{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Przyp. t\u0142um.<\/b>: Je\u015bli masz pytania dotycz\u0105ce bezpiecze\u0144stwa infrastruktury opartej na Kubernetes, ten znakomity przegl\u0105d firmy Sysdig b\u0119dzie doskona\u0142ym punktem wyj\u015bcia do zrozumienia aktualnych rozwi\u0105za\u0144. Zawiera on zar\u00f3wno kompleksowe systemy od znanych graczy na rynku, jak i znacznie skromniejsze narz\u0119dzia, kt\u00f3re rozwi\u0105zuj\u0105 konkretne problemy. A w komentarzach jak zawsze z przyjemno\u015bci\u0105 poznamy Twoje do\u015bwiadczenia zwi\u0105zane z tymi narz\u0119dziami oraz ch\u0119tnie zobaczymy linki do innych projekt\u00f3w.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nProdukty oprogramowania zabezpieczaj\u0105cego Kubernetes... jest ich tak wiele, a ka\u017cdy z nich ma swoje cele, zastosowania i licencje.<\/p>\n<p>Dlatego zdecydowali\u015bmy si\u0119 stworzy\u0107 t\u0119 list\u0119 i uwzgl\u0119dnili\u015bmy w niej zar\u00f3wno projekty otwarte, jak i komercyjne platformy od r\u00f3\u017cnych dostawc\u00f3w. Mamy nadziej\u0119, \u017ce pomo\u017ce Ci w wyborze tych, kt\u00f3re s\u0105 najbardziej interesuj\u0105ce i skieruj\u0105 Ci\u0119 we w\u0142a\u015bciwym kierunku w zale\u017cno\u015bci od konkretnego zapotrzebowania na bezpiecze\u0144stwo Kubernetes.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Kategorie<\/h2>\n<p>\nAby upro\u015bci\u0107 nawigacj\u0119 po li\u015bcie, narz\u0119dzia s\u0105 podzielone wed\u0142ug podstawowych funkcji i obszar\u00f3w zastosowania. Powsta\u0142y nast\u0119puj\u0105ce sekcje:<\/p>\n<ul>\n<li> Skanowanie obraz\u00f3w Kubernetes i analiza statyczna;<\/li>\n<li> Bezpiecze\u0144stwo runtime;<\/li>\n<li> Bezpiecze\u0144stwo sieciowe Kubernetes;<\/li>\n<li> Rozpowszechnianie obraz\u00f3w i zarz\u0105dzanie sekretami;<\/li>\n<li> Audyt bezpiecze\u0144stwa Kubernetes;<\/li>\n<li> Kompleksowe produkty komercyjne.<\/li>\n<\/ul>\n<p>\nPrzejd\u017amy do rzeczy:<\/p>\n<h2>Skanowanie obraz\u00f3w Kubernetes<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache) oraz oferta komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPakiet Anchore analizuje obrazy kontener\u00f3w i umo\u017cliwia przeprowadzanie kontroli bezpiecze\u0144stwa wed\u0142ug polityk ustalanych przez u\u017cytkownika.<\/p>\n<p>Opr\u00f3cz tradycyjnego skanowania obraz\u00f3w kontener\u00f3w pod k\u0105tem znanych podatno\u015bci z bazy CVE, Anchore przeprowadza wiele dodatkowych kontroli w ramach polityki skanowania: sprawdza Dockerfile, wycieki danych uwierzytelniaj\u0105cych, pakiety u\u017cywanych j\u0119zyk\u00f3w programowania (npm, maven itd.), licencje oprogramowania i wiele wi\u0119cej.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/clair<\/a><\/noindex> <i>(teraz pod opiek\u0105 Red Hat)<\/i><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair by\u0142 jednym z pierwszych projekt\u00f3w Open Source do skanowania obraz\u00f3w. Jest powszechnie znany jako skaner bezpiecze\u0144stwa, kt\u00f3ry jest podstaw\u0105 rejestru obraz\u00f3w Quay <i>(te\u017c od CoreOS \u2014 <b>przyp. t\u0142um.<\/b>)<\/i>. Clair potrafi zbiera\u0107 informacje o CVE z wielu \u017ar\u00f3de\u0142, w tym z list specyficznych dla dystrybucji Linuxa, nad kt\u00f3rymi pracuj\u0105 zespo\u0142y bezpiecze\u0144stwa Debian, Red Hat lub Ubuntu.<\/p>\n<p>W odr\u00f3\u017cnieniu od Anchore, Clair g\u0142\u00f3wnie zajmuje si\u0119 wyszukiwaniem luk i dopasowywaniem danych z CVE. Niemniej jednak, produkt oferuje u\u017cytkownikom pewne mo\u017cliwo\u015bci rozszerzania funkcji za pomoc\u0105 wtyczek.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda przeprowadza statyczn\u0105 analiz\u0119 obraz\u00f3w kontener\u00f3w pod k\u0105tem znanych luk, trojan\u00f3w, wirus\u00f3w, z\u0142o\u015bliwego oprogramowania i innych zagro\u017ce\u0144.<\/p>\n<p>Dwie wyj\u0105tkowe cechy wyr\u00f3\u017cniaj\u0105 pakiet Dagda na tle innych podobnych narz\u0119dzi:<\/p>\n<ul>\n<li> Doskonale integruje si\u0119 z <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, dzia\u0142aj\u0105c nie tylko jako narz\u0119dzie do skanowania obraz\u00f3w kontener\u00f3w, ale r\u00f3wnie\u017c jako program antywirusowy.