33+ narzędzi do zabezpieczeń Kubernetes

Przyp. tłum.: Jeśli masz pytania dotyczące bezpieczeństwa infrastruktury opartej na Kubernetes, ten znakomity przegląd firmy Sysdig będzie doskonałym punktem wyjścia do zrozumienia aktualnych rozwiązań. Zawiera on zarówno kompleksowe systemy od znanych graczy na rynku, jak i znacznie skromniejsze narzędzia, które rozwiązują konkretne problemy. A w komentarzach jak zawsze z przyjemnością poznamy Twoje doświadczenia związane z tymi narzędziami oraz chętnie zobaczymy linki do innych projektów.

33+ narzędzi do zabezpieczeń Kubernetes
Produkty oprogramowania zabezpieczającego Kubernetes... jest ich tak wiele, a każdy z nich ma swoje cele, zastosowania i licencje.

Dlatego zdecydowaliśmy się stworzyć tę listę i uwzględniliśmy w niej zarówno projekty otwarte, jak i komercyjne platformy od różnych dostawców. Mamy nadzieję, że pomoże Ci w wyborze tych, które są najbardziej interesujące i skierują Cię we właściwym kierunku w zależności od konkretnego zapotrzebowania na bezpieczeństwo Kubernetes.

Kategorie

Aby uprościć nawigację po liście, narzędzia są podzielone według podstawowych funkcji i obszarów zastosowania. Powstały następujące sekcje:

  • Skanowanie obrazów Kubernetes i analiza statyczna;
  • Bezpieczeństwo runtime;
  • Bezpieczeństwo sieciowe Kubernetes;
  • Rozpowszechnianie obrazów i zarządzanie sekretami;
  • Audyt bezpieczeństwa Kubernetes;
  • Kompleksowe produkty komercyjne.

Przejdźmy do rzeczy:

Skanowanie obrazów Kubernetes

Anchore

  • Strona: anchore.com
  • Licencja: wolna (Apache) oraz oferta komercyjna

33+ narzędzi do zabezpieczeń Kubernetes

Pakiet Anchore analizuje obrazy kontenerów i umożliwia przeprowadzanie kontroli bezpieczeństwa według polityk ustalanych przez użytkownika.

Oprócz tradycyjnego skanowania obrazów kontenerów pod kątem znanych podatności z bazy CVE, Anchore przeprowadza wiele dodatkowych kontroli w ramach polityki skanowania: sprawdza Dockerfile, wycieki danych uwierzytelniających, pakiety używanych języków programowania (npm, maven itd.), licencje oprogramowania i wiele więcej.

Clair

33+ narzędzi do zabezpieczeń Kubernetes

Clair był jednym z pierwszych projektów Open Source do skanowania obrazów. Jest powszechnie znany jako skaner bezpieczeństwa, który jest podstawą rejestru obrazów Quay (też od CoreOS — przyp. tłum.). Clair potrafi zbierać informacje o CVE z wielu źródeł, w tym z list specyficznych dla dystrybucji Linuxa, nad którymi pracują zespoły bezpieczeństwa Debian, Red Hat lub Ubuntu.

W odróżnieniu od Anchore, Clair głównie zajmuje się wyszukiwaniem luk i dopasowywaniem danych z CVE. Niemniej jednak, produkt oferuje użytkownikom pewne możliwości rozszerzania funkcji za pomocą wtyczek.

Dagda

33+ narzędzi do zabezpieczeń Kubernetes

Dagda przeprowadza statyczną analizę obrazów kontenerów pod kątem znanych luk, trojanów, wirusów, złośliwego oprogramowania i innych zagrożeń.

Dwie wyjątkowe cechy wyróżniają pakiet Dagda na tle innych podobnych narzędzi:

  • Doskonale integruje się z ClamAV, działając nie tylko jako narzędzie do skanowania obrazów kontenerów, ale również jako program antywirusowy.
  • Zapewnia również ochronę w czasie rzeczywistym, odbierając zdarzenia z demona Dockera i integrując się z Falco (patrz poniżej) w celu zbierania zdarzeń bezpieczeństwa podczas działania kontenera.

KubeXray

  • Strona: github.com/jfrog/kubexray
  • Licencja: wolna (Apache), ale wymaga uzyskania danych od JFrog Xray (produktu komercyjnego)

33+ narzędzi do zabezpieczeń Kubernetes

KubeXray „słucha” zdarzeń serwera API Kubernetes i za pomocą metadanych od JFrog Xray dba o to, aby uruchamiane były tylko pod’y, które odpowiadają obecnej polityce.

