{"id":38497,"date":"2019-10-31T22:24:06","date_gmt":"2019-10-31T19:24:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/33-instrumenta-dlya-bezopasnosti-kubernetes\/"},"modified":"2019-10-31T22:24:06","modified_gmt":"2019-10-31T19:24:06","slug":"33-instrumenta-dlya-bezopasnosti-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","title":{"rendered":"33+ instrumente pentru securitatea Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i><b>Nota traduc\u0103torului.<\/b>: Dac\u0103 te g\u00e2nde\u0219ti la problemele de securitate \u00eentr-o infrastructur\u0103 bazat\u0103 pe Kubernetes, acest excelent rezumat de la Sysdig va fi un punct de plecare ideal pentru a te familiariza cu solu\u021biile actuale. Acesta include at\u00e2t sisteme complexe de la juc\u0103tori de marc\u0103, c\u00e2t \u0219i utilitare mai modeste care abordeaz\u0103 diverse probleme. Apreciem ca, \u00een comentarii, s\u0103 ne \u00eemp\u0103rt\u0103\u0219e\u0219ti experien\u021bele tale cu aceste instrumente \u0219i s\u0103 ne la\u0219i link-uri c\u0103tre alte proiecte.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4d9aa6583128844afadc1b06996c29b6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nProduse software pentru securizarea Kubernetes... sunt at\u00e2t de multe, iar fiecare are propriile sale scopuri, domenii de aplicare \u0219i licen\u021be.<\/p>\n<p>De aceea am decis s\u0103 cre\u0103m aceast\u0103 list\u0103, incluz\u00e2nd at\u00e2t proiecte open source, c\u00e2t \u0219i platforme comerciale de la diferi\u021bi furnizori. Sper\u0103m c\u0103 te va ajuta s\u0103 alegi cele care \u00ee\u021bi sunt cele mai interesante \u0219i s\u0103 te \u00eendrep\u021bi \u00een direc\u021bia corect\u0103, \u00een func\u021bie de nevoile tale specifice privind securitatea Kubernetes.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Categorii<\/h2>\n<p>\nPentru a simplifica navigarea \u00een list\u0103, instrumentele sunt \u00eemp\u0103r\u021bite \u00een func\u021bii principale \u0219i domenii de aplicare. Iat\u0103 sec\u021biunile rezultate:<\/p>\n<ul>\n<li> Scanarea imaginilor Kubernetes \u0219i analiza static\u0103;<\/li>\n<li> Securitatea runtime;<\/li>\n<li> Securitatea re\u021belei Kubernetes;<\/li>\n<li> Distribu\u021bia imaginilor \u0219i gestionarea secretelor;<\/li>\n<li> Auditul de securitate Kubernetes;<\/li>\n<li> Produse comerciale complete.<\/li>\n<\/ul>\n<p>\nS\u0103 trecem la treab\u0103:<\/p>\n<h2>Scanarea imaginilor Kubernetes<\/h2>\n<p><\/p>\n<h3>Anchore<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/anchore.com\">anchore.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache) \u0219i ofert\u0103 comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2c942e5a104feb4840a426157d5457f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPachetul Anchore analizeaz\u0103 imaginile containerelor \u0219i permite efectuarea de verific\u0103ri de securitate bazate pe politici definite de utilizator.<\/p>\n<p>Pe l\u00e2ng\u0103 scanarea obi\u0219nuit\u0103 a imaginilor containerelor pentru vulnerabilit\u0103\u021bi cunoscute din baza CVE, Anchore efectueaz\u0103 numeroase verific\u0103ri suplimentare \u00een cadrul politicii de scanare: verific\u0103 Dockerfile-ul, scurgerile de acreditive, pachetele utilizate (npm, maven etc.), licen\u021bele software \u0219i multe altele.<\/p>\n<h3>Clair<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/coreos.com\/clair\">coreos.com\/clair<\/a><\/noindex> <i>(acum sub \u00eengrijirea Red Hat)<\/i><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/81be8927c1fcbfa5d714836a1db3c7d8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClair a fost unul dintre primele proiecte Open Source pentru scanarea imaginilor. Este bine cunoscut ca scanner de securitate, care st\u0103 la baza registrului de imagini Quay <i>(de asemenea de la CoreOS \u2014 <b>not\u0103 de traducere.<\/b>)<\/i>. Clair poate colecta informa\u021bii despre CVE dintr-o varietate de surse, inclusiv liste specifice ale vulnerabilit\u0103\u021bilor pentru distribu\u021biile Linux, gestionate de echipele de securitate Debian, Red Hat sau Ubuntu.<\/p>\n<p>Spre deosebire de Anchore, Clair se concentreaz\u0103 \u00een principal pe identificarea vulnerabilit\u0103\u021bilor \u0219i pe corelarea datelor cu CVE. Cu toate acestea, produsul ofer\u0103 utilizatorilor unele func\u021bionalit\u0103\u021bi suplimentare prin intermediul driverelor de extensie.<\/p>\n<h3>Dagda<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/eliasgranderubio\/dagda\">github.com\/eliasgranderubio\/dagda<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/242930fcb99017f80f7cfc2a676e16ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDagda efectueaz\u0103 o analiz\u0103 static\u0103 a imaginilor containerelor pentru a detecta vulnerabilit\u0103\u021bi cunoscute, troieni, viru\u0219i, malware \u0219i alte amenin\u021b\u0103ri.<\/p>\n<p>Fa\u021b\u0103 de alte instrumente similare, pachetul Dagda se distinge prin dou\u0103 caracteristici notabile:<\/p>\n<ul>\n<li> Se integreaz\u0103 excelent cu <noindex><a rel=\"nofollow\" href=\"https:\/\/www.clamav.net\/\">ClamAV<\/a><\/noindex>, ac\u021bion\u00e2nd nu doar ca un instrument pentru scanarea imaginilor containerelor, ci \u0219i ca un antivirus.<\/li>\n<li> De asemenea, ofer\u0103 protec\u021bie \u00een timpul execu\u021biei, primind \u00een timp real evenimente de la demonul Docker \u0219i integr\u00e2ndu-se cu Falco <i>(vezi mai jos)<\/i> pentru a colecta evenimente de securitate \u00een timpul func\u021bion\u0103rii containerului.