<\/li>\n<li> Zapewnia r\u00f3wnie\u017c ochron\u0119 w czasie rzeczywistym, odbieraj\u0105c zdarzenia z demona Dockera i integruj\u0105c si\u0119 z Falco <i>(patrz poni\u017cej)<\/i> w celu zbierania zdarze\u0144 bezpiecze\u0144stwa podczas dzia\u0142ania kontenera.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache), ale wymaga uzyskania danych od JFrog Xray (produktu komercyjnego)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray 's\u0142ucha' zdarze\u0144 API serwera Kubernetes i dzi\u0119ki metadanym z JFrog Xray zapewnia, \u017ce uruchamiane s\u0105 tylko pod'y zgodne z aktualn\u0105 polityk\u0105.<\/p>\n<p>KubeXray nie tylko audytuje nowe lub zaktualizowane kontenery w deployment'ach (analogicznie do admission controller w Kubernetes), ale tak\u017ce dynamicznie sprawdza dzia\u0142aj\u0105ce kontenery pod k\u0105tem zgodno\u015bci z nowymi politykami bezpiecze\u0144stwa, usuwaj\u0105c zasoby, kt\u00f3re odnosz\u0105 si\u0119 do podatnych obraz\u00f3w.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache) i wersje komercyjne<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk to wyj\u0105tkowy skaner luk w tym sensie, \u017ce jest specjalnie skierowany na proces rozwoju i promowany jako \u201eniezast\u0105pione rozwi\u0105zanie\u201d dla programist\u00f3w.<\/p>\n<p>Snyk bezpo\u015brednio \u0142\u0105czy si\u0119 z repozytoriami kodu, analizuje manifest projektu i bada importowany kod wraz z bezpo\u015brednimi i po\u015brednimi zale\u017cno\u015bciami. Snyk wspiera wiele popularnych j\u0119zyk\u00f3w programowania i mo\u017ce ujawnia\u0107 ukryte ryzyka licencyjne.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Licencja: wolna (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u2014 prosty, ale pot\u0119\u017cny skaner podatno\u015bci dla kontener\u00f3w, \u0142atwo integruj\u0105cy si\u0119 z pipeline'em CI\/CD. Jego wyr\u00f3\u017cniaj\u0105c\u0105 cech\u0105 jest prostota instalacji i u\u017cytkowania: aplikacja sk\u0142ada si\u0119 z jednego pliku binarnego i nie wymaga instalacji bazy danych ani dodatkowych bibliotek.<\/p>\n<p>Drug\u0105 stron\u0105 prostoty Trivy jest konieczno\u015b\u0107 zrozumienia, jak analizowa\u0107 i przesy\u0142a\u0107 wyniki w formacie JSON, aby mog\u0142y by\u0107 wykorzystane przez inne narz\u0119dzia zabezpieczaj\u0105ce Kubernetes.<\/p>\n<h2>Bezpiecze\u0144stwo runtime w Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco \u2014 zestaw narz\u0119dzi do zapewnienia bezpiecze\u0144stwa w \u015brodowiskach chmurowych. Nale\u017cy do rodziny projekt\u00f3w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Korzystaj\u0105c z narz\u0119dzi Sysdig dzia\u0142aj\u0105cych na poziomie j\u0105dra Linux i profilu systemowych wywo\u0142a\u0144, Falco daje g\u0142\u0119boki wgl\u0105d w zachowanie systemu. Jego mechanizm regu\u0142 runtime potrafi wykrywa\u0107 podejrzan\u0105 aktywno\u015b\u0107 w aplikacjach, kontenerach, podstawowym ho\u015bcie i orkiestratorze Kubernetes.<\/p>\n<p>Falco zapewnia pe\u0142n\u0105 transparentno\u015b\u0107 pracy runtime'a i wykrywanie zagro\u017ce\u0144, stosuj\u0105c w tym celu specjalne agent\u00f3w na w\u0119z\u0142ach Kubernetes. W rezultacie nie ma potrzeby modyfikowania kontener\u00f3w poprzez wprowadzanie zewn\u0119trznego kodu lub dodawanie sidecar-kontener\u00f3w.<\/p>\n<h3>Frameworki zabezpiecze\u0144 Linux dla runtime<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTe natywne dla j\u0105dra Linux frameworki nie s\u0105 \u201enarz\u0119dziami zabezpiecze\u0144 Kubernetes\u201d w tradycyjnym rozumieniu, jednak zas\u0142uguj\u0105 na wzmiank\u0119, poniewa\u017c stanowi\u0105 wa\u017cny element w kontek\u015bcie bezpiecze\u0144stwa runtime'u, co jest uwzgl\u0119dniane w Polityce Zabezpiecze\u0144 Pod\u00f3w Kubernetes (PSP).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> przypisuje profil bezpiecze\u0144stwa do proces\u00f3w uruchomionych w kontenerze, definiuj\u0105c przywileje systemu plik\u00f3w, zasady dost\u0119pu sieciowego, pod\u0142\u0105czenie bibliotek itp. Jest to system oparty na m systemie zarz\u0105dzania dost\u0119pem za pomoc\u0105 polityki (Mandatory Access Control, MAC). Innymi s\u0142owy, zapobiega wykonaniu zabronionych dzia\u0142a\u0144.