KubeXray nie tylko przeprowadza audyt nowych lub zaktualizowanych kontenerów w deployment'ach (na wzór kontrolera przyjęć w Kubernetes), ale także dynamicznie kontroluje działające kontenery pod kątem zgodności z nowymi politykami bezpieczeństwa, usuwając zasoby odwołujące się do podatnych obrazów.

Snyk

  • Strona: snyk.io
  • Licencja: wolna (Apache) i wersje komercyjne

33+ narzędzi do zabezpieczeń Kubernetes

Snyk to wyjątkowy skaner luk w tym sensie, że jest specjalnie skierowany na proces rozwoju i promowany jako „niezastąpione rozwiązanie” dla programistów.

Snyk bezpośrednio łączy się z repozytoriami kodu, analizuje manifest projektu i bada importowany kod wraz z bezpośrednimi i pośrednimi zależnościami. Snyk wspiera wiele popularnych języków programowania i może ujawniać ukryte ryzyka licencyjne.

Trivy

33+ narzędzi do zabezpieczeń Kubernetes

Trivy — prosty, ale potężny skaner podatności dla kontenerów, łatwo integrujący się z pipeline'em CI/CD. Jego wyróżniającą cechą jest prostota instalacji i użytkowania: aplikacja składa się z jednego pliku binarnego i nie wymaga instalacji bazy danych ani dodatkowych bibliotek.

Drugą stroną prostoty Trivy jest konieczność zrozumienia, jak analizować i przesyłać wyniki w formacie JSON, aby mogły być wykorzystane przez inne narzędzia zabezpieczające Kubernetes.

Bezpieczeństwo runtime w Kubernetes

Falco

33+ narzędzi do zabezpieczeń Kubernetes

Falco — zestaw narzędzi do zapewnienia bezpieczeństwa w środowiskach chmurowych. Należy do rodziny projektów CNCF.

Korzystając z narzędzi Sysdig działających na poziomie jądra Linux i profilu systemowych wywołań, Falco daje głęboki wgląd w zachowanie systemu. Jego mechanizm reguł runtime potrafi wykrywać podejrzaną aktywność w aplikacjach, kontenerach, podstawowym hoście i orkiestratorze Kubernetes.

Falco zapewnia pełną przejrzystość w działaniu runtime'u i wykrywanie zagrożeń, umieszczając w tym celu specjalne agenty na węzłach Kubernetes. Dzięki temu nie ma potrzeby modyfikować kontenerów, wprowadzając w nie kod zewnętrzny lub dodając kontenery sidecar.

Frameworki zabezpieczeń Linux dla runtime

33+ narzędzi do zabezpieczeń Kubernetes

Te natywne dla jądra Linux frameworki nie są „narzędziami zabezpieczeń Kubernetes” w tradycyjnym rozumieniu, jednak zasługują na wzmiankę, ponieważ stanowią ważny element w kontekście bezpieczeństwa runtime'u, co jest uwzględniane w Polityce Zabezpieczeń Podów Kubernetes (PSP).

AppArmor przypisuje profil bezpieczeństwa do procesów uruchomionych w kontenerze, definiując przywileje systemu plików, zasady dostępu sieciowego, podłączenie bibliotek itp. Jest to system oparty na m systemie zarządzania dostępem za pomocą polityki (Mandatory Access Control, MAC). Innymi słowy, zapobiega wykonaniu zabronionych działań.

Security-Enhanced Linux (SELinux) — to moduł rozszerzonego bezpieczeństwa w jądrze Linux, w niektórych aspektach podobny do AppArmor i często z nim porównywany. SELinux przewyższa AppArmor pod względem mocy, fleksybilności i szczegółowości ustawień. Jego wadami są długi proces nauki i zwiększona złożoność.

Seccomp i seccomp-bpf umożliwiają filtrowanie wywołań systemowych, blokując wykonanie tych, które mogą być potencjalnie niebezpieczne dla podstawowego systemu operacyjnego i nie są potrzebne do normalnego działania aplikacji użytkowników. Seccomp w niektórych aspektach przypomina Falco, chociaż nie zna specyfiki kontenerów.