<\/li>\n<\/ul>\n<p><\/p>\n<h3>KubeXray<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jfrog\/kubexray\">github.com\/jfrog\/kubexray<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache), dar necesit\u0103 ob\u021binerea de date de la JFrog Xray (produs comercial)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f3aafb0d694b810fd5a7046c270e3b4d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeXray \u201eascult\u0103\u201d evenimentele serverului API Kubernetes \u0219i, cu ajutorul metadatelor de la JFrog Xray, se asigur\u0103 c\u0103 sunt lansate doar pod-uri care respect\u0103 politica actual\u0103.<\/p>\n<p>KubeXray nu doar c\u0103 efectueaz\u0103 un audit al containerelor noi sau actualizate \u00een deployment-uri (similar cu admission controller \u00een Kubernetes), ci verific\u0103 dinamic containerele active pentru conformitatea cu noile politici de securitate, elimin\u00e2nd resursele care fac referire la imagini vulnerabile.<\/p>\n<h3>Snyk<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/\">snyk.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache) \u0219i versiuni comerciale<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36ded26e3a659474c1c154bc3e753bb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSnyk este un scanner de vulnerabilit\u0103\u021bi neobi\u0219nuit \u00een sensul c\u0103 este special dedicat procesului de dezvoltare \u0219i este promovat ca o \u00absolu\u021bie indispensabil\u0103\u00bb pentru dezvoltatori.<\/p>\n<p>Snyk se conecteaz\u0103 direct la repozitoarele de cod, analizeaz\u0103 manifestul proiectului \u0219i examin\u00e2nd codul importat \u00eempreun\u0103 cu dependen\u021bele directe \u0219i indirecte. Snyk suport\u0103 multe limbi de programare populare \u0219i poate detecta riscuri legate de licen\u021b\u0103 ascunse.<\/p>\n<h3>Trivy<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/knqyf263\/trivy\">github.com\/knqyf263\/trivy<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (AGPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/b21dd72d590d719a7d13741117002999.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrivy \u2014 un scanner de vulnerabilit\u0103\u021bi simplu, dar puternic pentru containere, u\u0219or de integrat \u00een pipeline-ul CI\/CD. Caracteristica sa remarcabil\u0103 este simplitatea instal\u0103rii \u0219i utiliz\u0103rii: aplica\u021bia const\u0103 dintr-un singur binar \u0219i nu necesit\u0103 instalarea unei baze de date sau a unor biblioteci suplimentare.<\/p>\n<p>Fa\u021ba ascuns\u0103 a simplit\u0103\u021bii Trivy este c\u0103 va trebui s\u0103 \u00eenv\u0103\u021ba\u021bi cum s\u0103 analiza\u021bi \u0219i s\u0103 trimite\u021bi rezultatele \u00een format JSON, pentru a putea fi utilizate de alte instrumente de securitate Kubernetes.<\/p>\n<h2>Securitate runtime \u00een Kubernetes<\/h2>\n<p><\/p>\n<h3>Falco<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/falco.org\/\">falco.org<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0e2601a1ec4ec56ed9daea5f34f36e9a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFalco \u2014 un set de instrumente pentru asigurarea securit\u0103\u021bii mediilor cloud de execu\u021bie. Face parte din familia proiectelor <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cncf.io\/sandbox-projects\/\">CNCF<\/a><\/noindex>.<\/p>\n<p>Folosind instrumentele Sysdig pentru a lucra la nivel de kernel Linux \u0219i profilarea apelurilor de sistem, Falco permite o analiz\u0103 profund\u0103 a comportamentului sistemului. Mecanismul s\u0103u de reguli runtime este capabil s\u0103 detecteze activit\u0103\u021bi suspecte \u00een aplica\u021bii, containere, gazda de baz\u0103 \u0219i orchestratorul Kubernetes.<\/p>\n<p>Falco ofer\u0103 transparen\u021b\u0103 complet\u0103 \u00een func\u021bionarea runtime-ului \u0219i detectarea amenin\u021b\u0103rilor, instal\u00e2nd agen\u021bi speciali pe nodurile Kubernetes. Astfel, nu mai este necesar s\u0103 se modifice containerele prin inserarea de cod ter\u021b sau prin ad\u0103ugarea de containere sidecar.<\/p>\n<h3>Framework-uri de securitate Linux pentru runtime<\/h3>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/18f219ca98e481376265b753b638a7ec.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAceste framework-uri native kernel-ului Linux nu sunt \u00abinstrumente de securitate Kubernetes\u00bb \u00een sensul obi\u0219nuit, dar merit\u0103 men\u021bionate, deoarece reprezint\u0103 un element important \u00een contextul securit\u0103\u021bii runtime, care este inclus \u00een Politica de Securitate a Podului Kubernetes (PSP).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/gitlab.com\/apparmor\/apparmor\/wikis\/home\/\">AppArmor<\/a><\/noindex> conecteaz\u0103 un profil de securitate proceselor care ruleaz\u0103 \u00een container, definind privilegiile sistemului de fi\u0219iere, regulile de acces la re\u021bea, conectarea bibliotecilor etc. Aceasta este un sistem bazat pe controlul accesului obligatoriu (Mandatory Access Control, MAC). Cu alte cuvinte, \u00eempiedic\u0103 executarea ac\u021biunilor interzise.<\/p>\n<p>Security-Enhanced Linux (<noindex><a rel=\"nofollow\" href=\"https:\/\/selinuxproject.org\/page\/Main_Page\">SELinux<\/a><\/noindex>) \u2014 este un modul de securitate extins \u00een kernel-ul Linux, care \u00een unele privin\u021be este similar cu AppArmor \u0219i este adesea comparat cu acesta. SELinux dep\u0103\u0219e\u0219te AppArmor \u00een putere, flexibilitate \u0219i fine\u021be a configura\u021biilor. Dezavantajele sale sunt timpul \u00eendelungat de \u00eenv\u0103\u021bare \u0219i complexitatea crescut\u0103.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/seccomp\/libseccomp\">Seccomp<\/a><\/noindex> seccomp-bpf permite filtrarea apelurilor sistemului, bloc\u00e2nd execu\u021bia celor care sunt poten\u021bial periculoase pentru sistemul de operare de baz\u0103 \u0219i care nu sunt necesare pentru func\u021bionarea normal\u0103 a aplica\u021biilor utilizatorului. Seccomp seam\u0103n\u0103 \u00een unele privin\u021be cu Falco, de\u0219i nu cunoa\u0219te specificit\u0103\u021bile containerelor.