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) \u2014 to modu\u0142 rozszerzonego bezpiecze\u0144stwa w j\u0105drze Linux, w niekt\u00f3rych aspektach podobny do AppArmor i cz\u0119sto z nim por\u00f3wnywany. SELinux przewy\u017csza AppArmor pod wzgl\u0119dem mocy, fleksybilno\u015bci i szczeg\u00f3\u0142owo\u015bci ustawie\u0144. Jego wadami s\u0105 d\u0142ugi proces nauki i zwi\u0119kszona z\u0142o\u017cono\u015b\u0107.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> i seccomp-bpf umo\u017cliwiaj\u0105 filtrowanie wywo\u0142a\u0144 systemowych, blokuj\u0105c wykonanie tych, kt\u00f3re mog\u0105 by\u0107 potencjalnie niebezpieczne dla podstawowego systemu operacyjnego i nie s\u0105 potrzebne do normalnego dzia\u0142ania aplikacji u\u017cytkownik\u00f3w. Seccomp w niekt\u00f3rych aspektach przypomina Falco, chocia\u017c nie zna specyfiki kontener\u00f3w.<\/p>\n<h3>Sysdig open source<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig to wszechstronne narz\u0119dzie do analizy, diagnostyki i debugowania system\u00f3w Linux (dzia\u0142a r\u00f3wnie\u017c na Windows i macOS, ale z ograniczonymi funkcjami). Mo\u017ce by\u0107 u\u017cywane do zbierania szczeg\u00f3\u0142owych informacji, audyt\u00f3w i bada\u0144 kryminalnych. <i>(forensics)<\/i> podstawowego systemu oraz wszelkich kontener\u00f3w dzia\u0142aj\u0105cych na nim.<\/p>\n<p>Sysdig wspiera r\u00f3wnie\u017c \u015brodowiska wykonawcze dla kontener\u00f3w oraz metadane Kubernetes, dodaj\u0105c dodatkowe pomiary i etykiety do wszystkich zbieranych informacji o zachowaniu systemu. Istnieje kilka sposob\u00f3w analizy klastra Kubernetes za pomoc\u0105 Sysdig: mo\u017cna przeprowadzi\u0107 zrzut w okre\u015blonym momencie czasu przez <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> lub uruchomi\u0107 interaktywny interfejs oparty na ncurses za pomoc\u0105 wtyczki <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Bezpiecze\u0144stwo sieci Kubernetes<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto oferuje \u201ebezpiecze\u0144stwo oddzielone od sieci i infrastruktury\u201d. Oznacza to, \u017ce us\u0142ugi Kubernetes otrzymuj\u0105 nie tylko lokalny identyfikator (tj. ServiceAccount w Kubernetes), ale r\u00f3wnie\u017c uniwersalny identyfikator\/odcisk, kt\u00f3ry mo\u017cna wykorzysta\u0107 do bezpiecznej i wzajemnie weryfikowanej interakcji z dowoln\u0105 inn\u0105 us\u0142ug\u0105, na przyk\u0142ad w klastrze OpenShift.<\/p>\n<p>Aporeto mo\u017ce generowa\u0107 unikalny identyfikator nie tylko dla Kubernetes\/kontener\u00f3w, ale tak\u017ce dla host\u00f3w, funkcji chmurowych i u\u017cytkownik\u00f3w. W zale\u017cno\u015bci od tych identyfikator\u00f3w i zestawu zasad bezpiecze\u0144stwa sieci okre\u015blonych przez administratora, komunikacja b\u0119dzie dozwolona lub zablokowana.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico zazwyczaj wdra\u017ca si\u0119 podczas instalacji orkiestratora kontener\u00f3w, co pozwala stworzy\u0107 wirtualn\u0105 sie\u0107 \u0142\u0105cz\u0105c\u0105 kontenery. Opr\u00f3cz tej podstawowej funkcjonalno\u015bci sieciowej projekt Calico dzia\u0142a z Kubernetes Network Policies oraz swoim w\u0142asnym zestawem profili bezpiecze\u0144stwa sieci, wspiera ACL (listy kontroli dost\u0119pu) punkt\u00f3w ko\u0144cowych i regu\u0142y bezpiecze\u0144stwa sieci oparte na adnotacjach dla ruchu Ingress i Egress.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium dzia\u0142a jako zapora dla kontener\u00f3w, oferuj\u0105c funkcje zabezpiecze\u0144 sieciowych, kt\u00f3re s\u0105 pocz\u0105tkowo dostosowane do Kubernetes i obci\u0105\u017ce\u0144 roboczych mikroserwis\u00f3w. Cilium wykorzystuje now\u0105 technologi\u0119 j\u0105dra Linux o nazwie BPF (Berkeley Packet Filter) do filtrowania, monitorowania, przekierowywania i modyfikacji danych.<\/p>\n<p>Cilium jest w stanie wdra\u017ca\u0107 polityki dost\u0119pu sieciowego na podstawie identyfikator\u00f3w kontener\u00f3w, u\u017cywaj\u0105c etykiet Docker lub Kubernetes oraz metadanych. Cilium rozumie r\u00f3wnie\u017c i filtruje r\u00f3\u017cne protoko\u0142y 7 warstwy, takie jak HTTP czy gRPC, umo\u017cliwiaj\u0105c okre\u015blenie zestawu wywo\u0142a\u0144 REST, kt\u00f3re, na przyk\u0142ad, b\u0119d\u0105 dozwolone mi\u0119dzy dwoma deployment'ami Kubernetes.