Sysdig open source

33+ narzędzi do zabezpieczeń Kubernetes

Sysdig to wszechstronne narzędzie do analizy, diagnostyki i debugowania systemów Linux (działa również na Windows i macOS, ale z ograniczonymi funkcjami). Może być używane do zbierania szczegółowych informacji, audytów i badań kryminalnych. (forensics) podstawowego systemu oraz wszelkich kontenerów działających na nim.

Sysdig wspiera również środowiska wykonawcze dla kontenerów oraz metadane Kubernetes, dodając dodatkowe pomiary i etykiety do wszystkich zbieranych informacji o zachowaniu systemu. Istnieje kilka sposobów analizy klastra Kubernetes za pomocą Sysdig: można przeprowadzić zrzut w określonym momencie czasu przez kubectl capture lub uruchomić interaktywny interfejs oparty na ncurses za pomocą wtyczki kubectl dig.

Bezpieczeństwo sieci Kubernetes

Aporeto

33+ narzędzi do zabezpieczeń Kubernetes

Aporeto oferuje „bezpieczeństwo oddzielone od sieci i infrastruktury”. Oznacza to, że usługi Kubernetes otrzymują nie tylko lokalny identyfikator (tj. ServiceAccount w Kubernetes), ale również uniwersalny identyfikator/odcisk, który można wykorzystać do bezpiecznej i wzajemnie weryfikowanej interakcji z dowolną inną usługą, na przykład w klastrze OpenShift.

Aporeto może generować unikalny identyfikator nie tylko dla Kubernetes/kontenerów, ale także dla hostów, funkcji chmurowych i użytkowników. W zależności od tych identyfikatorów i zestawu zasad bezpieczeństwa sieci określonych przez administratora, komunikacja będzie dozwolona lub zablokowana.

Calico

33+ narzędzi do zabezpieczeń Kubernetes

Calico zazwyczaj wdraża się podczas instalacji orkiestratora kontenerów, co pozwala stworzyć wirtualną sieć łączącą kontenery. Oprócz tej podstawowej funkcjonalności sieciowej, projekt Calico współpracuje z politykami sieciowymi Kubernetes oraz własnym zestawem profili bezpieczeństwa sieci, obsługuje listy kontroli dostępu (ACL) dla punktów końcowych i oparte na adnotacjach zasady bezpieczeństwa sieci dla ruchu Ingress i Egress.

Cilium

33+ narzędzi do zabezpieczeń Kubernetes

Cilium działa jako zapora dla kontenerów, oferując funkcje zabezpieczeń sieciowych, które są początkowo dostosowane do Kubernetes i obciążeń roboczych mikroserwisów. Cilium wykorzystuje nową technologię jądra Linux o nazwie BPF (Berkeley Packet Filter) do filtrowania, monitorowania, przekierowywania i modyfikacji danych.

Cilium jest w stanie wdrażać polityki dostępu do sieci w oparciu o identyfikatory kontenerów, wykorzystując etykiety Docker lub Kubernetes oraz metadane. Cilium rozumie i filtruje także różne protokoły warstwy 7, takie jak HTTP czy gRPC, co umożliwia definiowanie zestawu wywołań REST, które na przykład będą dozwolone pomiędzy dwoma wdrożeniami Kubernetes.

Istio

  • Strona: istio.io
  • Licencja: wolna (Apache)

33+ narzędzi do zabezpieczeń Kubernetes

Istio jest powszechnie znane jako implementacja paradygmatu service mesh przez wdrażanie niezależnej od platformy control plane oraz przekierowywanie całego zarządzanego ruchu serwisowego przez dynamicznie konfigurowalne proxy Envoy. Istio korzysta z tego zaawansowanego obrazu wszystkich mikroserwisów i kontenerów, aby wdrażać różne strategie zabezpieczeń sieciowych.

Możliwości Istio w zakresie zapewnienia bezpieczeństwa sieciowego obejmują przezroczyste szyfrowanie TLS, które automatycznie poprawia protokół komunikacji między mikroserwisami do HTTPS, oraz własny system RBAC do identyfikacji i autoryzacji, umożliwiający zezwolenie/zakaz wymiany danych pomiędzy różnymi obciążeniami roboczymi w klastrze.

Przyp. tłum.: Więcej informacji na temat możliwości Istio związanych z bezpieczeństwem można znaleźć w w tym artykule.

Tigera

33+ narzędzi do zabezpieczeń Kubernetes

W tym rozwiązaniu, zwanym „zapora Kubernetes”, kładzie się nacisk na podejście do bezpieczeństwa sieci z zerowym zaufaniem.