<\/p>\n<h3>Sysdig open source<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sysdig.com\/opensource\">www.sysdig.com\/opensource<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/4f8849a6cc819cef89f10ab80911c504.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig este un instrument complet pentru analizarea, diagnosticarea \u0219i depanarea sistemelor Linux (de asemenea, func\u021bioneaz\u0103 pe Windows \u0219i macOS, dar cu func\u021bionalit\u0103\u021bi limitate). Poate fi folosit pentru a colecta informa\u021bii detaliate, verific\u0103ri \u0219i expertiz\u0103 criminalistic\u0103. <i>(expertiz\u0103 criminalistic\u0103)<\/i> sistemului de baz\u0103 \u0219i orice containere care ruleaz\u0103 pe acesta.<\/p>\n<p>De asemenea, Sysdig sprijin\u0103 ini\u021bial mediile de execu\u021bie pentru containere \u0219i metadatele Kubernetes, ad\u0103ug\u00e2nd dimensiuni \u0219i etichete suplimentare la toate informa\u021biile colectate despre comportamentul sistemului. Exist\u0103 mai multe moduri de a analiza un cluster Kubernetes folosind Sysdig: se poate efectua o captur\u0103 la un anumit moment prin <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-capture\">kubectl capture<\/a><\/noindex> sau se poate lansa o interfa\u021b\u0103 interactiv\u0103 bazat\u0103 pe ncurses folosind pluginul <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/sysdiglabs\/kubectl-dig\">kubectl dig<\/a><\/noindex>.<\/p>\n<h2>Securitatea re\u021belei Kubernetes<\/h2>\n<p><\/p>\n<h3>Aporeto<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/\">www.aporeto.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9692c50339a6c304c7f32f90619aaed1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAporeto ofer\u0103 \u201esecuritate, separat\u0103 de re\u021bea \u0219i infrastructur\u0103\u201d. Acest lucru \u00eenseamn\u0103 c\u0103 serviciile Kubernetes primesc nu doar un ID local (adic\u0103 ServiceAccount \u00een Kubernetes), ci \u0219i un identificator universal\/\u0219tan\u021b\u0103, care poate fi folosit pentru interac\u021biuni sigure \u0219i verificate reciproc cu orice alt serviciu, de exemplu, \u00een clusterul OpenShift.<\/p>\n<p>Aporeto este capabil s\u0103 genereze un identificator unic nu doar pentru Kubernetes\/containere, ci \u0219i pentru gazde, func\u021bii \u00een cloud \u0219i utilizatori. \u00cen func\u021bie de ace\u0219ti identificatori \u0219i de setul de reguli de securitate a re\u021belei stabilite de administrator, comunica\u021biile vor fi permise sau blocate.<\/p>\n<h3>Calico<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.projectcalico.org\/\">www.projectcalico.org<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5902a133d4afc496f035de0f63129f99.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCalico este de obicei implementat \u00een timpul instal\u0103rii orchestratorului de containere, permi\u021b\u00e2nd crearea unei re\u021bele virtuale care leag\u0103 containerele. Pe l\u00e2ng\u0103 aceast\u0103 func\u021bionalitate de baz\u0103 a re\u021belei, proiectul Calico func\u021bioneaz\u0103 cu Politicile de Re\u021bea Kubernetes \u0219i cu propriul s\u0103u set de profile de securitate a re\u021belei, suport\u00e2nd ACL (liste de control al accesului) pentru endpoint-uri \u0219i reguli de securitate a re\u021belei bazate pe adnot\u0103ri pentru traficul Ingress \u0219i Egress.<\/p>\n<h3>Cilium<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cilium.io\/\">www.cilium.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2a9f3d1de52936c2f1a06d96fab054fb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCilium func\u021bioneaz\u0103 ca un firewall pentru containere \u0219i ofer\u0103 func\u021bii de securitate a re\u021belei, adaptate ini\u021bial pentru Kubernetes \u0219i sarcini de lucru cu microservicii. Cilium utilizeaz\u0103 o nou\u0103 tehnologie a nucleului Linux numit\u0103 BPF (Berkeley Packet Filter) pentru filtrarea, monitorizarea, redirec\u021bionarea \u0219i corectarea datelor.<\/p>\n<p>Cilium poate implementa politici de acces la re\u021bea bazate pe identificatorii containerelor, folosind etichete Docker sau Kubernetes \u0219i metadate. Cilium \u00een\u021belege \u0219i filtreaz\u0103, de asemenea, diferite protocoale de nivel 7, cum ar fi HTTP sau gRPC, permi\u021b\u00e2nd definirea unui set de apeluri REST care, de exemplu, vor fi permise \u00eentre dou\u0103 deployment-uri Kubernetes.<\/p>\n<h3>Istio<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/istio.io\/\">istio.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/da9e18500fffdf2c310182a4820c722d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIstio este bine cunoscut ca o implementare a paradigm\u0103i service mesh prin desf\u0103\u0219urarea unei plane de control independente de platform\u0103 \u0219i redirec\u021bionarea \u00eentregului trafic de serviciu gestionat prin proxy-uri Envoy configurabile dinamic. Istio profit\u0103 de aceast\u0103 reprezentare avansat\u0103 a tuturor microservicilor \u0219i containerelor pentru a implementa diverse strategii de securitate a re\u021belei.<\/p>\n<p>Capabilit\u0103\u021bile Istio pentru asigurarea securit\u0103\u021bii re\u021belei includ criptarea transparent\u0103 TLS pentru \u00eembun\u0103t\u0103\u021birea automat\u0103 a protocoalelor de comunicare \u00eentre microservicii la HTTPS \u0219i un sistem propriu RBAC pentru identificare \u0219i autorizare, permi\u021b\u00e2nd sau interzic\u00e2nd schimbul de date \u00eentre diverse sarcini de lucru din cluster.<\/p>\n<p><i><b>Nota traduc\u0103torului.