{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ strumenti per la sicurezza di Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Nota del traduttore.<\/b>: Se vi state chiedendo sulla sicurezza dell'infrastruttura basata su Kubernetes, questa eccellente panoramica di Sysdig sar\u00e0 un ottimo punto di partenza per una familiarizzazione rapida con le soluzioni attuali. Include sia sistemi complessi provenienti da noti attori del mercato sia utilit\u00e0 decisamente pi\u00f9 modeste che affrontano specifici problemi. E come sempre, saremo felici di conoscere la vostra esperienza nell'uso di questi strumenti e vedere i link ad altri progetti nei commenti.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nI prodotti software per garantire la sicurezza di Kubernetes\u2026 ce ne sono cos\u00ec tanti, e ognuno ha i propri obiettivi, aree di applicazione e licenze.<\/p>\n<p>Ecco perch\u00e9 abbiamo deciso di creare questo elenco, includendo progetti open source e piattaforme commerciali di diversi fornitori. Speriamo che vi aiuti a scegliere quelli di maggiore interesse e a indirizzarvi nella giusta direzione a seconda delle vostre esigenze specifiche relative alla sicurezza di Kubernetes.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Categorie<\/h2>\n<p>\nPer semplificare la navigazione nell'elenco, gli strumenti sono suddivisi per funzionalit\u00e0 principali e aree di applicazione. Sono emerse le seguenti sezioni:<\/p>\n<ul>\n<li> Scansione delle immagini Kubernetes e analisi statica;<\/li>\n<li> Sicurezza runtime;<\/li>\n<li> Sicurezza di rete in Kubernetes;<\/li>\n<li> Distribuzione delle immagini e gestione dei segreti;<\/li>\n<li> Audit di sicurezza di Kubernetes;<\/li>\n<li> Prodotti commerciali completi.<\/li>\n<\/ul>\n<p>\nPassiamo al sodo:<\/p>\n<h2>Scansione delle immagini Kubernetes<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache) e proposta commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl pacchetto Anchore analizza le immagini dei container e consente di eseguire controlli di sicurezza in base alle politiche definite dall'utente.<\/p>\n<p>Oltre alla scansione standard delle immagini dei container per vulnerabilit\u00e0 note dalle banche dati CVE, Anchore esegue numerosi controlli aggiuntivi come parte della politica di scansione: verifica Dockerfile, fuga di credenziali, pacchetti dei linguaggi di programmazione utilizzati (npm, maven, ecc.), licenze software e molto altro.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/claire<\/a><\/noindex> <i>(ora sotto la tutela di Red Hat)<\/i><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair \u00e8 stato uno dei primi progetti open source per la scansione delle immagini. \u00c8 ampiamente conosciuto come scanner di sicurezza alla base del registro delle immagini Quay <i>(anch'esso di CoreOS \u2014 <b>nota del traduttore.<\/b>)<\/i>. Clair \u00e8 in grado di raccogliere informazioni sui CVE da numerose fonti, inclusi gli elenchi delle vulnerabilit\u00e0 specifiche per le distribuzioni Linux gestiti dai team di sicurezza di Debian, Red Hat o Ubuntu.<\/p>\n<p>A differenza di Anchore, Clair si occupa principalmente di cercare vulnerabilit\u00e0 e di abbinare i dati con i CVE. Tuttavia, il prodotto offre agli utenti alcune possibilit\u00e0 di estensione delle funzionalit\u00e0 tramite driver plug-in.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Licenza: libera (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda esegue un'analisi statica delle immagini dei container per rilevare vulnerabilit\u00e0 conosciute, trojan, virus, malware e altre minacce.<\/p>\n<p>Due caratteristiche distintive del pacchetto Dagda rispetto ad altri strumenti simili sono:<\/p>\n<ul>\n<li> Si integra perfettamente con <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, fungendo non solo da strumento per la scansione delle immagini dei container, ma anche come antivirus.<\/li>\n<li> Inoltre, fornisce protezione in tempo reale, ricevendo eventi dal demone Docker e integrandosi con Falco <i>(vedi sotto)<\/i> per raccogliere eventi di sicurezza durante l'esecuzione del container.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Licenza: libera (Apache), ma richiede l'accesso ai dati da JFrog Xray (prodotto commerciale)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u00abascolta\u00bb gli eventi dell'API server di Kubernetes e utilizza i metadati di JFrog Xray per garantire che vengano eseguiti solo i pod che rispettano le attuali politiche.