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio jest powszechnie znane jako implementacja paradygmatu service mesh przez wdra\u017canie niezale\u017cnej od platformy control plane oraz przekierowywanie ca\u0142ego zarz\u0105dzanego ruchu serwisowego przez dynamicznie konfigurowalne proxy Envoy. Istio korzysta z tego zaawansowanego obrazu wszystkich mikroserwis\u00f3w i kontener\u00f3w, aby wdra\u017ca\u0107 r\u00f3\u017cne strategie zabezpiecze\u0144 sieciowych.<\/p>\n<p>Mo\u017cliwo\u015bci Istio w zakresie zapewnienia bezpiecze\u0144stwa sieciowego obejmuj\u0105 przezroczyste szyfrowanie TLS, kt\u00f3re automatycznie poprawia protok\u00f3\u0142 komunikacji mi\u0119dzy mikroserwisami do HTTPS, oraz w\u0142asny system RBAC do identyfikacji i autoryzacji, umo\u017cliwiaj\u0105cy zezwolenie\/zakaz wymiany danych pomi\u0119dzy r\u00f3\u017cnymi obci\u0105\u017ceniami roboczymi w klastrze.<\/p>\n<p><i><b>Przyp. t\u0142um.<\/b>: Wi\u0119cej informacji na temat mo\u017cliwo\u015bci Istio zwi\u0105zanych z bezpiecze\u0144stwem mo\u017cna znale\u017a\u0107 w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">w tym artykule<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW tym rozwi\u0105zaniu, zwanym \u201ezapora Kubernetes\u201d, k\u0142adzie si\u0119 nacisk na podej\u015bcie do bezpiecze\u0144stwa sieci z zerowym zaufaniem.<\/p>\n<p>Podobnie jak w innych natywnych dla Kubernetes rozwi\u0105zaniach sieciowych, Tigera polega na metadanych w celu identyfikacji r\u00f3\u017cnych us\u0142ug i obiekt\u00f3w w klastrze, a tak\u017ce zapewnia wykrywanie problem\u00f3w w czasie rzeczywistym, ci\u0105g\u0142\u0105 weryfikacj\u0119 zgodno\u015bci oraz przejrzysto\u015b\u0107 sieci dla infrastruktur wielochmurowych lub hybrydowych, opartych na monolitycznym konteneryzowaniu.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes to prosta i zrozumia\u0142a realizacja specyfikacji Kubernetes Network Policies. Najbardziej wyr\u00f3\u017cniaj\u0105c\u0105 cech\u0105 jest to, \u017ce - w przeciwie\u0144stwie do podobnych produkt\u00f3w do zabezpiecze\u0144 sieci Kubernetes - nie wymaga centralnego control plane do koordynacji sieci (mesh). To czyni rozwi\u0105zanie \u0142atwym do skalowania. W Trireme osi\u0105ga si\u0119 to poprzez zainstalowanie agenta na ka\u017cdym w\u0119\u017ale, kt\u00f3ry \u0142\u0105czy si\u0119 bezpo\u015brednio z TCP\/IP-stosem hosta.<\/p>\n<h2>Dystrybucja obraz\u00f3w i zarz\u0105dzanie sekretami<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas to otwarty API do audytowania i zarz\u0105dzania \u0142a\u0144cuchem dostaw oprogramowania. Na podstawowym poziomie Grafeas jest narz\u0119dziem do zbierania metadanych i wynik\u00f3w audyt\u00f3w. Mo\u017ce by\u0107 u\u017cywane do \u015bledzenia zgodno\u015bci z najlepszymi praktykami w zakresie bezpiecze\u0144stwa w organizacji.<\/p>\n<p>To centralne \u017ar\u00f3d\u0142o prawdy pomaga odpowiedzie\u0107 na pytania takie jak:<\/p>\n<ul>\n<li> Kto zbudowa\u0142 i podpisa\u0142 dany kontener?<\/li>\n<li> Czy przeszed\u0142 przez wszystkie skanery bezpiecze\u0144stwa i kontrole przewidziane w polityce bezpiecze\u0144stwa? Kiedy? Jakie by\u0142y wyniki? <\/li>\n<li> Kto wdro\u017cy\u0142 go na produkcj\u0119? Jakie dok\u0142adnie parametry zosta\u0142y u\u017cyte podczas wdro\u017cenia?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto to framework stworzony do zapewnienia integralno\u015bci, uwierzytelniania i audytu ca\u0142ego \u0142a\u0144cucha dostaw oprogramowania. Podczas wdra\u017cania In-toto w infrastrukturze najpierw ustalany jest plan, kt\u00f3ry opisuje r\u00f3\u017cne kroki w pipeline (repozytorium, narz\u0119dzia CI\/CD, narz\u0119dzia QA, kompilatory artefakt\u00f3w itp.) oraz u\u017cytkownik\u00f3w (odpowiedzialne osoby), kt\u00f3rym zezwolono na ich inicjowanie.<\/p>\n<p>In-toto kontroluje wykonanie planu, sprawdzaj\u0105c, czy ka\u017cde zadanie w \u0142a\u0144cuchu jest wykonywane poprawnie przez wy\u0142\u0105cznie upowa\u017cniony personel i czy w trakcie ruchu z produktem nie by\u0142y przeprowadzane \u017cadne nieautoryzowane manipulacje.