<\/b>: Pentru mai multe informa\u021bii despre capabilit\u0103\u021bile Istio orientate spre securitate, citi\u021bi \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443668\/\">aceast\u0103 articole<\/a><\/noindex>.<\/i><\/p>\n<h3>Tigera<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tigera.io\/\">www.tigera.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/3568cf2fc634d4c40c45f0db4a08aa77.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAceast\u0103 solu\u021bie, numit\u0103 \u201efirewall Kubernetes\u201d, se concentreaz\u0103 pe o abordare a securit\u0103\u021bii re\u021belei cu zero \u00eencredere.<\/p>\n<p>\u00cen mod similar cu alte solu\u021bii de re\u021bea native pentru Kubernetes, Tigera se bazeaz\u0103 pe metadatele pentru a identifica diverse servicii \u0219i obiecte din cluster, oferind detectarea problemelor \u00een runtime, audit continuu de conformitate \u0219i transparen\u021b\u0103 a re\u021belei pentru infrastructuri hibrid-multicloud sau monolitice-containerizate.<\/p>\n<h3>Trireme<\/h3>\n<p><\/p>\n<ul>\n<li>Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aporeto.com\/opensource\/\">www.aporeto.com\/opensource<\/a><\/noindex><\/li>\n<li>Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/5924b4c2a0f6324e9d946c0261cbc53f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrireme-Kubernetes este o implementare simpl\u0103 \u0219i clar\u0103 a specifica\u021biei Kubernetes Network Policies. Cea mai notabil\u0103 caracteristic\u0103 este c\u0103, spre deosebire de produsele similare de securitate a re\u021belei Kubernetes, nu necesit\u0103 un control central pentru coordonarea re\u021belei (mesh). Aceasta face ca solu\u021bia s\u0103 fie u\u0219or scalabil\u0103. \u00cen Trireme, acest lucru se realizeaz\u0103 prin instalarea unui agent pe fiecare nod, care se conecteaz\u0103 direct la stiva TCP\/IP a gazdei.<\/p>\n<h2>Distribu\u021bia imaginilor \u0219i gestionarea secretelor<\/h2>\n<p><\/p>\n<h3>Grafeas<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/grafeas.io\/\">grafeas.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/92c9986b36991d280cce0b1093e1938f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGrafeas este un API open-source pentru audit \u0219i gestionarea lan\u021bului de aprovizionare software. La un nivel de baz\u0103, Grafeas reprezint\u0103 un instrument pentru colectarea metadatelor \u0219i a rezultatelor auditoriale. Poate fi utilizat pentru a urm\u0103ri conformitatea cu cele mai bune practici de securitate \u00een cadrul organiza\u021biei.<\/p>\n<p>Aceast\u0103 surs\u0103 centralizat\u0103 de adev\u0103r ajut\u0103 la r\u0103spunsul la \u00eentreb\u0103ri precum:<\/p>\n<ul>\n<li> Cine a construit \u0219i semnat un anumit container?<\/li>\n<li> A trecut prin toate scanerele de securitate \u0219i verific\u0103rile prev\u0103zute de politica de securitate? C\u00e2nd? Care au fost rezultatele? <\/li>\n<li> Cine l-a desf\u0103\u0219urat \u00een produc\u021bie? Care au fost parametrii utiliza\u021bi la desf\u0103\u0219urare?<\/li>\n<\/ul>\n<p><\/p>\n<h3>In-toto<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/in-toto.github.io\/\">in-toto.github.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/91f0ba618f41dbadb07b37ec6999a736.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn-toto este un cadru dezvoltat pentru a asigura integritatea, autentificarea \u0219i auditul \u00eentregului lan\u021b de aprovizionare software. Atunci c\u00e2nd In-toto este desf\u0103\u0219urat \u00een infrastructur\u0103, mai \u00eent\u00e2i se configureaz\u0103 un plan care descrie pa\u0219ii diferi\u021bi din pipeline (repository, instrumente CI\/CD, instrumente QA, compilatoare de artefacte, etc.) \u0219i utilizatorii (responsabili) autoriza\u021bi s\u0103 le ini\u021bieze.<\/p>\n<p>In-toto monitorizeaz\u0103 executarea planului, verific\u00e2nd c\u0103 fiecare sarcin\u0103 din lan\u021b este \u00eendeplinit\u0103 corect exclusiv de personal autorizat \u0219i c\u0103 nu au fost efectuate manipul\u0103ri neautorizate pe parcursul desf\u0103\u0219ur\u0103rii produsului.<\/p>\n<h3>Portieris<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/IBM\/portieris\">github.com\/IBM\/portieris<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/ff9c24c88cd9a06c8bd35dfe4f3558cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPortieris este un admission controller pentru Kubernetes; este utilizat pentru desf\u0103\u0219ur\u0103ri de verific\u0103ri de \u00eencredere a con\u021binutului. Portieris folose\u0219te un server <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/theupdateframework\/notary\">Notary<\/a><\/noindex> <i>(am scris despre el la sf\u00e2r\u0219it <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/340366\/\">acestui articol<\/a><\/noindex> \u2014 <b>not\u0103 de traducere.<\/b>)<\/i> ca surs\u0103 de adev\u0103r pentru a valida artefactele de \u00eencredere \u0219i semnate (adic\u0103 imaginile de container autorizate).<\/p>\n<p>At the creation or modification of a workload in Kubernetes, Portieris loads signature information and trust policy for the requested container images and makes on-the-fly changes to the API JSON object to launch signed versions of these images if necessary.<\/p>\n<h3>Vault<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.vaultproject.io\/\">www.vaultproject.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (MPL)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/19191a10051dc6349af017a06f0fd43e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVault este o solu\u021bie sigur\u0103 pentru stocarea informa\u021biilor sensibile: parole, token-uri OAuth, certificate PKI, conturi de acces, secrete Kubernetes etc. Vault suport\u0103 multe func\u021bii avansate, precum \u00eenchirierea de token-uri de securitate efemere sau organizarea rota\u021biei cheilor.