Podobnie jak w innych natywnych dla Kubernetes rozwiązaniach sieciowych, Tigera polega na metadanych w celu identyfikacji różnych usług i obiektów w klastrze, a także zapewnia wykrywanie problemów w czasie rzeczywistym, ciągłą weryfikację zgodności oraz przejrzystość sieci dla infrastruktur wielochmurowych lub hybrydowych, opartych na monolitycznym konteneryzowaniu.

Trireme

33+ narzędzi do zabezpieczeń Kubernetes

Trireme-Kubernetes to prosta i zrozumiała realizacja specyfikacji Kubernetes Network Policies. Najbardziej wyróżniającą cechą jest to, że - w przeciwieństwie do podobnych produktów do zabezpieczeń sieci Kubernetes - nie wymaga centralnego control plane do koordynacji sieci (mesh). To czyni rozwiązanie łatwym do skalowania. W Trireme osiąga się to poprzez zainstalowanie agenta na każdym węźle, który łączy się bezpośrednio z TCP/IP-stosem hosta.

Dystrybucja obrazów i zarządzanie sekretami

Grafeas

33+ narzędzi do zabezpieczeń Kubernetes

Grafeas to otwarty API do audytowania i zarządzania łańcuchem dostaw oprogramowania. Na podstawowym poziomie Grafeas jest narzędziem do zbierania metadanych i wyników audytów. Może być używane do śledzenia zgodności z najlepszymi praktykami w zakresie bezpieczeństwa w organizacji.

To centralne źródło prawdy pomaga odpowiedzieć na pytania takie jak:

  • Kto zbudował i podpisał dany kontener?
  • Czy przeszedł przez wszystkie skanery bezpieczeństwa i kontrole przewidziane w polityce bezpieczeństwa? Kiedy? Jakie były wyniki?
  • Kto wdrożył go na produkcję? Jakie dokładnie parametry zostały użyte podczas wdrożenia?

In-toto

33+ narzędzi do zabezpieczeń Kubernetes

In-toto to framework stworzony do zapewnienia integralności, uwierzytelniania i audytu całego łańcucha dostaw oprogramowania. Podczas wdrażania In-toto w infrastrukturze najpierw ustalany jest plan, który opisuje różne kroki w pipeline (repozytorium, narzędzia CI/CD, narzędzia QA, kompilatory artefaktów itp.) oraz użytkowników (odpowiedzialne osoby), którym zezwolono na ich inicjowanie.

In-toto kontroluje wykonanie planu, sprawdzając, czy każde zadanie w łańcuchu jest wykonywane poprawnie przez wyłącznie upoważniony personel i czy w trakcie ruchu z produktem nie były przeprowadzane żadne nieautoryzowane manipulacje.

Portieris

33+ narzędzi do zabezpieczeń Kubernetes

Portieris to kontroler admission dla Kubernetes; jest używany do wymuszania kontroli zaufania do treści. Portieris używa serwera Notary (pisaliśmy o nim na końcu tego artykułuprzyp. tłum.) jako źródła prawdy do potwierdzania zaufanych i podpisanych artefaktów (to jest zatwierdzonych obrazów kontenerów).

Podczas tworzenia lub zmiany obciążenia roboczego w Kubernetes, Portieris ładuje informacje o podpisie oraz politykę zaufania do treści dla żądanych obrazów kontenerów, a w razie potrzeby wprowadza zmiany w obiekcie JSON API w celu uruchomienia podpisanych wersji tych obrazów.

Vault

33+ narzędzi do zabezpieczeń Kubernetes

Vault to bezpieczne rozwiązanie do przechowywania prywatnych informacji: haseł, tokenów OAuth, certyfikatów PKI, danych logowania, sekretów Kubernetes itp. Vault wspiera wiele zaawansowanych funkcji, takich jak wynajem efemerycznych tokenów bezpieczeństwa czy organizacja rotacji kluczy.

Za pomocą Helm-Chart Vault można wdrożyć jako nowe wdrożenie w klastrze Kubernetes z Consulem jako backendem. Obsługuje natywne zasoby Kubernetes, takie jak tokeny ServiceAccount i może również pełnić rolę domyślnego magazynu sekretów Kubernetes.