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris to kontroler admission dla Kubernetes; jest u\u017cywany do wymuszania kontroli zaufania do tre\u015bci. Portieris u\u017cywa serwera <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(pisali\u015bmy o nim na ko\u0144cu <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">tego artyku\u0142u<\/a><\/noindex> \u2014 <b>przyp. t\u0142um.<\/b>)<\/i> jako \u017ar\u00f3d\u0142a prawdy do potwierdzania zaufanych i podpisanych artefakt\u00f3w (to jest zatwierdzonych obraz\u00f3w kontener\u00f3w).<\/p>\n<p>Podczas tworzenia lub zmiany obci\u0105\u017cenia roboczego w Kubernetes, Portieris \u0142aduje informacje o podpisie oraz polityk\u0119 zaufania do tre\u015bci dla \u017c\u0105danych obraz\u00f3w kontener\u00f3w, a w razie potrzeby wprowadza zmiany w obiekcie JSON API w celu uruchomienia podpisanych wersji tych obraz\u00f3w.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Licencja: wolna (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault to bezpieczne rozwi\u0105zanie do przechowywania prywatnych informacji: hase\u0142, token\u00f3w OAuth, certyfikat\u00f3w PKI, danych logowania, sekret\u00f3w Kubernetes itp. Vault wspiera wiele zaawansowanych funkcji, takich jak wynajem efemerycznych token\u00f3w bezpiecze\u0144stwa czy organizacja rotacji kluczy.<\/p>\n<p>Dzi\u0119ki Helm-chartowi Vault mo\u017cna wdro\u017cy\u0107 jako nowy deployment w klastrze Kubernetes z Consul'em jako backendem. Obs\u0142uguje natywne zasoby Kubernetes, takie jak tokeny ServiceAccount, a tak\u017ce mo\u017ce pe\u0142ni\u0107 rol\u0119 domy\u015blnego magazynu sekret\u00f3w Kubernetes.<\/p>\n<p><i><b>Przyp. t\u0142um.<\/b>: Swoj\u0105 drog\u0105, dos\u0142ownie wczoraj firma HashiCorp, kt\u00f3ra rozwija Vault, og\u0142osi\u0142a pewne ulepszenia dotycz\u0105ce korzystania z Vault w Kubernetes, szczeg\u00f3lnie dotycz\u0105ce Helm-Chartu. Szczeg\u00f3\u0142y mo\u017cna znale\u017a\u0107 w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">blogu dewelopera<\/a><\/noindex>.<\/i><\/p>\n<h2>Audyt bezpiecze\u0144stwa Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench to aplikacja napisana w Go, kt\u00f3ra sprawdza, czy Kubernetes jest wdro\u017cony w spos\u00f3b bezpieczny, wykonuj\u0105c testy z listy <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench szuka niebezpiecznych ustawie\u0144 konfiguracyjnych w\u015br\u00f3d komponent\u00f3w klastra (etcd, API, manager kontrolera itp.), podejrzanych uprawnie\u0144 do plik\u00f3w, niezabezpieczonych kont u\u017cytkownik\u00f3w lub otwartych port\u00f3w, limit\u00f3w zasob\u00f3w, ustawie\u0144 ogranicze\u0144 liczby wywo\u0142a\u0144 API w celu ochrony przed atakami DoS itp.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter 'poluje' na potencjalne podatno\u015bci (takie jak zdalne wykonywanie kodu lub ujawnienie danych) w klastrach Kubernetes. Kube-hunter mo\u017cna uruchomi\u0107 jako zdalny skaner - w tym przypadku oceni klaster z perspektywy zewn\u0119trznego atakuj\u0105cego - lub jako pod wewn\u0105trz klastra.<\/p>\n<p>Wyj\u0105tkow\u0105 cech\u0105 Kube-hunter'a jest tryb 'aktywnego polowania', w kt\u00f3rym nie tylko zg\u0142asza problemy, ale r\u00f3wnie\u017c stara si\u0119 wykorzysta\u0107 podatno\u015bci wykryte w docelowym klastrze, kt\u00f3re mog\u0105 potencjalnie zaszkodzi\u0107 jego dzia\u0142aniu. Nale\u017cy wi\u0119c korzysta\u0107 z ostro\u017cno\u015bci\u0105!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Licencja: wolna (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit to narz\u0119dzie konsolowe, kt\u00f3re zosta\u0142o pierwotnie opracowane w Shopify do audytu konfiguracji Kubernetes pod k\u0105tem r\u00f3\u017cnych problem\u00f3w zwi\u0105zanych z bezpiecze\u0144stwem. Na przyk\u0142ad pomaga wykry\u0107 kontenery dzia\u0142aj\u0105ce bez ogranicze\u0144, z uprawnieniami superu\u017cytkownika, nadu\u017cywaj\u0105ce przywilej\u00f3w lub u\u017cywaj\u0105ce konta ServiceAccount domy\u015blnie.<\/p>\n<p>Kubeaudit ma tak\u017ce inne interesuj\u0105ce mo\u017cliwo\u015bci. Na przyk\u0142ad potrafi analizowa\u0107 lokalne pliki YAML, wykrywaj\u0105c niedoci\u0105gni\u0119cia w konfiguracji, kt\u00f3re mog\u0105 prowadzi\u0107 do problem\u00f3w z bezpiecze\u0144stwem, i automatycznie je naprawia\u0107.