<\/p>\n<p>Cu ajutorul Helm-chart-ului, Vault poate fi implementat ca un nou deployment \u00een clusterul Kubernetes av\u00e2nd Consul ca backend de stocare. Acesta suport\u0103 resurse native Kubernetes, precum token-uri ServiceAccount \u0219i poate func\u021biona chiar \u0219i ca stocare pentru secretele Kubernetes din mod default.<\/p>\n<p><i><b>Nota traduc\u0103torului.<\/b>: Apropo, chiar ieri compania HashiCorp, care dezvolt\u0103 Vault, a anun\u021bat c\u00e2teva \u00eembun\u0103t\u0103\u021biri pentru utilizarea Vault \u00een Kubernetes, iar acestea se refer\u0103 \u00een special la chart-ul Helm. Detalii pute\u021bi citi \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/www.hashicorp.com\/blog\/whats-next-for-vault-and-kubernetes\">blogul dezvoltatorului<\/a><\/noindex>.<\/i><\/p>\n<h2>Auditul de securitate Kubernetes<\/h2>\n<p><\/p>\n<h3>Kube-bench<\/h3>\n<p><\/p>\n<ul>\n<li>Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-bench\">github.com\/aquasecurity\/kube-bench<\/a><\/noindex><\/li>\n<li>Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/8e0e101503f02ea3033f7b29c9ee9ddf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-bench este o aplica\u021bie Go care verific\u0103 dac\u0103 Kubernetes este desf\u0103\u0219urat \u00een mod sigur, execut\u00e2nd teste din lista <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">CIS Kubernetes Benchmark<\/a><\/noindex>.<\/p>\n<p>Kube-bench caut\u0103 parametrii de configurare nesiguri printre componentele cluster-ului (etcd, API, controller manager etc.), permisiuni \u00eendoielnice pentru accesul la fi\u0219iere, conturi nesecurizate sau por\u021bi deschise, cote de resurse, set\u0103ri de limitare a num\u0103rului de apeluri API pentru protec\u021bie \u00eempotriva atacurilor DoS etc.<\/p>\n<h3>Kube-hunter<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/kube-hunter\">github.com\/aquasecurity\/kube-hunter<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/e5e38368af8bf086da149cbfd71a5e6d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKube-hunter \"v\u00e2neaz\u0103\" poten\u021biale vulnerabilit\u0103\u021bi (cum ar fi execu\u021bia de cod la distan\u021b\u0103 sau divulgarea datelor) \u00een clusterele Kubernetes. Kube-hunter poate fi rulat ca un scanner de la distan\u021b\u0103 - \u00een acest caz, va evalua cluster-ul din perspectiva unui atacator extern - sau ca pod \u00een interiorul cluster-ului.<\/p>\n<p>O caracteristic\u0103 distinctiv\u0103 a Kube-hunter-ului este modul de \u201ev\u00e2n\u0103toare activ\u0103\u201d, timp \u00een care nu doar semnaleaz\u0103 problemele, ci \u00eencearc\u0103 s\u0103 profite de vulnerabilit\u0103\u021bile descoperite \u00een clusterul \u021bint\u0103, care ar putea d\u0103una func\u021bion\u0103rii sale. A\u0219adar, folosi\u021bi-l cu precau\u021bie!<\/p>\n<h3>Kubeaudit<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Shopify\/kubeaudit\">github.com\/Shopify\/kubeaudit<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (MIT)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/84651a05f714b9c841245cb38f78324a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubeaudit este un instrument de consol\u0103, dezvoltat ini\u021bial de Shopify, pentru auditarea configura\u021biei Kubernetes \u00een c\u0103utarea diferitelor probleme de securitate. De exemplu, el ajut\u0103 la identificarea containerelor care ruleaz\u0103 f\u0103r\u0103 restric\u021bii, av\u00e2nd privilegii de superutilizator, abuz\u00e2nd de privilegii sau folosind ServiceAccount-ul implicit.<\/p>\n<p>Kubeaudit are \u0219i alte func\u021bionalit\u0103\u021bi interesante. De exemplu, acesta poate analiza fi\u0219ierele YAML locale, identific\u00e2nd deficien\u021bele din configura\u021bie care ar putea conduce la probleme de securitate, \u0219i le poate corecta automat.<\/p>\n<h3>Kubesec<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/kubesec.io\/\">kubesec.io<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/73e395cdcbe89af391b80ff9dccad5f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKubesec este un instrument special \u00een sensul c\u0103 scaneaz\u0103 direct fi\u0219ierele YAML care descriu resursele Kubernetes \u00een c\u0103utarea parametrilor slabi, care ar putea afecta securitatea.<\/p>\n<p>De exemplu, acesta poate detecta privilegii \u0219i permisiuni excesive acordate pod-ului, lans\u00e2nd un container cu root ca utilizator implicit, conect\u00e2ndu-se la spa\u021biul de nume al re\u021belei gazdei sau mont\u0103ri periculoase precum. <code>\/proc<\/code> host sau socket Docker. O alt\u0103 caracteristic\u0103 interesant\u0103 a Kubesec este serviciul demo online disponibil, \u00een care po\u021bi \u00eenc\u0103rca YAML \u0219i s\u0103-l analizezi imediat.<\/p>\n<h3>Open Policy Agent<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openpolicyagent.org\/\">www.openpolicyagent.org<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: liber\u0103 (Apache)<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/f897b58fbc67d9cb463008621f4e608f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConceptul OPA (Open Policy Agent) const\u0103 \u00een separarea politicilor de securitate \u0219i a celor mai bune practici de securitate de o anumit\u0103 platform\u0103 de runtime: Docker, Kubernetes, Mesosphere, OpenShift sau orice combina\u021bie a acestora.<\/p>\n<p>De exemplu, po\u021bi desf\u0103\u0219ura OPA ca backend pentru admission controller-ul Kubernetes, deleg\u00e2ndu-i deciziile de securitate. Astfel, agentul OPA va putea verifica, respinge \u0219i chiar modifica cererile \u00een timp real, asigur\u00e2ndu-se c\u0103 sunt respectate parametrii de securitate stabili\u021bi. Politicile de securitate \u00een OPA sunt scrise \u00een propriul s\u0103u limbaj DSL, Rego.