<\/p>\n<p>KubeXray non solo esegue audit di nuovi o aggiornati container nei deployment (simile a un admission controller in Kubernetes), ma controlla anche dinamicamente i container in esecuzione per verificare la conformit\u00e0 alle nuove politiche di sicurezza, rimuovendo le risorse che fanno riferimento a immagini vulnerabili.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Licenza: versione gratuita (Apache) e commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk \u00e8 uno scanner di vulnerabilit\u00e0 unico nel suo genere, in quanto \u00e8 specificamente orientato al processo di sviluppo ed \u00e8 promosso come una \u00absoluzione indispensabile\u00bb per gli sviluppatori.<\/p>\n<p>Snyk si connette direttamente ai repository di codice, analizza il manifesto del progetto e verifica il codice importato assieme alle dipendenze dirette e indirette. Snyk supporta molti linguaggi di programmazione popolari e pu\u00f2 identificare rischi di licenza nascosti.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Licenza: versione gratuita (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u2014 un scanner di vulnerabilit\u00e0 semplice ma potente per container, facilmente integrabile nel pipeline CI\/CD. La sua caratteristica distintiva \u00e8 la semplicit\u00e0 di installazione e utilizzo: l'applicazione consiste in un singolo file binario e non richiede l'installazione di un database o di librerie aggiuntive.<\/p>\n<p>Il rovescio della medaglia della semplicit\u00e0 di Trivy \u00e8 che sar\u00e0 necessario capire come analizzare e inviare i risultati in formato JSON affinch\u00e9 possano essere utilizzati da altri strumenti di sicurezza Kubernetes.<\/p>\n<h2>Sicurezza runtime in Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco \u00e8 un insieme di strumenti per garantire la sicurezza degli ambienti di runtime nel cloud. Fa parte della famiglia di progetti <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Utilizzando gli strumenti di Sysdig per operare a livello kernel Linux e per il profiling delle chiamate di sistema, Falco consente di analizzare a fondo il comportamento del sistema. Il suo meccanismo di regole runtime \u00e8 in grado di rilevare attivit\u00e0 sospette nelle applicazioni, nei container, nell'host sottostante e nell'orchestratore Kubernetes.<\/p>\n<p>Falco fornisce piena trasparenza sul runtime e rilevamento delle minacce, installando agenti speciali sui nodi Kubernetes. Di conseguenza, non \u00e8 necessario modificare i container, implementando codice di terze parti o utilizzando container sidecar.<\/p>\n<h3>Framework di sicurezza Linux per il runtime<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuesti framework nativi del kernel Linux non sono strumenti di sicurezza per Kubernetes nel senso tradizionale, ma meritano di essere menzionati poich\u00e9 rappresentano un elemento importante nella sicurezza del runtime, integrato nella Kubernetes Pod Security Policy (PSP).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> collega un profilo di sicurezza ai processi in esecuzione nel container, definendo privilegi di accesso al file system, regole di accesso di rete, collegamenti a librerie, ecc. \u00c8 un sistema basato su controllo degli accessi obbligatorio (Mandatory Access Control, MAC). In altre parole, impedisce l'esecuzione di azioni non autorizzate.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) \u2014 \u00e8 un modulo di sicurezza avanzata nel kernel Linux, simile in alcuni aspetti a AppArmor e spesso paragonato a quest'ultimo. SELinux supera AppArmor in potenza, flessibilit\u00e0 e granularit\u00e0 delle impostazioni. Le sue svantaggi includono una curva di apprendimento lunga e una maggiore complessit\u00e0.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> e seccomp-bpf consentono di filtrare le chiamate di sistema, bloccando l'esecuzione di quelle potenzialmente pericolose per il sistema operativo di base e non necessarie per il normale funzionamento delle applicazioni utente. Seccomp condivide alcune somiglianze con Falco, sebbene non conosca le specificit\u00e0 dei contenitori.<\/p>\n<h3>Sysdig open source<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig \u00e8 uno strumento completo per l'analisi, la diagnostica e il debug dei sistemi Linux (funziona anche su Windows e macOS, ma con funzionalit\u00e0 limitate). Pu\u00f2 essere utilizzato per raccogliere informazioni dettagliate, ispezione e analisi forense <i>(forensics)<\/i> del sistema di base e di qualsiasi contenitore in esecuzione su di esso.