Przyp. tłum.: Swoją drogą, dosłownie wczoraj firma HashiCorp, która rozwija Vault, ogłosiła pewne ulepszenia dotyczące korzystania z Vault w Kubernetes, szczególnie dotyczące Helm-Chartu. Szczegóły można znaleźć w blogu dewelopera.

Audyt bezpieczeństwa Kubernetes

Kube-bench

33+ narzędzi do zabezpieczeń Kubernetes

Kube-bench to aplikacja napisana w Go, która sprawdza, czy Kubernetes jest wdrożony w sposób bezpieczny, wykonując testy z listy CIS Kubernetes Benchmark.

Kube-bench szuka niebezpiecznych ustawień konfiguracyjnych wśród komponentów klastra (etcd, API, manager kontrolera itp.), podejrzanych uprawnień do plików, niezabezpieczonych kont użytkowników lub otwartych portów, limitów zasobów, ustawień ograniczeń liczby wywołań API w celu ochrony przed atakami DoS itp.

Kube-hunter

33+ narzędzi do zabezpieczeń Kubernetes

Kube-hunter 'poluje' na potencjalne podatności (takie jak zdalne wykonywanie kodu lub ujawnienie danych) w klastrach Kubernetes. Kube-hunter można uruchomić jako zdalny skaner - w tym przypadku oceni klaster z perspektywy zewnętrznego atakującego - lub jako pod wewnątrz klastra.

Charakterystyczną cechą Kube-huntera jest tryb 'aktywny polowania', w którym nie tylko zgłasza problemy, ale także stara się wykorzystać podatności wykryte w docelowym klastrze, które mogą potencjalnie zaszkodzić jego działaniu. Używaj więc ostrożnie!

Kubeaudit

33+ narzędzi do zabezpieczeń Kubernetes

Kubeaudit to narzędzie konsolowe, które zostało pierwotnie opracowane w Shopify do audytu konfiguracji Kubernetes pod kątem różnych problemów związanych z bezpieczeństwem. Na przykład pomaga wykryć kontenery działające bez ograniczeń, z uprawnieniami superużytkownika, nadużywające przywilejów lub używające konta ServiceAccount domyślnie.

Kubeaudit ma także inne interesujące możliwości. Na przykład potrafi analizować lokalne pliki YAML, wykrywając niedociągnięcia w konfiguracji, które mogą prowadzić do problemów z bezpieczeństwem, i automatycznie je naprawiać.

Kubesec

33+ narzędzi do zabezpieczeń Kubernetes

Kubesec to wyjątkowe narzędzie, które bezpośrednio skanuje pliki YAML z opisami zasobów Kubernetes w poszukiwaniu słabych parametrów, które mogą wpływać na bezpieczeństwo.

Na przykład może wykrywać nadmiarowe uprawnienia i pozwolenia przydzielone podowi, uruchamianie kontenera z rootem jako domyślnego użytkownika, połączenie z przestrzenią nazw sieci hosta lub niebezpieczne montowania, takie jak /proc host lub socket Dockera. Kolejną interesującą funkcją Kubesec jest dostępny w internecie serwis demo, w którym można załadować plik YAML i od razu przeprowadzić jego analizę.

Open Policy Agent

33+ narzędzi do zabezpieczeń Kubernetes

Koncepcja OPA (Open Policy Agent) polega na oddzieleniu polityk bezpieczeństwa i najlepszych praktyk w zakresie bezpieczeństwa od konkretnej platformy runtime: Docker, Kubernetes, Mesosphere, OpenShift lub dowolnej ich kombinacji.

Na przykład można wdrożyć OPA jako backend dla kontrolera przyjęć Kubernetes, delegując mu decyzje dotyczące bezpieczeństwa. Dzięki temu agent OPA może weryfikować, odrzucać, a nawet zmieniać zapytania w locie, zapewniając zgodność z ustalonymi parametrami bezpieczeństwa. Polityki bezpieczeństwa w OPA są napisane w jego własnym języku DSL o nazwie Rego.

Przyp. tłum.: Więcej na temat OPA (i SPIFFE) napisaliśmy w tym materiale.

Złożone komercyjne narzędzia do analizy bezpieczeństwa Kubernetes

Postanowiliśmy stworzyć osobną kategorię dla komercyjnych platform, ponieważ zazwyczaj obejmują one kilka obszarów bezpieczeństwa. Ogólny przegląd ich możliwości można znaleźć w tabeli:

33+ narzędzi do zabezpieczeń Kubernetes
* Zaawansowana ekspertyza i analiza post mortem z pełnym zapisem wywołań systemowych.