<\/p>\n<p><i><b>Nota traduc\u0103torului.<\/b>: Mai multe informa\u021bii despre OPA (\u0219i SPIFFE) am scris \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">aceast\u00e3 material<\/a><\/noindex>.<\/i><\/p>\n<h2>Instrumente comerciale complexe pentru analiza securit\u0103\u021bii Kubernetes<\/h2>\n<p>\nAm decis s\u0103 cre\u0103m o categorie separat\u0103 pentru platforme comerciale, deoarece acestea acoper\u0103, de obicei, mai multe domenii de securitate. O privire general\u0103 asupra capacit\u0103\u021bilor lor poate fi ob\u021binut\u0103 din tabel:<\/p>\n<p><img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/0dbe925006238ee242c452f05d9f7302.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>* Expertiz\u0103 avansat\u0103 \u0219i analiz\u0103 post mortem cu captarea complet\u0103 a apelurilor de sistem <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/use-cases\/container-forensics\/\">Aqua Security<\/a><\/noindex>.<\/i><\/p>\n<h3>www.aquasec.com<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.aquasec.com\/\">Acest instrument comercial este destinat containerelor \u0219i sarcinilor de lucru \u00een cloud. Acesta ofer\u0103:<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d02026209908e9dac53be53fbdb178cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAcest instrument comercial este destinat containerelor \u0219i sarcinilor de lucru \u00een cloud. Ofer\u0103:<\/p>\n<ul>\n<li> Scanarea imaginilor, integrat\u0103 cu registrul containerelor sau cu pipeline-ul CI\/CD;<\/li>\n<li> Protec\u021bia runtime cu detectarea modific\u0103rilor \u00een containere \u0219i alte activit\u0103\u021bi suspecte;<\/li>\n<li> Firewall nativ pentru containere;<\/li>\n<li> Securitate pentru servicii cloud f\u0103r\u0103 server;<\/li>\n<li> Verificarea conformit\u0103\u021bii \u0219i auditul, combinate cu jurnalizarea evenimentelor.<\/li>\n<\/ul>\n<p>\n<i><b>Nota traduc\u0103torului.<\/b>: De asemenea, merit\u0103 men\u021bionat c\u0103 exist\u0103 \u0219i <b>o component\u0103 gratuit\u0103 a produsului numit\u0103 <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner\">MicroScanner<\/a><\/noindex><\/b>, care permite scanarea imaginilor containerelor pentru vulnerabilit\u0103\u021bi. Compararea capacit\u0103\u021bilor sale cu versiunile pl\u0103tite este prezentat\u0103 \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/aquasecurity\/microscanner#aqua-security-edition-comparison\">aceast\u0103 tabel\u0103<\/a><\/noindex>.<\/i><\/p>\n<h3>Capsule8<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">capsule8.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/122be33f15d31f8f083189bca5c7158c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapsule8 se integreaz\u0103 \u00een infrastructur\u0103, instal\u00e2nd un detector \u00een clusterul Kubernetes local sau cloud. Acest detector colecteaz\u0103 telemetria gazdelor \u0219i a re\u021belei, corel\u00e2nd-o cu diferite tipuri de atacuri.<\/p>\n<p>Echipa Capsule8 consider\u0103 ca fiind obiectivul s\u0103u detectarea timpurie \u0219i prevenirea atacurilor care utilizeaz\u0103 <i>(vulnerabilit\u0103\u021bi 0-day)<\/i> Capsule8 poate \u00eenc\u0103rca reguli de securitate actualizate direct pe detectoare \u00een r\u0103spuns la amenin\u021b\u0103rile \u0219i vulnerabilit\u0103\u021bile software recent descoperite.<\/p>\n<h3>Cavirin<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cavirin.com\/\">www.cavirin.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/896310c9258943041664ca55b3926d35.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCavirin func\u021bioneaz\u0103 ca partener \u00een numele companiei pentru diverse agen\u021bii care se ocup\u0103 cu standardele de securitate. Acesta nu doar c\u0103 poate scana imaginile, dar se poate integra \u0219i \u00een pipeline-ul CI\/CD, bloc\u00e2nd imaginile care nu respect\u0103 standardele \u00eenainte de a ajunge \u00een registrele private.<\/p>\n<p>Pachetul de securitate Cavirin utilizeaz\u0103 \u00eenv\u0103\u021barea automat\u0103 pentru a evalua starea securit\u0103\u021bii cibernetice, oferind sfaturi pentru \u00eembun\u0103t\u0103\u021birea securit\u0103\u021bii \u0219i cre\u0219terea conformit\u0103\u021bii cu standardele de securitate.<\/p>\n<h3>Google Cloud Security Command Center<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/security-command-center\/\">cloud.google.com\/security-command-center<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/d9ac37b3d2b9be7fd6fcd6afe0d985e6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCloud Security Command Center ajut\u0103 echipele de securitate s\u0103 colecteze date, s\u0103 identifice amenin\u021b\u0103rile \u0219i s\u0103 le elimine \u00eenainte ca acestea s\u0103 provoace daune companiei.<\/p>\n<p>Dup\u0103 cum sugereaz\u0103 numele, Google Cloud SCC este un panou de control unificat, \u00een care pot fi integrate diferite rapoarte de securitate, mecanisme de inventariere a activelor \u0219i sisteme de securitate de la ter\u021bi, gestion\u00e2ndu-le dintr-o surs\u0103 unic\u0103 \u0219i centralizat\u0103.<\/p>\n<p>API interoperabil, oferit de Google Cloud SCC, faciliteaz\u0103 integrarea evenimentelor de securitate provenite din diverse surse, precum Sysdig Secure (securitate container pentru aplica\u021bii cloud-native) sau Falco (sistem de securitate runtime Open Source).<\/p>\n<h3>Layered Insight (Qualys)<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/layeredinsight.com\/\">layeredinsight.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/31e0266c670a991824c029f9445cf480.