<\/p>\n<p>Inoltre, Sysdig supporta originariamente ambienti esecutivi per container e metadati Kubernetes, aggiungendo ulteriori misurazioni e etichette a tutte le informazioni raccolte sul comportamento del sistema. Esistono diversi modi per analizzare un cluster Kubernetes utilizzando Sysdig: \u00e8 possibile effettuare una cattura in un determinato momento tramite <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> oppure avviare un'interfaccia interattiva basata su ncurses utilizzando il plugin <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Sicurezza di rete Kubernetes<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto offre \u00absicurezza separata dalla rete e dall'infrastruttura\u00bb. Ci\u00f2 significa che i servizi Kubernetes non solo ricevono un ID locale (cio\u00e8 ServiceAccount in Kubernetes), ma anche un identificatore\/un'impronta universale, che pu\u00f2 essere utilizzato per interazioni sicure e mutuamente verificabili con qualsiasi altro servizio, ad esempio, nel cluster OpenShift.<\/p>\n<p>Aporeto \u00e8 in grado di generare un identificatore unico non solo per Kubernetes\/container, ma anche per host, funzioni cloud e utenti. A seconda di questi identificatori e del set di regole di sicurezza di rete definite dall'amministratore, le comunicazioni verranno autorizzate o bloccate.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico viene tipicamente distribuito durante l'installazione del sistema di orchestrazione dei container, consentendo di creare una rete virtuale che collega i container. Oltre a questa funzionalit\u00e0 di rete di base, il progetto Calico collabora con le Kubernetes Network Policies e il proprio set di profili di sicurezza di rete, supporta ACL (liste di controllo degli accessi) per gli endpoint e regole di sicurezza di rete basate su annotazioni per il traffico Ingress ed Egress.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium agisce come un firewall per i container e fornisce funzionalit\u00e0 di sicurezza di rete, originariamente adattate a Kubernetes e carichi di lavoro microservizi. Cilium utilizza una nuova tecnologia del kernel Linux chiamata BPF (Berkeley Packet Filter) per filtrare, monitorare, reindirizzare e modificare i dati.<\/p>\n<p>Cilium \u00e8 in grado di implementare politiche di accesso alla rete basate su identificatori di container, utilizzando etichette Docker o Kubernetes e metadati. Cilium comprende e filtra anche vari protocolli di livello 7, come HTTP o gRPC, consentendo di definire un insieme di chiamate REST che, ad esempio, saranno autorizzate tra due deployment di Kubernetes.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio \u00e8 ampiamente conosciuto come l'implementazione del paradigma service mesh attraverso il deployment di una control plane indipendente dalla piattaforma e reindirizzando tutto il traffico di servizio gestito tramite proxy Envoy configurabili dinamicamente. Istio sfrutta questa visione avanzata di microservizi e container per implementare varie strategie di sicurezza di rete.<\/p>\n<p>Le capacit\u00e0 di Istio per garantire la sicurezza della rete includono la crittografia TLS trasparente per migliorare automaticamente il protocollo di comunicazione tra i microservizi fino a HTTPS e un proprio sistema RBAC per l'identificazione e l'autorizzazione per consentire\/negare lo scambio di dati tra diverse workload nel cluster.<\/p>\n<p><i><b>Nota del traduttore.<\/b>: Per saperne di pi\u00f9 sulle capacit\u00e0 di Istio orientate alla sicurezza, leggi in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">questo articolo<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn questa soluzione, chiamata 'firewall Kubernetes', si pone l'accento su un approccio alla sicurezza della rete con zero fiducia.<\/p>\n<p>Analogamente ad altre soluzioni di rete native per Kubernetes, Tigera si basa sui metadati per identificare vari servizi e oggetti nel cluster e fornisce rilevamento dei problemi in tempo reale, verifica continua della conformit\u00e0 e trasparenza della rete per infrastrutture monolitiche-contenerizzate multicloud o ibride.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes \u00e8 un'implementazione semplice e chiara della specifica delle Policy di rete di Kubernetes. La caratteristica pi\u00f9 notevole \u00e8 che, a differenza di prodotti simili per la sicurezza della rete di Kubernetes, non richiede un piano di controllo centrale per coordinare la rete (mesh). Questo rende la soluzione triviale da scalare. In Trireme, ci\u00f2 si ottiene installando un agente su ogni nodo, che si connette direttamente allo stack TCP\/IP dell'host.<\/p>\n<h2>Distribuzione delle immagini e gestione dei segreti<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas \u00e8 un'API open source per l'auditing e la gestione della catena di fornitura del software. A livello base, Grafeas \u00e8 uno strumento per la raccolta di metadati e resoconti di auditing. Pu\u00f2 essere utilizzato per monitorare la conformit\u00e0 alle best practice di sicurezza all'interno dell'organizzazione.<\/p>\n<p>Questa fonte centralizzata di verit\u00e0 aiuta a rispondere a domande come:<\/p>\n<ul>\n<li> Chi ha raccolto e firmato un determinato contenitore?<\/li>\n<li> Ha superato tutti gli scanner di sicurezza e le verifiche previste dalla politica di sicurezza? Quando? Quali erano i risultati? <\/li>\n<li> Chi lo ha distribuito in produzione? Quali parametri sono stati utilizzati durante il deployment?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto \u00e8 un framework progettato per garantire integrit\u00e0, autenticazione e auditing dell'intera catena di fornitura del software. Quando In-toto viene implementato nell'infrastruttura, viene prima stabilito un piano che descrive i vari passaggi nel pipeline (repository, strumenti CI\/CD, strumenti QA, costruttori di artefatti, ecc.) e gli utenti (responsabili) autorizzati a iniziarli.<\/p>\n<p>In-toto controlla l'esecuzione del piano, assicurandosi che ogni compito nella catena venga svolto correttamente esclusivamente da personale autorizzato e che non siano state effettuate manipolazioni non autorizzate durante il processo con il prodotto.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris \u00e8 un admission controller per Kubernetes; viene utilizzato per controlli obbligatori sulla fiducia nei contenuti. Portieris utilizza un server <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(ne abbiamo parlato alla fine <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">di questo articolo<\/a><\/noindex> \u2014 <b>nota del traduttore.<\/b>)<\/i> come fonte di verit\u00e0 per la convalida di artefatti fidati e firmati (cio\u00e8 immagini di contenitori approvate).<\/p>\n<p>Quando si crea o si modifica un carico di lavoro in Kubernetes, Portieris carica le informazioni sulla firma e la politica di fiducia sui contenuti per le immagini di contenitori richieste e, se necessario, apporta modifiche on-the-fly all'oggetto JSON API per avviare versioni firmate di queste immagini.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Licenza: libera (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault \u00e8 una soluzione sicura per l'archiviazione di informazioni sensibili: password, token OAuth, certificati PKI, account di accesso, segreti Kubernetes, e altro ancora. Vault supporta molte funzionalit\u00e0 avanzate, come l'affitto di token di sicurezza effimeri o l'organizzazione della rotazione delle chiavi.<\/p>\n<p>Con il chart Helm, Vault pu\u00f2 essere distribuito come un nuovo deployment nel cluster Kubernetes utilizzando Consul come backend di archiviazione. Supporta risorse native di Kubernetes come i token ServiceAccount e pu\u00f2 anche fungere da archivio di segreti Kubernetes per impostazione predefinita.<\/p>\n<p><i><b>Nota del traduttore.<\/b>: A proposito, proprio ieri l'azienda HashiCorp, che sviluppa Vault, ha annunciato alcuni miglioramenti per l'uso di Vault in Kubernetes e in particolare riguardano il chart Helm. Ulteriori dettagli sono disponibili nel <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">blog degli sviluppatori<\/a><\/noindex>.<\/i><\/p>\n<h2>Audit della sicurezza di Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench \u00e8 un'applicazione scritta in Go, che verifica se Kubernetes \u00e8 stato distribuito in modo sicuro, eseguendo test da un elenco <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench verifica la configurazione insicura tra i componenti del cluster (etcd, API, controller manager, ecc.), i diritti di accesso ai file discutibili, gli account non protetti o le porte aperte, le quote delle risorse, le impostazioni di limitazione delle chiamate all'API per proteggersi dagli attacchi DoS, e cos\u00ec via.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter 'caccia' vulnerabilit\u00e0 potenziali (come l'esecuzione remota di codice o l'esposizione dei dati) nei cluster Kubernetes. Kube-hunter pu\u00f2 essere eseguito come scanner remoto \u2014 in questo caso, valuter\u00e0 il cluster dal punto di vista di un attaccante esterno \u2014 oppure come pod all'interno del cluster.<\/p>\n<p>Una caratteristica distintiva di Kube-hunter \u00e8 la modalit\u00e0 'caccia attiva', durante la quale non solo segnala i problemi, ma cerca anche di sfruttare le vulnerabilit\u00e0 rilevate nel cluster target, che potrebbero potenzialmente danneggiare il suo funzionamento. Utilizzatelo quindi con cautela!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Licenza: libera (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit \u00e8 uno strumento da riga di comando originariamente sviluppato in Shopify per auditare la configurazione di Kubernetes per identificare vari problemi di sicurezza. Ad esempio, aiuta a scoprire contenitori in esecuzione senza restrizioni, con permessi di superutente, che abusano delle privilegiate oppure utilizzano il ServiceAccount predefinito.<\/p>\n<p>Kubeaudit ha anche altre funzionalit\u00e0 interessanti. Ad esempio, \u00e8 in grado di analizzare file YAML locali, identificando carenze nella configurazione che potrebbero portare a problemi di sicurezza e correggendole automaticamente.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec \u00e8 uno strumento speciale in quanto scansiona direttamente i file YAML che descrivono le risorse Kubernetes alla ricerca di parametri vulnerabili che potrebbero influire sulla sicurezza.<\/p>\n<p>Ad esempio, pu\u00f2 rilevare privilegi e autorizzazioni eccessive concessi a un pod, l'esecuzione di un container con l'utente root come predefinito, collegamenti allo spazio dei nomi di rete dell'host o montaggi pericolosi come <code>\/proc<\/code> l'host o il socket di Docker. Un'altra interessante funzionalit\u00e0 di Kubesec \u00e8 il servizio demo online disponibile, dove \u00e8 possibile caricare un file YAML e analizzarlo immediatamente.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Licenza: gratuita (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl concetto di OPA (Open Policy Agent) consiste nel separare le politiche di sicurezza e le migliori pratiche in materia di sicurezza dalla specifica piattaforma runtime: Docker, Kubernetes, Mesosphere, OpenShift o qualsiasi loro combinazione.<\/p>\n<p>Ad esempio, \u00e8 possibile distribuire OPA come backend per il controllo di accesso di Kubernetes, delegando a lui le decisioni di sicurezza. In questo modo, l'agente OPA pu\u00f2 verificare, rifiutare e persino modificare le richieste al volo, garantendo il rispetto dei parametri di sicurezza stabiliti. Le politiche di sicurezza in OPA sono scritte nel suo linguaggio specifico Rego.<\/p>\n<p><i><b>Nota del traduttore.<\/b>: Maggiori informazioni su OPA (e SPIFFE) sono disponibili nel <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">seguente articolo<\/a><\/noindex>.<\/i><\/p>\n<h2>Strumenti commerciali completi per l'analisi della sicurezza di Kubernetes<\/h2>\n<p>\nAbbiamo deciso di creare una categoria separata per le piattaforme commerciali, poich\u00e9 generalmente coprono diverse aree di sicurezza. Una panoramica delle loro capacit\u00e0 pu\u00f2 essere trovata nella tabella:<\/p>\n<p><img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Esperienza avanzata e analisi post mortem con completo <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">cattura delle chiamate di sistema<\/a><\/noindex>.<\/i><\/p>\n<h3>Aqua Security<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">www.aquasec.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuesto strumento commerciale \u00e8 progettato per carichi di lavoro basati su container e cloud. Fornisce:<\/p>\n<ul>\n<li> Scansione delle immagini, integrata con il registro dei container o il pipeline CI\/CD;<\/li>\n<li> Protezione in tempo reale con rilevamento delle modifiche nei container e altre attivit\u00e0 sospette;<\/li>\n<li> Firewall nativo per container;<\/li>\n<li> Sicurezza per il serverless nei servizi cloud;<\/li>\n<li> Verifiche di conformit\u00e0 e audit, unite a logging degli eventi.