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec to wyj\u0105tkowe narz\u0119dzie, kt\u00f3re bezpo\u015brednio skanuje pliki YAML z opisami zasob\u00f3w Kubernetes w poszukiwaniu s\u0142abych parametr\u00f3w, kt\u00f3re mog\u0105 wp\u0142ywa\u0107 na bezpiecze\u0144stwo.<\/p>\n<p>Na przyk\u0142ad, mo\u017ce wykrywa\u0107 nadmiarowe uprawnienia i zezwolenia przyznane pod'owi, uruchamianie kontenera z root'em jako u\u017cytkownikiem domy\u015blnym, pod\u0142\u0105czanie do przestrzeni nazw sieci hosta lub niebezpieczne montowania. <code>\/proc<\/code> hosta lub gniazda Docker'a. Inn\u0105 interesuj\u0105c\u0105 funkcj\u0105 Kubesec jest dost\u0119pna online us\u0142uga demo, do kt\u00f3rej mo\u017cna przes\u0142a\u0107 plik YAML i od razu przeprowadzi\u0107 jego analiz\u0119.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Licencja: wolna (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKoncepcja OPA (Open Policy Agent) polega na oddzieleniu polityk bezpiecze\u0144stwa i najlepszych praktyk w zakresie bezpiecze\u0144stwa od konkretnej platformy runtime: Docker, Kubernetes, Mesosphere, OpenShift lub dowolnej ich kombinacji.<\/p>\n<p>Na przyk\u0142ad, mo\u017cna uruchomi\u0107 OPA jako backend dla kontrolera admission Kubernetes, deleguj\u0105c mu decyzje dotycz\u0105ce bezpiecze\u0144stwa. Dzi\u0119ki temu agent OPA mo\u017ce kontrolowa\u0107, odrzuca\u0107, a nawet zmienia\u0107 zapytania w locie, zapewniaj\u0105c zgodno\u015b\u0107 z okre\u015blonymi parametrami bezpiecze\u0144stwa. Polityki bezpiecze\u0144stwa w OPA s\u0105 napisane w jego w\u0142asnym j\u0119zyku DSL, Rego.<\/p>\n<p><i><b>Przyp. t\u0142um.<\/b>: Wi\u0119cej na temat OPA (i SPIFFE) napisali\u015bmy w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">tym materiale<\/a><\/noindex>.<\/i><\/p>\n<h2>Z\u0142o\u017cone komercyjne narz\u0119dzia do analizy bezpiecze\u0144stwa Kubernetes<\/h2>\n<p>\nPostanowili\u015bmy stworzy\u0107 osobn\u0105 kategori\u0119 dla komercyjnych platform, poniewa\u017c zazwyczaj obejmuj\u0105 one kilka obszar\u00f3w bezpiecze\u0144stwa. Og\u00f3lny przegl\u0105d ich mo\u017cliwo\u015bci mo\u017cna znale\u017a\u0107 w tabeli:<\/p>\n<p><img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Zaawansowana ekspertyza i analiza post mortem z pe\u0142nym <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">zapisem wywo\u0142a\u0144 systemowych<\/a><\/noindex>.<\/i><\/p>\n<h3>Aqua Security<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">www.aquasec.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTo komercyjne narz\u0119dzie przeznaczone jest dla kontener\u00f3w i obci\u0105\u017ce\u0144 w chmurze. Zapewnia:<\/p>\n<ul>\n<li> Skanowanie obraz\u00f3w, zintegrowane z rejestrem kontener\u00f3w lub pipeline'em CI\/CD;<\/li>\n<li> Ochrona w czasie rzeczywistym z wykrywaniem zmian w kontenerach i innymi podejrzanymi aktywno\u015bciami;<\/li>\n<li> Natomiast zapora ogniowa dla kontener\u00f3w;<\/li>\n<li> Bezpiecze\u0144stwo dla serverless w us\u0142ugach chmurowych;<\/li>\n<li> Weryfikacja zgodno\u015bci i audyt po\u0142\u0105czone z rejestrowaniem zdarze\u0144.<\/li>\n<\/ul>\n<p>\n<i><b>Przyp. t\u0142um.<\/b>: Warto r\u00f3wnie\u017c zauwa\u017cy\u0107, \u017ce istnieje r\u00f3wnie\u017c <b>bezp\u0142atny sk\u0142adnik produktu o nazwie <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, kt\u00f3ry pozwala skanowa\u0107 obrazy kontener\u00f3w pod k\u0105tem luk. Por\u00f3wnanie jej mo\u017cliwo\u015bci z wersjami p\u0142atnymi przedstawiono w <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">tej tabeli<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 integruje si\u0119 z infrastruktur\u0105, instaluj\u0105c detektor w lokalnym lub chmurowym klastrze Kubernetes. Ten detektor zbiera telemetri\u0119 hosta i sieci, por\u00f3wnuj\u0105c j\u0105 z r\u00f3\u017cnymi typami atak\u00f3w.<\/p>\n<p>Zesp\u00f3\u0142 Capsule8 widzi swoj\u0105 misj\u0119 w wczesnym wykrywaniu i zapobieganiu atakom wykorzystuj\u0105cym nowe <i>(0-day)<\/i> luki. Capsule8 potrafi \u0142adowa\u0107 doprecyzowane regu\u0142y bezpiecze\u0144stwa bezpo\u015brednio na detektory w odpowiedzi na niedawno odkryte zagro\u017cenia i luki w oprogramowaniu.