00e8 riportato in <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">questa tabella<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 si integra nell'infrastruttura installando un rilevatore in un cluster Kubernetes locale o cloud. Questo rilevatore raccoglie telemetria dell'host e della rete, mappandola su vari tipi di attacchi.<\/p>\n<p>Il team di Capsule8 considera il proprio compito l'individuazione precoce e la prevenzione di attacchi che sfruttano nuove <i>(0-day)<\/i> vulnerabilit\u00e0. Capsule8 \u00e8 in grado di caricare regole di sicurezza aggiornate direttamente sui rilevatori in risposta a minacce e vulnerabilit\u00e0 software recentemente scoperte.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin agisce come parte contraente per l'azienda per vari organismi che si occupano di standard di sicurezza. Non solo pu\u00f2 scansionare le immagini, ma pu\u00f2 anche integrarsi nel pipeline CI\/CD, bloccando le immagini non conformi prima che raggiungano i repository privati.<\/p>\n<p>Il pacchetto di sicurezza di Cavirin utilizza l'apprendimento automatico per valutare lo stato della cybersicurezza, offre consigli per migliorare la sicurezza e aumentare la conformit\u00e0 agli standard di sicurezza.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCloud Security Command Center aiuta i team di sicurezza a raccogliere dati, identificare minacce e rimediarle prima che possano danneggiare l'azienda.<\/p>\n<p>Come suggerisce il nome, Google Cloud SCC \u00e8 un dashboard unificata che consente di integrare vari report di sicurezza, meccanismi di compliance delle risorse e sistemi di sicurezza di terze parti, gestendoli da una fonte centralizzata.<\/p>\n<p>L'API interoperabile offerta da Google Cloud SCC facilita l'integrazione di eventi sulla sicurezza provenienti da diverse fonti, come Sysdig Secure (sicurezza dei contenitori per applicazioni cloud-native) o Falco (sistema di sicurezza runtime open source).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (ora parte di Qualys Inc) \u00e8 basato sul concetto di \"sicurezza integrata\". Dopo la scansione dell'immagine originale per identificare vulnerabilit\u00e0 tramite metodi di analisi statistica e verifiche secondo il CVE, Layered Insight la sostituisce con un'immagine strumentata, che include un agente in forma di binario.<\/p>\n<p>Questo agente contiene test di sicurezza runtime per analizzare il traffico di rete del contenitore, i flussi I\/O e l'attivit\u00e0 dell'applicazione. Inoltre, pu\u00f2 eseguire controlli di sicurezza aggiuntivi impostati dall'amministratore dell'infrastruttura o dai team DevOps.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector esegue il controllo della sicurezza dei container e fornisce protezione in tempo reale analizzando l'attivit\u00e0 di rete e il comportamento dell'applicazione, creando un profilo di sicurezza personalizzato per ogni container. Pu\u00f2 anche bloccare autonomamente le minacce, isolando l'attivit\u00e0 sospetta tramite la modifica delle regole del firewall locale.<\/p>\n<p>L'integrazione di rete di NeuVector, conosciuta come Security Mesh, \u00e8 in grado di eseguire un'analisi approfondita dei pacchetti e filtraggio al settimo livello per tutte le connessioni di rete nel service mesh.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa piattaforma per la sicurezza dei contenitori StackRox cerca di coprire l'intero ciclo di vita delle applicazioni Kubernetes nel cluster. Come altre piattaforme commerciali in questo elenco, StackRox genera un profilo runtime basato sul comportamento osservato del contenitore e genera automaticamente un allerta in caso di anomalie.<\/p>\n<p>Inoltre, StackRox analizza le configurazioni di Kubernetes, utilizzando gli standard CIS Kubernetes e altre linee guida per valutare la conformit\u00e0 dei contenitori.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure protegge le applicazioni per tutta la durata del ciclo di vita del contenitore e di Kubernetes. Esso <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">scansiona le immagini<\/a><\/noindex> dei contenitori, offre <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">protezione runtime<\/a><\/noindex> basata su dati di machine learning, esegue un'analisi forense per identificare vulnerabilit\u00e0, blocca minacce, monitora la <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">conformit\u00e0 agli standard stabiliti<\/a><\/noindex> e conduce audit delle attivit\u00e0 nei microservizi.<\/p>\n<p>Sysdig Secure si integra con strumenti CI\/CD come Jenkins e monitora le immagini caricate dai registri Docker, prevenendo la comparsa di immagini pericolose in produzione. Fornisce anche una sicurezza runtime completa, tra cui:<\/p>\n<ul>\n<li> profilazione runtime basata su ML e rilevamento delle anomalie;<\/li>\n<li> politiche runtime basate su eventi sistemici, API K8s-audit, progetti comunitari congiunti (FIM \u2014 monitoring dell'integrit\u00e0 dei file; cryptojacking) e framework <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> risposta e risoluzione degli incidenti.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrima dell'emergere dei container, Tenable era ampiamente conosciuta nel settore come azienda che ha sviluppato Nessus, uno strumento popolare per la ricerca di vulnerabilit\u00e0 e audit della sicurezza.<\/p>\n<p>Tenable Container Security sfrutta l'esperienza dell'azienda nel campo della sicurezza informatica per integrare il pipeline CI\/CD con banche dati sulle vulnerabilit\u00e0, pacchetti specializzati per la rilevazione di malware e raccomandazioni per la risoluzione delle minacce alla sicurezza.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock si propone come piattaforma orientata ai servizi cloud e ai container. Twistlock supporta diversi fornitori di cloud (AWS, Azure, GCP), orchestratori di container (Kubernetes, Mesosphere, OpenShift, Docker), ambienti di esecuzione serverless, framework mesh e strumenti CI\/CD.<\/p>\n<p>Oltre ai metodi tradizionali di sicurezza a livello aziendale, come l'integrazione nel pipeline CI\/CD o la scansione delle immagini, Twistlock utilizza l'apprendimento automatico per generare schemi comportamentali e regole di rete specifiche per i container.<\/p>\n<p>Qualche tempo fa, Twistlock \u00e8 stata acquisita da Palo Alto Networks, che possiede i progetti Evident.io e RedLock. Al momento non \u00e8 chiaro come queste tre piattaforme verranno integrate in <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> di Palo Alto.<\/p>\n<h2>Aiuta a costruire il miglior catalogo di strumenti per la sicurezza di Kubernetes!<\/h2>\n<p>\nCi impegniamo a rendere questo catalogo il pi\u00f9 completo possibile, e per questo abbiamo bisogno del tuo aiuto! Contattaci (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), se conosci uno strumento interessante che merita di essere incluso in questo elenco, o se hai trovato un errore o informazioni obsolete.<\/p>\n<p>Puoi anche iscriverti alla nostra <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">newsletter mensile<\/a><\/noindex> con notizie dall'ecosistema cloud-native e racconti su progetti interessanti nel mondo della sicurezza di Kubernetes.<\/p>\n<h2>P.S. dal traduttore<\/h2>\n<p>\nLeggi anche nel nostro blog:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Introduzione alle politiche di rete di Kubernetes per specialisti della sicurezza<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker e Kubernetes in ambienti sensibili alla sicurezza<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 migliori pratiche per la sicurezza in Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 modi (non) per diventare vittima di un attacco in Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA e SPIFFE \u2014 due nuovi progetti in CNCF per la sicurezza delle applicazioni cloud<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ strumenti per la sicurezza di Kubernetes | ProHoster","description":"Nota.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}