Aqua Security

33+ narzędzi do zabezpieczeń Kubernetes

To komercyjne narzędzie przeznaczone jest dla kontenerów i obciążeń w chmurze. Zapewnia:

  • Skanowanie obrazów, zintegrowane z rejestrem kontenerów lub pipeline'em CI/CD;
  • Ochrona w czasie rzeczywistym z wykrywaniem zmian w kontenerach i innymi podejrzanymi aktywnościami;
  • Natomiast zapora ogniowa dla kontenerów;
  • Bezpieczeństwo dla serverless w usługach chmurowych;
  • Weryfikacja zgodności i audyt połączone z rejestrowaniem zdarzeń.

Przyp. tłum.: Warto również zauważyć, że istnieje również bezpłatny składnik produktu o nazwie MicroScanner, który pozwala skanować obrazy kontenerów pod kątem luk. Porównanie jej możliwości z wersjami płatnymi przedstawiono w tej tabeli.

Capsule8

33+ narzędzi do zabezpieczeń Kubernetes
Capsule8 integruje się z infrastrukturą, instalując detektor w lokalnym lub chmurowym klastrze Kubernetes. Ten detektor zbiera telemetrię hosta i sieci, porównując ją z różnymi typami ataków.

Zespół Capsule8 widzi swoją misję w wczesnym wykrywaniu i zapobieganiu atakom wykorzystującym nowe (0-day) luki. Capsule8 potrafi ładować doprecyzowane reguły bezpieczeństwa bezpośrednio na detektory w odpowiedzi na niedawno odkryte zagrożenia i luki w oprogramowaniu.

Cavirin

33+ narzędzi do zabezpieczeń Kubernetes

Cavirin działa jako kontrahent dla firmy w różnych urzędach zajmujących się normami bezpieczeństwa. Może nie tylko skanować obrazy, ale także integrować się z pipeline'em CI/CD, blokując niezgodne z normami obrazy przed ich umieszczeniem w zamkniętych repozytoriach.

Pakiet bezpieczeństwa Cavirin wykorzystuje uczenie maszynowe do oceny stanu cyberbezpieczeństwa, oferując wskazówki dotyczące zwiększenia bezpieczeństwa i poprawy zgodności z normami bezpieczeństwa.

Google Cloud Security Command Center

33+ narzędzi do zabezpieczeń Kubernetes

Cloud Security Command Center pomaga zespołom bezpieczeństwa w zbieraniu danych, identyfikowaniu zagrożeń i ich eliminowaniu zanim wyrządzą szkodę firmie.

Jak wskazuje nazwa, Google Cloud SCC to zintegrowana konsola, w której można integrować różne raporty bezpieczeństwa, mechanizmy inwentaryzacji zasobów i zewnętrzne systemy bezpieczeństwa oraz zarządzać nimi z jednego, centralnego źródła.

Interoperacyjny API oferowany przez Google Cloud SCC ułatwia integrację zdarzeń związanych z bezpieczeństwem pochodzących z różnych źródeł, takich jak Sysdig Secure (bezpieczeństwo kontenerowe dla aplikacji chmurowych) czy Falco (system bezpieczeństwa runtime Open Source).

Layered Insight (Qualys)

33+ narzędzi do zabezpieczeń Kubernetes

Layered Insight (obecnie część Qualys Inc) opiera się na koncepcji "wbudowanej bezpieczeństwa". Po zeskanowaniu oryginalnego obrazu pod kątem luk w zabezpieczeniach z wykorzystaniem metod analizy statystycznej oraz przeprowadzeniu weryfikacji w oparciu o CVE, Layered Insight zastępuje go obrazem z narzędziem, który zawiera agenta w postaci binarnej.

Ten agent zawiera testy bezpieczeństwa w czasie rzeczywistym do analizy ruchu sieciowego kontenera, strumieni I/O oraz działalności aplikacji. Ponadto może przeprowadzać dodatkowe kontrole bezpieczeństwa, określone przez administratora infrastruktury lub zespoły DevOps.

NeuVector

33+ narzędzi do zabezpieczeń Kubernetes

NeuVector przeprowadza weryfikację bezpieczeństwa kontenera i zapewnia ochronę w czasie rzeczywistym poprzez analizę aktywności sieciowej i zachowań aplikacji, tworząc indywidualny profil bezpieczeństwa dla każdego kontenera. Może również samodzielnie blokować zagrożenia, izolując podejrzaną aktywność poprzez modyfikację reguł lokalnej zapory sieciowej.