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin dzia\u0142a jako kontrahent dla firmy w r\u00f3\u017cnych urz\u0119dach zajmuj\u0105cych si\u0119 normami bezpiecze\u0144stwa. Mo\u017ce nie tylko skanowa\u0107 obrazy, ale tak\u017ce integrowa\u0107 si\u0119 z pipeline'em CI\/CD, blokuj\u0105c niezgodne z normami obrazy przed ich umieszczeniem w zamkni\u0119tych repozytoriach.<\/p>\n<p>Pakiet bezpiecze\u0144stwa Cavirin wykorzystuje uczenie maszynowe do oceny stanu cyberbezpiecze\u0144stwa, oferuj\u0105c wskaz\u00f3wki dotycz\u0105ce zwi\u0119kszenia bezpiecze\u0144stwa i poprawy zgodno\u015bci z normami bezpiecze\u0144stwa.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCloud Security Command Center pomaga zespo\u0142om bezpiecze\u0144stwa w zbieraniu danych, identyfikowaniu zagro\u017ce\u0144 i ich eliminowaniu zanim wyrz\u0105dz\u0105 szkod\u0119 firmie.<\/p>\n<p>Jak wskazuje nazwa, Google Cloud SCC to zintegrowana konsola, w kt\u00f3rej mo\u017cna integrowa\u0107 r\u00f3\u017cne raporty bezpiecze\u0144stwa, mechanizmy inwentaryzacji zasob\u00f3w i zewn\u0119trzne systemy bezpiecze\u0144stwa oraz zarz\u0105dza\u0107 nimi z jednego, centralnego \u017ar\u00f3d\u0142a.<\/p>\n<p>Interoperacyjny API oferowany przez Google Cloud SCC u\u0142atwia integracj\u0119 zdarze\u0144 zwi\u0105zanych z bezpiecze\u0144stwem pochodz\u0105cych z r\u00f3\u017cnych \u017ar\u00f3de\u0142, takich jak Sysdig Secure (bezpiecze\u0144stwo kontenerowe dla aplikacji chmurowych) czy Falco (system bezpiecze\u0144stwa runtime Open Source).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (obecnie cz\u0119\u015b\u0107 Qualys Inc) opiera si\u0119 na koncepcji \"wbudowanej bezpiecze\u0144stwa\". Po zeskanowaniu oryginalnego obrazu pod k\u0105tem luk w zabezpieczeniach z wykorzystaniem metod analizy statystycznej oraz przeprowadzeniu weryfikacji w oparciu o CVE, Layered Insight zast\u0119puje go obrazem z narz\u0119dziem, kt\u00f3ry zawiera agenta w postaci binarnej.<\/p>\n<p>Ten agent zawiera testy bezpiecze\u0144stwa w czasie rzeczywistym do analizy ruchu sieciowego kontenera, strumieni I\/O oraz dzia\u0142alno\u015bci aplikacji. Ponadto mo\u017ce przeprowadza\u0107 dodatkowe kontrole bezpiecze\u0144stwa, okre\u015blone przez administratora infrastruktury lub zespo\u0142y DevOps.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector przeprowadza kontrol\u0119 bezpiecze\u0144stwa kontenera i zapewnia ochron\u0119 w czasie rzeczywistym poprzez analiz\u0119 aktywno\u015bci sieciowej i zachowania aplikacji, tworz\u0105c indywidualny profil bezpiecze\u0144stwa dla ka\u017cdego kontenera. Mo\u017ce r\u00f3wnie\u017c samodzielnie blokowa\u0107 zagro\u017cenia, izoluj\u0105c podejrzan\u0105 aktywno\u015b\u0107 poprzez modyfikacj\u0119 zasad lokalnego firewalla.<\/p>\n<p>Integracja sieciowa NeuVector, znana jako Security Mesh, potrafi przeprowadza\u0107 g\u0142\u0119bok\u0105 analiz\u0119 pakiet\u00f3w i filtrowanie na poziomie 7 dla wszystkich po\u0142\u0105cze\u0144 sieciowych w service mesh.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPlatforma bezpiecze\u0144stwa kontener\u00f3w StackRox stara si\u0119 obj\u0105\u0107 ca\u0142y cykl \u017cycia aplikacji Kubernetes w klastrze. Podobnie jak inne komercyjne platformy w tej li\u015bcie, StackRox generuje profil runtime w oparciu o obserwowane zachowanie kontenera i automatycznie sygnalizuje wszelkie odchylenia.<\/p>\n<p>Ponadto StackRox analizuje konfiguracje Kubernetes, wykorzystuj\u0105c CIS Kubernetes i inne zbiory zasad do oceny zgodno\u015bci kontener\u00f3w.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure chroni aplikacje przez ca\u0142y cykl \u017cycia kontenera i Kubernetes. On <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">skanuje obrazy<\/a><\/noindex> kontener\u00f3w, zapewniaj\u0105c <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">ochron\u0119 w czasie rzeczywistym<\/a><\/noindex> w oparciu o dane z uczenia maszynowego, przeprowadza ekspertyzy dla wykrywania luk w zabezpieczeniach, blokuje zagro\u017cenia, monitoruje <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">zgodno\u015b\u0107 z ustalonymi standardami<\/a><\/noindex> i przeprowadza audyt aktywno\u015bci mikroserwis\u00f3w.