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLayered Insight (acum parte a Qualys Inc) este construit pe conceptul de \u201esecuritate \u00eencorporat\u0103\u201d. Dup\u0103 scanarea imaginii originale pentru vulnerabilit\u0103\u021bi utiliz\u00e2nd metode de analiz\u0103 statistic\u0103 \u0219i realizarea de valid\u0103ri conform CVE, Layered Insight o \u00eenlocuie\u0219te cu o imagine instrumentat\u0103, care con\u021bine un agent sub form\u0103 de binar.<\/p>\n<p>Acest agent include teste de securitate runtime pentru analiza traficului de re\u021bea al containerului, fluxurilor I\/O \u0219i activit\u0103\u021bii aplica\u021biei. De asemenea, poate efectua verific\u0103ri suplimentare de securitate stabilite de administratorul infrastructurii sau echipele DevOps.<\/p>\n<h3>NeuVector<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/neuvector.com\/\">neuvector.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/db9558498c4c5cd876083d7a5bb41ab4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNeuVector efectueaz\u0103 verific\u0103ri de securitate ale containerelor \u0219i ofer\u0103 protec\u021bie \u00een timp real prin analiza activit\u0103\u021bii de re\u021bea \u0219i comportamentului aplica\u021biei, cre\u00e2nd un profil de securitate personalizat pentru fiecare container. De asemenea, poate bloca amenin\u021b\u0103rile autonom, izol\u00e2nd activitatea suspect\u0103 prin modificarea regulilor firewall-ului local.<\/p>\n<p>Integr\u0103rile de re\u021bea NeuVector, cunoscute sub numele de Security Mesh, pot efectua o analiz\u0103 profund\u0103 a pacien\u021bilor \u0219i filtrare la nivelul 7 pentru toate conexiunile de re\u021bea din service mesh.<\/p>\n<h3>StackRox<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.stackrox.com\/\">www.stackrox.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/9b8d013860518fab67e84344eaa1de91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPlatforma de securitate a containerelor StackRox \u00ee\u0219i propune s\u0103 acopere \u00eentregul ciclu de via\u021b\u0103 al aplica\u021biilor Kubernetes din cluster. Ca \u0219i alte platforme comerciale din aceast\u0103 list\u0103, StackRox genereaz\u0103 un profil runtime pe baza comportamentului observat al containerului \u0219i alerteaz\u0103 automat \u00een caz de orice devia\u021bie.<\/p>\n<p>\u00cen plus, StackRox analizeaz\u0103 configura\u021biile Kubernetes, utiliz\u00e2nd CIS Kubernetes \u0219i alte seturi de reguli pentru a evalua conformitatea containerelor.<\/p>\n<h3>Sysdig Secure<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/\">sysdig.com\/products\/secure<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/a36518809970479fe435e505c231eff8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSysdig Secure protejeaz\u0103 aplica\u021biile pe parcursul \u00eentregului ciclu de via\u021b\u0103 al containerului \u0219i Kubernetes. Acesta <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/image-scanning\/\">scaneaz\u0103 imaginile<\/a><\/noindex> containerelor, asigur\u0103 <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/runtime-security\/\">protec\u021bie runtime<\/a><\/noindex> bazat\u0103 pe \u00eenv\u0103\u021bare automat\u0103, efectueaz\u0103 analiz\u0103 criminalistic\u0103 pentru a identifica vulnerabilit\u0103\u021bi, blocheaz\u0103 amenin\u021b\u0103rile, monitorizeaz\u0103 <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/products\/secure\/container-compliance\/\">conformitatea cu standardele stabilite<\/a><\/noindex> \u0219i realizeaz\u0103 auditul activit\u0103\u021bilor \u00een microservicii.<\/p>\n<p>Sysdig Secure se integreaz\u0103 cu instrumentele CI\/CD, cum ar fi Jenkins, \u0219i controleaz\u0103 imaginile \u00eenc\u0103rcate din registrele Docker pentru a preveni apari\u021bia imaginilor periculoase \u00een production. De asemenea, asigur\u0103 o securitate runtime cuprinz\u0103toare, inclusiv:<\/p>\n<ul>\n<li> profilare runtime bazat\u0103 pe ML \u0219i detectare a anomaliilor;<\/li>\n<li> politici de rulare bazate pe evenimente sistemice, API K8s-audit, proiecte comunitare (FIM \u2014 monitorizarea integrit\u0103\u021bii fi\u0219ierelor; cryptojacking) \u0219i cadru <noindex><a rel=\"nofollow\" href=\"https:\/\/sysdig.com\/blog\/mitre-attck-framework-for-container-runtime-security-with-sysdig-falco\/\">MITRE ATT&amp;CK<\/a><\/noindex>;<\/li>\n<li> reac\u021bia \u0219i remedierile incidentelor.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Tenable Container Security<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/products\/tenable-io\/container-security\">www.tenable.com\/products\/tenable-io\/container-security<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/2b3799ee94628c04104f6cead8be8749.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00cenainte de apari\u021bia containerelor, Tenable era bine cunoscut\u0103 \u00een industrie ca fiind compania care a dezvoltat Nessus \u2014 un instrument popular pentru identificarea vulnerabilit\u0103\u021bilor \u0219i auditul de securitate.<\/p>\n<p>Tenable Container Security folose\u0219te expertiza companiei \u00een securitatea informatic\u0103 pentru a integra pipeline-urile CI\/CD cu baze de date ale vulnerabilit\u0103\u021bilor, pachete specializate pentru detectarea malware-ului \u0219i recomand\u0103ri pentru atenuarea amenin\u021b\u0103rilor la securitate.<\/p>\n<h3>Twistlock (Palo Alto Networks)<\/h3>\n<p><\/p>\n<ul>\n<li> Site: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.twistlock.com\/\">www.twistlock.com<\/a><\/noindex><\/li>\n<li> Licen\u021b\u0103: comercial\u0103<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"33+ instrumente pentru securitatea Kubernetes\" src=\"\/wp-content\/uploads\/2019\/09\/98213c84bafaeca1e0d6bca3e1a80d23.