<\/li>\n<\/ul>\n<p>\n<i><b>Nota del traduttore.<\/b>: Vale la pena notare che esiste anche una <b>componente gratuita del prodotto chiamata <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, che consente di scansionare le immagini dei container per vulnerabilit\u00e0. Un confronto delle sue funzionalit\u00e0 con le versioni a pagamento \u00e8 presentato in <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">questa tabella<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 si integra nell'infrastruttura installando un rilevatore in un cluster Kubernetes locale o cloud. Questo rilevatore raccoglie telemetria dell'host e della rete, mappandola con vari tipi di attacchi.<\/p>\n<p>Il team di Capsule8 si propone di rilevare e prevenire precocemente attacchi che sfruttano nuove <i>(0-day)<\/i> vulnerabilit\u00e0. Capsule8 pu\u00f2 caricare regole di sicurezza aggiornate direttamente sui rilevatori in risposta a minacce e vulnerabilit\u00e0 recenti del software.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin funge da intermediario per varie agenzie governative che si occupano di standard di sicurezza. Non solo pu\u00f2 scansionare le immagini, ma pu\u00f2 anche integrarsi nei pipeline CI\/CD, bloccando le immagini non conformi prima che raggiungano i repository privati.<\/p>\n<p>Il pacchetto di sicurezza Cavirin utilizza machine learning per valutare lo stato della cybersecurity, offrendo consigli per migliorare la sicurezza e aumentare la conformit\u00e0 agli standard di sicurezza.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl Cloud Security Command Center aiuta i team di sicurezza a raccogliere dati, identificare minacce e mitigarle prima che possano danneggiare l'azienda.<\/p>\n<p>Come suggerisce il nome, Google Cloud SCC \u00e8 un pannello di controllo unificato che consente di integrare vari report di sicurezza, meccanismi di inventario delle risorse e sistemi di sicurezza di terze parti, gestendoli da una singola fonte centralizzata.<\/p>\n<p>L'API interoperabile offerto da Google Cloud SCC facilita l'integrazione di eventi di sicurezza provenienti da diverse fonti, come Sysdig Secure (sicurezza dei contenitori per applicazioni cloud-native) o Falco (sistema di sicurezza runtime open source).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (ora parte di Qualys Inc) \u00e8 costruito sul concetto di \"sicurezza integrata\". Dopo aver scansionato l'immagine originale per vulnerabilit\u00e0 utilizzando metodi di analisi statistica e controlli CVE, Layered Insight la sostituisce con un'immagine strumentata che include un agente in forma di binario.<\/p>\n<p>Questo agente contiene test di sicurezza runtime per analizzare il traffico di rete del contenitore, i flussi I\/O e l'attivit\u00e0 dell'applicazione. Inoltre, pu\u00f2 effettuare controlli di sicurezza aggiuntivi impostati dall'amministratore dell'infrastruttura o dai team DevOps.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector esegue la verifica della sicurezza del contenitore e fornisce protezione in tempo reale analizzando l'attivit\u00e0 di rete e il comportamento dell'applicazione, creando un profilo di sicurezza personalizzato per ciascun contenitore. Inoltre, pu\u00f2 bloccarsi autonomamente dalle minacce, isolando l'attivit\u00e0 sospetta attraverso la modifica delle regole del firewall locale.<\/p>\n<p>L'integrazione di rete di NeuVector, nota come Security Mesh, \u00e8 in grado di eseguire un'analisi profonda dei pacchetti e filtraggio al settimo livello per tutte le connessioni di rete all'interno del service mesh.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa piattaforma di sicurezza per container StackRox mira a coprire l'intero ciclo di vita delle applicazioni Kubernetes all'interno del cluster. Come altre piattaforme commerciali in questo elenco, StackRox genera un profilo runtime basato sul comportamento osservato del container e attiva automaticamente un allerta in caso di qualsiasi deviazione.<\/p>\n<p>Inoltre, StackRox analizza le configurazioni di Kubernetes, utilizzando CIS Kubernetes e altri set di regole per valutare la conformit\u00e0 dei container.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure protegge le applicazioni durante l'intero ciclo di vita del container e di Kubernetes. Esso <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">scansiona le immagini<\/a><\/noindex> container, offre <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">protezione runtime<\/a><\/noindex> utilizzando dati di machine learning, esegue analisi forensi per identificare vulnerabilit\u00e0, blocca minacce e monitora <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">la conformit\u00e0 agli standard stabiliti<\/a><\/noindex> e svolge audit dell'attivit\u00e0 nei microservizi.<\/p>\n<p>Sysdig Secure si integra con strumenti CI\/CD come Jenkins e controlla le immagini caricate dai registri Docker, prevenendo la comparsa di immagini pericolose in produzione. Garantisce anche una sicurezza runtime complessiva, inclusi:<\/p>\n<ul>\n<li> profilazione runtime basata su ML e rilevamento delle anomalie;<\/li>\n<li> politiche runtime basate su eventi di sistema, API di audit K8s, progetti comunitari (FIM \u2014 monitoraggio dell'integrit\u00e0 dei file; cryptojacking) e il framework <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> risposta e risoluzione degli incidenti.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrima dell'avvento dei container, Tenable era ampiamente conosciuta nel settore per aver sviluppato Nessus, un popolare strumento per la ricerca di vulnerabilit\u00e0 e l'audit di sicurezza.<\/p>\n<p>Tenable Container Security sfrutta l'esperienza dell'azienda nella sicurezza informatica per integrare il pipeline CI\/CD con database sulle vulnerabilit\u00e0, pacchetti specializzati per la rilevazione di malware e raccomandazioni per la mitigazione delle minacce alla sicurezza.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Sito: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Licenza: commerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ strumenti per la sicurezza di Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock si propone come una piattaforma orientata ai servizi cloud e ai container. Twistlock supporta vari fornitori di cloud (AWS, Azure, GCP), orchestratori di container (Kubernetes, Mesosphere, OpenShift, Docker), ambienti serverless, framework mesh e strumenti CI\/CD.<\/p>\n<p>Oltre ai metodi di sicurezza aziendale tradizionali, come l'integrazione nel pipeline CI\/CD o la scansione delle immagini, Twistlock utilizza l'apprendimento automatico per generare modelli comportamentali e regole di rete che tengono conto delle specificit\u00e0 dei container.<\/p>\n<p>Qualche tempo fa, Twistlock \u00e8 stata acquisita da Palo Alto Networks, che possiede i progetti Evident.io e RedLock. Al momento non \u00e8 chiaro come queste tre piattaforme saranno integrate in <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> di Palo Alto.<\/p>\n<h2>Aiutaci a creare il miglior catalogo degli strumenti per la sicurezza di Kubernetes!<\/h2>\n<p>\nCi impegniamo a rendere questo catalogo il pi\u00f9 completo possibile e per questo abbiamo bisogno del vostro aiuto! Contattateci (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), se avete in mente uno strumento utile meritevole di essere incluso in questo elenco, o se avete trovato un errore\/informazioni obsolete.<\/p>\n<p>Inoltre, potete iscrivervi alla nostra <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">newsletter mensile<\/a><\/noindex> con notizie sull\u2019ecosistema cloud-native e storie di progetti interessanti nel mondo della sicurezza Kubernetes.<\/p>\n<h2>P.S. dal traduttore<\/h2>\n<p>\nLeggete anche nel nostro blog:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Introduzione alle politiche di rete di Kubernetes per esperti di sicurezza<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker e Kubernetes in ambienti ad alta sicurezza<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 migliori pratiche per garantire la sicurezza in Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 modi per (non) diventare vittime di hacking in Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA e SPIFFE \u2014 due nuovi progetti CNCF per la sicurezza delle applicazioni cloud<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ strumenti per la sicurezza di Kubernetes | ProHoster","description":"Nota: Se ti poni domande sulla sicurezza in un'infrastruttura basata su Kubernetes, questa eccellente panoramica di Sysdig sar\u00e0 un ottimo punto di partenza per un'introduzione alle soluzioni attuali. Include sia sistemi completi da noti attori del mercato che utilit\u00e0 pi\u00f9 modeste per risolvere problemi specifici. E nei commenti noi","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}