<\/p>\n<p>Sysdig Secure integruje si\u0119 z narz\u0119dziami CI\/CD, takimi jak Jenkins, i kontroluje obrazy \u0142adowane z rejestr\u00f3w Docker, zapobiegaj\u0105c wprowadzaniu niebezpiecznych obraz\u00f3w do produkcji. Zapewnia tak\u017ce kompleksowe bezpiecze\u0144stwo runtime, w tym:<\/p>\n<ul>\n<li> profilowanie runtime oparte na ML i wykrywanie anomalii;<\/li>\n<li> Polityki oparte na zdarzeniach systemowych, API K8s-audit, wsp\u00f3lnych projektach spo\u0142eczno\u015bci (FIM \u2014 monitoring integralno\u015bci plik\u00f3w; cryptojacking) oraz frameworku <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> reakcja i usuwanie incydent\u00f3w.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrzed pojawieniem si\u0119 kontener\u00f3w Tenable by\u0142a powszechnie znana w bran\u017cy jako firma, kt\u00f3ra stworzy\u0142a Nessus \u2014 popularne narz\u0119dzie do wykrywania podatno\u015bci i audytu bezpiecze\u0144stwa.<\/p>\n<p>Tenable Container Security wykorzystuje do\u015bwiadczenie firmy w zakresie bezpiecze\u0144stwa komputerowego, aby zintegrowa\u0107 pipeline CI\/CD z bazami danych podatno\u015bci, specjalistycznymi pakietami do wykrywania z\u0142o\u015bliwego oprogramowania oraz zaleceniami dotycz\u0105cymi eliminacji zagro\u017ce\u0144 bezpiecze\u0144stwa.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Strona: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Licencja: komercyjna<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock promuje siebie jako platform\u0119 skoncentrowan\u0105 na us\u0142ugach chmurowych i kontenerach. Twistlock obs\u0142uguje r\u00f3\u017cnych dostawc\u00f3w chmurowych (AWS, Azure, GCP), orkiestratory kontener\u00f3w (Kubernetes, Mesosphere, OpenShift, Docker), \u015brodowiska serverless, frameworki mesh oraz narz\u0119dzia CI\/CD.<\/p>\n<p>Opr\u00f3cz standardowych metod zapewniania bezpiecze\u0144stwa na poziomie korporacyjnym, takich jak integracja w pipeline CI\/CD czy skanowanie obraz\u00f3w, Twistlock wykorzystuje uczenie maszynowe do generowania wzorc\u00f3w behawioralnych i regu\u0142 sieciowych, uwzgl\u0119dniaj\u0105c specyfik\u0119 kontener\u00f3w.<\/p>\n<p>Jaki\u015b czas temu Twistlock zosta\u0142a kupiona przez firm\u0119 Palo Alto Networks, w\u0142a\u015bciciela projekt\u00f3w Evident.io i RedLock. Na razie nie wiadomo, jak dok\u0142adnie te trzy platformy zostan\u0105 zintegrowane w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> od Palo Alto.<\/p>\n<h2>Pom\u00f3\u017c stworzy\u0107 lepszy katalog narz\u0119dzi do zabezpiecze\u0144 Kubernetes!<\/h2>\n<p>\nD\u0105\u017cymy do tego, aby ten katalog by\u0142 jak najbardziej kompletny, dlatego potrzebujemy Twojej pomocy! Skontaktuj si\u0119 z nami (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), je\u015bli znasz fajne narz\u0119dzie, kt\u00f3re zas\u0142uguje na miejsce w tej li\u015bcie, lub odkry\u0142e\u015b b\u0142\u0105d\/przestarza\u0142e informacje.<\/p>\n<p>Mo\u017cesz r\u00f3wnie\u017c subskrybowa\u0107 nasz <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">miesi\u0119czny newsletter<\/a><\/noindex> z nowinkami z ekosystemu cloud-native i historiami interesuj\u0105cych projekt\u00f3w ze \u015bwiata zabezpiecze\u0144 Kubernetes.<\/p>\n<h2>P.S. od t\u0142umacza<\/h2>\n<p>\nPrzeczytaj tak\u017ce na naszym blogu:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Wprowadzenie do polityk sieciowych Kubernetes dla specjalist\u00f3w ds. bezpiecze\u0144stwa.<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker i Kubernetes w wymagaj\u0105cych \u015brodowiskach bezpiecze\u0144stwa<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 najlepszych praktyk zapewnienia bezpiecze\u0144stwa w Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 sposob\u00f3w (nie) na bycie ofiar\u0105 w\u0142amania w Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">OPA i SPIFFE \u2014 dwa nowe projekty w CNCF na rzecz bezpiecze\u0144stwa aplikacji chmurowych<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ narz\u0119dzi do zabezpiecze\u0144 Kubernetes | ProHoster","description":"Przyk\u0142.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}