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwistlock se promoveaz\u0103 ca o platform\u0103 orientat\u0103 c\u0103tre servicii cloud \u0219i containere. Twistlock suport\u0103 diferi\u021bi furnizori de cloud (AWS, Azure, GCP), orchestratori de containere (Kubernetes, Mesosphere, OpenShift, Docker), medii de execu\u021bie serverless, cadre de mesh \u0219i instrumente CI\/CD.<\/p>\n<p>Pe l\u00e2ng\u0103 metodele obi\u0219nuite de securitate la nivel de \u00eentreprindere, cum ar fi integrarea \u00een pipeline-urile CI\/CD sau scanarea imaginilor, Twistlock utilizeaz\u0103 \u00eenv\u0103\u021barea automat\u0103 pentru a genera modele comportamentale \u0219i reguli de re\u021bea care iau \u00een considerare particularit\u0103\u021bile containerelor.<\/p>\n<p>Cu ceva timp \u00een urm\u0103, Twistlock a fost achizi\u021bionat\u0103 de compania Palo Alto Networks, care de\u021bine proiectele Evident.io \u0219i RedLock. \u00cen prezent, nu se \u0219tie cum vor fi integrate exact aceste trei platforme \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cloud-security\">PRISMA<\/a><\/noindex> de la Palo Alto.<\/p>\n<h2>Ajut\u0103 la crearea celui mai bun catalog de instrumente pentru securitatea Kubernetes!<\/h2>\n<p>\nNe str\u0103duim s\u0103 facem acest catalog c\u00e2t mai complet posibil, iar pentru asta avem nevoie de ajutorul t\u0103u! Contacteaz\u0103-ne (<noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/sysdig\">@sysdig<\/a><\/noindex>), dac\u0103 \u0219tii un instrument grozav care merit\u0103 inclus \u00een aceast\u0103 list\u0103 sau ai descoperit o eroare\/informa\u021bie \u00eenvechit\u0103.<\/p>\n<p>De asemenea, te po\u021bi abona la <noindex><a rel=\"nofollow\" href=\"https:\/\/go.sysdig.com\/container-newsletter-signup.html\">newsletter-ul nostru lunar<\/a><\/noindex> cu \u0219tiri din ecosistemul cloud-native \u0219i pove\u0219ti despre proiecte interesante din lumea securit\u0103\u021bii Kubernetes.<\/p>\n<h2>P.S. de la traduc\u0103tor<\/h2>\n<p>\nCiti\u021bi \u0219i \u00een blogul nostru:<\/p>\n<ul>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/443190\/\">Introducere \u00een politicile de re\u021bea Kubernetes pentru speciali\u0219tii \u00een securitate<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/440504\/\">Docker \u0219i Kubernetes \u00een medii cu cerin\u021be stricte de securitate<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/436300\/\">9 cele mai bune practici pentru a asigura securitate \u00een Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/417905\/\">11 moduri (nu) de a deveni victima unui atac cibernetic \u00een Kubernetes<\/a><\/noindex>\u00bb;<\/li>\n<li> \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/353808\/\">HILDACRYPT: un nou program ransomware love\u0219te sistemele de backup \u0219i solu\u021biile antivirus<\/a><\/noindex>\u00bb.<\/li>\n<\/ul>\n<p>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/flant\/blog\/465141\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c. \u043f\u0435\u0440\u0435\u0432.: \u0415\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0434\u0430\u0451\u0442\u0435\u0441\u044c \u0432\u043e\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435, \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u043d\u0430 Kubernetes, \u044d\u0442\u043e\u0442 \u0437\u0430\u043c\u0435\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043e\u0431\u0437\u043e\u0440 \u043e\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sysdig \u0441\u0442\u0430\u043d\u0435\u0442 \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0439 \u043e\u0442\u043f\u0440\u0430\u0432\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u043e\u0439 \u0434\u043b\u044f \u0431\u0435\u0433\u043b\u043e\u0433\u043e \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u043d\u0430 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0438\u0439 \u0434\u0435\u043d\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438. \u0412 \u043d\u0435\u0433\u043e \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0438 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0438\u0433\u0440\u043e\u043a\u043e\u0432 \u0440\u044b\u043d\u043a\u0430, \u0438 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0437\u0430\u043a\u0440\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u0442\u0443 \u0438\u043b\u0438 \u0438\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u0410 \u0432 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u0445 \u043c\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28890,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:24:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd4733+ instrumente pentru securitatea Kubernetes | ProHoster","description":"Not\u0103.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd4733+ \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Kubernetes | ProHoster","og:description":"\u041f\u0440\u0438\u043c.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/33-instrumenta-dlya-bezopasnosti-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:24:06+00:00","article:modified_time":"2019-10-31T19:24:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38497","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 22:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:08:31","updated":"2026-01-23 22:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/38497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=38497"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/38497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/28890"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=38497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=38497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=38497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}