Integracja sieciowa NeuVector, znana jako Security Mesh, potrafi przeprowadzać głęboką analizę pakietów i filtrowanie na poziomie 7 dla wszystkich połączeń sieciowych w service mesh.

StackRox

33+ narzędzi do zabezpieczeń Kubernetes

Platforma bezpieczeństwa kontenerów StackRox stara się objąć cały cykl życia aplikacji Kubernetes w klastrze. Podobnie jak inne komercyjne platformy w tej liście, StackRox generuje profil runtime w oparciu o obserwowane zachowanie kontenera i automatycznie sygnalizuje wszelkie odchylenia.

Ponadto StackRox analizuje konfiguracje Kubernetes, wykorzystując CIS Kubernetes i inne zbiory zasad do oceny zgodności kontenerów.

Sysdig Secure

33+ narzędzi do zabezpieczeń Kubernetes

Sysdig Secure chroni aplikacje przez cały cykl życia kontenera i Kubernetes. On skanuje obrazy kontenerów, zapewniając ochronę w czasie rzeczywistym w oparciu o dane z uczenia maszynowego, przeprowadza ekspertyzy dla wykrywania luk w zabezpieczeniach, blokuje zagrożenia, monitoruje zgodność z ustalonymi standardami i przeprowadza audyt aktywności mikroserwisów.

Sysdig Secure integruje się z narzędziami CI/CD, takimi jak Jenkins, i kontroluje obrazy ładowane z rejestrów Docker, zapobiegając wprowadzaniu niebezpiecznych obrazów do produkcji. Zapewnia także kompleksowe bezpieczeństwo runtime, w tym:

  • profilowanie runtime oparte na ML i wykrywanie anomalii;
  • Polityki oparte na zdarzeniach systemowych, API K8s-audit, wspólnych projektach społeczności (FIM — monitoring integralności plików; cryptojacking) oraz frameworku MITRE ATT&CK;
  • reakcja i usuwanie incydentów.

Tenable Container Security

33+ narzędzi do zabezpieczeń Kubernetes

Przed pojawieniem się kontenerów Tenable była powszechnie znana w branży jako firma, która stworzyła Nessus — popularne narzędzie do wykrywania podatności i audytu bezpieczeństwa.

Tenable Container Security wykorzystuje doświadczenie firmy w zakresie bezpieczeństwa komputerowego, aby zintegrować pipeline CI/CD z bazami danych podatności, specjalistycznymi pakietami do wykrywania złośliwego oprogramowania oraz zaleceniami dotyczącymi eliminacji zagrożeń bezpieczeństwa.

Twistlock (Palo Alto Networks)

33+ narzędzi do zabezpieczeń Kubernetes

Twistlock promuje siebie jako platformę skoncentrowaną na usługach chmurowych i kontenerach. Twistlock obsługuje różnych dostawców chmurowych (AWS, Azure, GCP), orkiestratory kontenerów (Kubernetes, Mesosphere, OpenShift, Docker), środowiska serverless, frameworki mesh oraz narzędzia CI/CD.

Oprócz standardowych metod zapewniania bezpieczeństwa na poziomie korporacyjnym, takich jak integracja w pipeline CI/CD czy skanowanie obrazów, Twistlock wykorzystuje uczenie maszynowe do generowania wzorców behawioralnych i reguł sieciowych, uwzględniając specyfikę kontenerów.

Jakiś czas temu Twistlock została kupiona przez firmę Palo Alto Networks, właściciela projektów Evident.io i RedLock. Na razie nie wiadomo, jak dokładnie te trzy platformy zostaną zintegrowane w PRISMA od Palo Alto.

Pomóż stworzyć lepszy katalog narzędzi do zabezpieczeń Kubernetes!

Dążymy do tego, aby ten katalog był jak najbardziej kompletny, dlatego potrzebujemy Twojej pomocy! Skontaktuj się z nami (@sysdig), jeśli znasz fajne narzędzie, które zasługuje na miejsce w tej liście, lub odkryłeś błąd/przestarzałe informacje.

Możesz również subskrybować nasz miesięczny newsletter z nowinkami z ekosystemu cloud-native i historiami interesujących projektów ze świata zabezpieczeń Kubernetes.

P.S. od tłumacza

Przeczytaj także na naszym blogu:

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster