33+ mjete për sigurinë në Kubernetes

Shën. përk.: Nëse po pyesni për sigurinë në infrastrukturën e bazuar në Kubernetes, ky përmbledhje e shkëlqyer nga Sysdig do të jetë një pikë e shkëlqyer fillestare për të njohur zgjidhjet aktuale. Ajo përfshinë si sisteme komplekse nga lojtarët e njohur të tregut, ashtu edhe mjetet shumë më modeste që zgjidhin probleme të caktuara. Dhe në komentet ne gjithmonë do të jemi të lumtur të dëgjojmë për përvojën tuaj me këto mjete dhe të shohim lidhje me projekte të tjera.

33+ mjete për sigurinë në Kubernetes
Produkte softuerike për sigurinë e Kubernetes... ka kaq shumë, dhe secili ka qëllimet, fushën e përdorimit dhe licencat e tij.

PikĂ«risht pĂ«r kĂ«tĂ« arsye ne vendosĂ«m tĂ« krijojmĂ« kĂ«tĂ« listĂ« dhe pĂ«rfshimĂ« si projekte tĂ« hapura, ashtu edhe platforma komerciale nga ofrues tĂ« ndryshĂ«m. ShpresojmĂ« se kjo do t’ju ndihmojĂ« tĂ« zgjidhni ato qĂ« paraqesin interesin mĂ« tĂ« madh dhe do t’ju udhĂ«zojĂ« nĂ« drejtimin e duhur nĂ« varĂ«si tĂ« nevojave specifike pĂ«r sigurinĂ« e Kubernetes.

Kategoritë

Për të thjeshtuar navigimin në listë, mjetet janë ndarë sipas funksioneve kryesore dhe fushave të përdorimit. Këto janë seksionet e krijuara:

  • Skanimi i imazheve Kubernetes dhe analiza statike;
  • Siguria runtime;
  • Siguria e rrjetit Kubernetes;
  • ShpĂ«rndarja e imazheve dhe menaxhimi i sekreteve;
  • Auditi i sigurisĂ« Kubernetes;
  • Produkte komerciale tĂ« integruara.

Le të kalojmë në detaje:

Skanimi i imazheve Kubernetes

Anchore

  • Faqja e internetit: anchore.com
  • Licenca: e lirĂ« (Apache) dhe ofertĂ« tregtare

33+ mjete për sigurinë në Kubernetes

Pakoja Anchore analizojnë imazhet e kontejnerëve dhe lejon që të kryhen kontrolle sigurie bazuar në politikat e përcaktuara nga përdoruesi.

Përveç skanimit të zakonshëm të imazheve të kontejnerëve për të gjetur dobësi të njohura nga baza CVE, Anchore kryen një numër të madh kontrollesh shtesë si pjesë e politikës së skanimit: kontrollon Dockerfile, rrjedhjen e akreditiveve, paketat e gjuhëve të programimit të përdorura (npm, maven etj.), licencat e softuerit dhe shumë më tepër.

Clair

  • Faqja e internetit: coreos.com/clair (tani nĂ«n mbĂ«shtetje tĂ« Red Hat)
  • Licenca: e lirĂ« (Apache)

33+ mjete për sigurinë në Kubernetes

Clair ishte njĂ« nga projektet e para Open Source pĂ«r skanimin e imazheve. Ai Ă«shtĂ« i njohur gjerĂ«sisht si skaneri i sigurisĂ« qĂ« ndihmon nĂ« bazĂ«n e regjistrit tĂ« imazheve Quay (po ashtu nga CoreOS — shĂ«n. transl.). Clair mund tĂ« mbledhĂ« informacion rreth CVE nga njĂ« numĂ«r tĂ« madh burimesh, pĂ«rfshirĂ« listat specifike pĂ«r distribucionet Linux tĂ« vulnerabilitetit, tĂ« cilat mbahen nga ekipet e sigurisĂ« tĂ« Debian, Red Hat ose Ubuntu.

Krahasuar me Anchore, Clair kryesisht merret me gjetjen e vulnerabilitetëve dhe përputhjen e të dhënave me CVE. Megjithatë, produkti ofron përdoruesve disa mundësi për të zgjeruar funksionalitetet përmes të dhënave të lidhura.

Dagda

33+ mjete për sigurinë në Kubernetes

Dagda kryen analizë statike të imazheve të kontejnerëve për të identifikuar vulnerabilitete të njohura, Trojanë, viruse, malware dhe kërcënime të tjera.

Disa veçori të veçanta e ndajnë paketën Dagda nga mjetet e ngjashme:

  • Ai integrohet shkĂ«lqyer me ClamAV, duke shĂ«rbyer jo vetĂ«m si njĂ« mjet pĂ«r skanimin e imazheve tĂ« kontejnerĂ«ve, por edhe si antivirus.
  • Gjithashtu ofron mbrojtje runtime, duke marrĂ« nĂ« kohĂ« reale ngjarje nga fshirĂ«si i Docker'it dhe duke u integruar me Falco (shih mĂ« poshtĂ«) pĂ«r tĂ« mbledhur ngjarjet e sigurisĂ« gjatĂ« funksionimit tĂ« kontejnerit.

KubeXray

  • Faqja e internetit: github.com/jfrog/kubexray
  • Licenca: e lirĂ« (Apache), por kĂ«rkon marrjen e tĂ« dhĂ«nave nga JFrog Xray (produkt komercial)

33+ mjete për sigurinë në Kubernetes

KubeXray „dĂ«gjon“ ngjarjet e API-serverit Kubernetes dhe me anĂ« tĂ« metadatat nga JFrog Xray siguron qĂ« vetĂ«m pod'Ă«t qĂ« pĂ«rputhen me politikĂ«n aktuale tĂ« lĂ«shohen.

KubeXray jo vetëm që auditon kontejnerët e rinj ose të përditësuar në shpërndarje (si një kontrollues pranimi në Kubernetes), por gjithashtu kontrollon dinamikisht kontejnerët e punës për përputhshmërinë me politikat e reja të sigurisë, duke fshirë burimet që referohen në imazhe të cenueshme.

Snyk

  • Faqja e internetit: snyk.io
  • Licenca: e lirĂ« (Apache) dhe versionet komerciale

33+ mjete për sigurinë në Kubernetes

Snyk është një skaner i veçantë i dobësive në kuptimin që ai është veçanërisht i fokusuar në procesin e zhvillimit dhe promovohet si "zgjidhja e paharrueshme" për zhvilluesit.

Snyk lidhet drejtpërdrejt me repo-t e kodit, analizon manifestin e projektit dhe shqyrton kodin e importuar së bashku me varësitë direkte dhe indirekte. Snyk mbështet shumë gjuhë programimi popullore dhe mund të zbulojë rreziqe të fshehura të licencës.

Trivy

33+ mjete për sigurinë në Kubernetes

Trivy — njĂ« skaner i thjeshtĂ«, por tĂ« fuqishĂ«m pĂ«r dobĂ«sitĂ« nĂ« konteinerĂ«, i integrueshĂ«m lehtĂ«sisht nĂ« pipeline-t CI/CD. Karakteristika e tij e veçantĂ« Ă«shtĂ« thjeshtĂ«sia nĂ« instalim dhe funksionim: aplikacioni pĂ«rbĂ«het nga njĂ« binar tĂ« vetĂ«m dhe nuk kĂ«rkon instalimin e njĂ« baze tĂ« dhĂ«nash apo bibliotekave shtesĂ«.

AnĂ«tarĂ«sia e thjeshtĂ«sisĂ« nĂ« Trivy Ă«shtĂ« se do tĂ« duhet tĂ« kuptoni se si tĂ« interpretoni dhe dĂ«rgoni rezultatet nĂ« formatin JSON, nĂ« mĂ«nyrĂ« qĂ« mjetet e tjera tĂ« sigurisĂ« Kubernetes tĂ« mund t’i shfrytĂ«zojnĂ« ato.

Siguria runtime në Kubernetes

Falco

  • Faqja e internetit: falco.org
  • Licenca: e lirĂ« (Apache)

33+ mjete për sigurinë në Kubernetes

Falco është një set mjetesh për sigurimin e ambienteve të ekzekutimit në cloud. Ai bën pjesë në familjen e projekteve CNCF.

Duke përdorur mjete të Sysdig për të punuar në nivelin e bërthamës Linux dhe profilizimin e thirrjeve sistemore, Falco lejon një zhytje të thellë në sjelljen e sistemit. Mekanizmi i tij të rregullave runtime është i aftë të zbulojë aktivitet të dyshimtë në aplikacione, konteinerë, hostin bazë dhe orkestruesin Kubernetes.

Falco ofron transparencë të plotë në punën e runtime-it dhe zbulohet kërcënimet, duke vendosur agjentë të posaçëm në nodet Kubernetes. Si rezultat, nuk ka nevojë të modifikohen kontejnerët duke injektuar kod të palëve të treta ose duke i ngjitur kontejnerë sidecar.

Korniza të sigurisë Linux për runtime

33+ mjete për sigurinë në Kubernetes

Këto korniza native për kernelin Linux nuk janë "mjetet e sigurisë Kubernetes" në kuptimin tradicional, megjithatë meritojnë përmendje, pasi ato përbëjnë një element të rëndësishëm në kontekstin e sigurisë në runtime, që përfshihet në Politikat e Sigurisë së Pod-it Kubernetes (PSP).

AppArmor lidhen me profilin e sigurisë në proceset e ekzekutuara në kontejner, duke përcaktuar privilegjet e sistemit të skedarëve, rregullat e qasjes në rrjet, lidhjen e biblioteka etj. Kjo është një sistem që bazohet në menaxhimin e detyrueshëm të aksesit (Mandatory Access Control, MAC). Në fjalë të tjera, ajo parandalon kryerjen e veprimeve të ndaluara.

Security-Enhanced Linux (SELinux) — Ă«shtĂ« njĂ« modul sigurie tĂ« avancuar nĂ« bĂ«rthamĂ«n Linux, i ngjashĂ«m nĂ« disa aspekte me AppArmor dhe shpesh krahasohet me tĂ«. SELinux e tejkalon AppArmor sa i pĂ«rket fuqisĂ«, fleksibilitetit dhe nuhatjes sĂ« konfigurimeve. Disavantazhi i tij Ă«shtĂ« procesi i gjatĂ« i mĂ«simit dhe kompleksiteti i lartĂ«.

Seccomp dhe seccomp-bpf lejojnë filtrimin e thirrjeve sistemike, duke bllokuar ekzekutimin e atyre që potencialisht janë të rrezikshme për sistemin bazë dhe që nuk janë të nevojshme për funksionimin normal të aplikacioneve të përdoruesve. Seccomp në disa aspekte është i ngjashëm me Falco, ndonëse nuk njeh specifikën e kontejnerëve.

Sysdig open source

33+ mjete për sigurinë në Kubernetes

Sysdig është një mjet i plotë për analizën, diagnostikimin dhe debugimin e sistemeve Linux (punon gjithashtu në Windows dhe macOS, por me funksione të kufizuara). Ai mund të përdoret për të mbledhur informacion të detajuar, verifikim dhe ekspertizë kriminale (forensics) të sistemit bazë dhe çdo konteineri që funksionon mbi të.

Sysdig gjithashtu mbështet fillimisht mjediset ekzekutuese për kontejnerët dhe metadatën Kubernetes, duke shtuar dimensione dhe etiketa të tjera në të gjitha informacionet e mbledhura për sjelljen e sistemit. Ekzistojnë disa mënyra për të analizuar klastrin Kubernetes duke përdorur Sysdig: mund të kryeni një kapje në një moment të caktuar përmes kapjes kubectl apo mund të lanconi një ndërfaqe interaktive të bazuar në ncurses duke përdorur pluginin kubectl dig.

Siguria në rrjetin Kubernetes

Aporeto

33+ mjete për sigurinë në Kubernetes

Aporeto ofron «siguri të ndarë nga rrjeti dhe infrastruktura». Kjo do të thotë se shërbimet Kubernetes jo vetëm që marrin një ID lokale (dmth. ServiceAccount në Kubernetes), por gjithashtu një identifikues/izgjidhje universale që mund të përdoret për shkëmbim të sigurt dhe të verifikuar reciprokisht me çdo shërbim tjetër, për shembull, në klastrin OpenShift.

Aporeto është në gjendje të gjenerojë një identifikues unik jo vetëm për Kubernetes/kontejnerët, por edhe për hostët, funksionet në re dhe përdoruesit. Në varësi të këtyre identifikuesve dhe setit të rregullave të sigurisë në rrjet, të caktuara nga administratori, komunikimet do të lejohet ose bllokohen.

Calico

33+ mjete për sigurinë në Kubernetes

Calico zakonisht implementohet gjatë instalimit të orkestratorit të kontejnerëve, duke krijuar një rrjet virtual që lidh kontejnerët. Përveç kësaj funksionaliteti bazë të rrjetit, projekti Calico punon me Politikat e Rrjetit Kubernetes dhe me grupin e tij të profileve të sigurisë së rrjetit, mbështet ACL (listat e kontrollit të aksesit) për endpoint-et dhe rregullat e sigurisë së rrjetit të bazuara në annotime për trafikun Ingress dhe Egress.

Cilium

33+ mjete për sigurinë në Kubernetes

Cilium shërben si një firewall për kontejnerët dhe ofron funksionalitete për sigurinë e rrjetit, fillimisht të përshtatura për Kubernetes dhe ngarkesat e punës mikrosherbimeve. Cilium përdor një teknologji të re në bërthamën Linux të quajtur BPF (Berkeley Packet Filter) për filtrimin, monitorimin, redirektimin dhe rregullimin e të dhënave.

Cilium është në gjendje të implemtojë politika të aksesit në rrjet bazuar në identifikuesit e kontejnerëve, duke përdorur etiketat e Docker ose Kubernetes dhe metadata. Cilium gjithashtu kupton dhe filtrin protokollet e ndryshme të nivelit 7, si HTTP ose gRPC, duke lejuar përcaktimin e grupit të thirrjeve REST që, për shembull, do të lejuan midis dy zhvillimeve Kubernetes.

Istio

  • Faqja e internetit: istio.io
  • Licenca: e lirĂ« (Apache)

33+ mjete për sigurinë në Kubernetes

Istio njihet gjerësisht si një implementim i paradigmes service mesh përmes implementimit të një plani kontrolli të pavarur nga platforma dhe ridrejtimit të tërë trafikut të shërbimit të menaxhuar përmes proxy-ve Envoy të konfiguruara dinamikisht. Istio e përdor këtë prezantim të avancuar të të gjitha mikroshërbimeve dhe kontejnerëve për të zbatuar strategji të ndryshme të sigurisë në rrjet.

Aftësitë e Istio në sigurimin e sigurisë në rrjet përfshijnë enkriptimin transparent TLS për përmirësimin automatik të protokollit të komunikimeve midis mikroshërbimeve në HTTPS dhe një sistem të brendshëm RBAC për identifikimin dhe autorizimin për të lejuar/ndaluar shkëmbimin e të dhënave midis ngarkesave të ndryshme në klaster.

Shën. përk.: Më shumë rreth aftësive të Istio të fokusuar në siguri, lexoni në këtë artikull.

Tigera

33+ mjete për sigurinë në Kubernetes

Në këtë zgjidhje, të quajtur "brennembarr i Kubernetes", është fokusuar në një qasje për sigurinë në rrjet me besim zero.

Sipas zgjidhjeve të tjera të rrjetit natyror për Kubernetes, Tigera mbështetet në metadat për të identifikuar shërbime dhe objekte të ndryshme brenda klasterit dhe siguron zbulimin e problemeve në runtime, verifikimin e vazhdueshëm të përputhshmërisë dhe transparencën e rrjetit për infrastrukturen multi-recloud ose hibride me monolite të kontenierizuara.

Trireme

33+ mjete për sigurinë në Kubernetes

Trireme-Kubernetes është një implementim i thjeshtë dhe të kuptueshëm i specifikimeve të Politikave të Rrjetit të Kubernetes. Karakteristika më e shquar është se, ndryshe nga produktet e ngjashme për sigurinë e rrjetit Kubernetes, nuk kërkon një plan të kontrollit qendror për të koordinuar rrjetin (mesh). Kjo e bën zgjidhjen e thjeshtë për t'u zgjeruar. Në Trireme, kjo arrihet duke instaluar një agjent në çdo nyje, i cili lidhet drejtpërdrejt me stekën TCP/IP të sistemit pritës.

Shpërndarja e imazheve dhe menaxhimi i sekreteve

Grafeas

  • Faqja e internetit: grafeas.io
  • Licenca: e lirĂ« (Apache)

33+ mjete për sigurinë në Kubernetes

Grafeas — Ă«shtĂ« njĂ« API me kod tĂ« hapur pĂ«r auditim dhe menaxhimin e zinxhirit tĂ« furnizimit tĂ« softuerit. NĂ« nivelin bazĂ«, Grafeas paraqet njĂ« mjet pĂ«r mbledhjen e metadatat dhe raporteve tĂ« auditimit. Ai mund tĂ« pĂ«rdoret pĂ«r tĂ« ndjekur pĂ«rputhshmĂ«rinĂ« me praktikat e mira tĂ« sigurisĂ« nĂ« njĂ« organizatĂ«.

Ky burim i centralizuar i së vërtetës ndihmon në përgjigjen e pyetjeve si:

  • Kush e mbledh dhe nĂ«nshkruan njĂ« konteiner tĂ« caktuar?
  • A e kaloi ai tĂ« gjitha skanat e sigurisĂ« dhe verifikimet e parashikuara nga politika e sigurisĂ«? Kur? Cilat ishin rezultatet?
  • Kush e implementoi atĂ« nĂ« production? Cilat parametra u pĂ«rdorĂ«n gjatĂ« implementimit?

In-toto

33+ mjete për sigurinë në Kubernetes

In-toto është një kornizë e zhvilluar për të siguruar integritetin, autentikimin dhe auditimin e gjithë zinxhirit të furnizimit të softuerit. Kur In-toto implementohet në infrastrukturë, fillimisht krijohet një plan që përshkruan hapat e ndryshëm në pipeline (repositori, mjetet CI/CD, mjetet QA, ndërtuesit e artikujve, etj.) dhe përdoruesit (personat përgjegjës) të cilëve u lejohet t'i nisin ato.

In-toto mbikëqyr përmbushjen e planit, duke verifikuar që çdo detyrë në zinxhir përfundohet siç duhet nga personeli i autorizuar dhe që nuk janë kryer manipulime të paautorizuara gjatë procesit të lëvizjes me produktin.

Portieris

33+ mjete për sigurinë në Kubernetes

Portieris Ă«shtĂ« njĂ« kontrollues pranimi pĂ«r Kubernetes; pĂ«rdoret pĂ«r kontrollin e detyrueshĂ«m tĂ« besueshmĂ«risĂ« sĂ« pĂ«rmbajtjes. Portieris pĂ«rdor server Notary (ne e kemi pĂ«rmendur atĂ« nĂ« fund kĂ«tĂ« artikull — shĂ«n. transl.) si burim tĂ« vĂ«rtetĂ«s pĂ«r konfirmimin e artefakteve tĂ« besuara dhe tĂ« nĂ«nshkruara (domethĂ«nĂ«, imazhe tĂ« aprovuar kontejner).

Kur krijohet ose modifikohet një ngarkesë në Kubernetes, Portieris ngarkon informacionin e nënshkrimit dhe politikën e besueshmërisë për imazhet e kërkuara të kontejnerit dhe, nëse është e nevojshme, bën ndryshime në kohë reale në objektin JSON të API-së për të nisur versionet e nënshkruara të këtyre imazheve.

Vault

33+ mjete për sigurinë në Kubernetes

Vault — Ă«shtĂ« njĂ« zgjidhje e sigurt pĂ«r ruajtjen e informacionit tĂ« ndjeshĂ«m: fjalĂ«kalimeve, tokenĂ«ve OAuth, certifikatave PKI, llogarive pĂ«r akses, sekretet Kubernetes etj. Vault mbĂ«shtet shumĂ« funksionalitete tĂ« avancuara, si qiraja e tokenĂ«ve tĂ« pĂ«rkohshĂ«m tĂ« sigurisĂ« ose organizimi i rotacionit tĂ« çelĂ«save.

Me ndihmën e Helm-chart-it, Vault mund të vendoset si një implementim i ri në klasterin Kubernetes me Consul si backend-storage. Ai mbështet burime native Kubernetes si tokenët ServiceAccount dhe madje mund të veprojë si ruajtës i sekretëve Kubernetes për parazgjedhje.

Shën. përk.: Përveç kësaj, pikërisht dje kompania HashiCorp, që zhvillon Vault, shpalli disa përmirësime për përdorimin e Vault në Kubernetes, të cilat veçanërisht prekin Helm-chart-in. Lexoni detajet në blogun e zhvilluesit.

Auditimi i sigurisë në Kubernetes

Kube-bench

33+ mjete për sigurinë në Kubernetes

Kube-bench është një aplikacion në Go, që kontrollon nëse Kubernetes-i është i sigurt, duke kryer teste nga lista CIS Kubernetes Benchmark.

Kube-bench kërkon konfigurime jo të sigurta mes komponentëve të klasterit (etcd, API, menaxher kontrolli, etj.), të drejta të dyshimta për akses në skedarë, llogari të paprojektuara ose porte të hapura, kuota burimesh, cilësime për kufizimin e numrit të thirrjeve në API për mbrojtje nga sulmet DoS, etj.

Kube-hunter

33+ mjete për sigurinë në Kubernetes

Kube-hunter "gjufton" pĂ«r dobĂ«si potenciale (si ekzekutimi i kodit nĂ« distancĂ« ose ekspozimi i tĂ« dhĂ«nave) nĂ« klasteret Kubernetes. Kube-hunter mund tĂ« ekzekutohet si njĂ« skaner nĂ« distancĂ« — nĂ« kĂ«tĂ« rast ai vlerĂ«son klasterin nga kĂ«ndvĂ«shtrimi i njĂ« sulmuesi tĂ« jashtĂ«m — ose si pod brenda klasterit.

Karakteristika dalluese e Kube-hunter është moda "gjuetia aktive", gjatë së cilës ai jo vetëm që raporton probleme, por gjithashtu tenton të shfrytëzojë dobësitë e zbuluara në klasterin e synuar, të cilat potencialisht mund të dëmtojnë funksionimin e tij. Prandaj, përdoreni me kujdes!

Kubeaudit

33+ mjete për sigurinë në Kubernetes

Kubeaudit — Ă«shtĂ« njĂ« mjet konsol, i krijuar fillimisht nĂ« Shopify, pĂ«r tĂ« audituar konfigurimin e Kubernetes nĂ« lidhje me problemet e ndryshme tĂ« sigurisĂ«. PĂ«r shembull, ai ndihmon nĂ« zbulimin e konteinerĂ«ve qĂ« funksionojnĂ« pa kufizime, me privilegje superuser, qĂ« abuzojnĂ« me privilegjet ose qĂ« pĂ«rdorin ServiceAccount tĂ« paracaktuar.

Kubeaudit ka edhe disa funksione interesante. Për shembull, ai mund të analizojë skedarët lokalë YAML, duke zbuluar disavantazhe në konfigurim që mund të shkaktojnë probleme me sigurinë, dhe t'i korrigjojë automatikisht ato.

Kubesec

  • Faqja e internetit: kubesec.io
  • Licenca: e lirĂ« (Apache)

33+ mjete për sigurinë në Kubernetes

Kubesec është një mjet i veçantë sepse skanon drejtpërdrejt skedarët YAML që përshkruajnë burimet e Kubernetes në kërkim të parametrave të dobët që mund të ndikojnë në siguri.

Për shembull, ai mund të zbulojë privilegje dhe leje të tepërta të dhëna pod-it, ekzekutimin e konteinerit me root si përdoruesin e paracaktuar, lidhjen në hapësirën e emrave të rrjetit të hostit, ose montime të rrezikshme si /proc hostit ose socketa të Docker-it. Një mundësi tjetër interesante e Kubesec është shërbimi demo në internet, ku mund të ngarkoni YAML dhe të bëni menjëherë një analizë të tij.

Open Policy Agent

33+ mjete për sigurinë në Kubernetes

Koncepci OPA (Open Policy Agent) është që të ndash politikat e sigurisë dhe praktikat më të mira në fushën e sigurisë nga platforma specifike të runtime-it: Docker, Kubernetes, Mesosphere, OpenShift ose çdo kombinim të tyre.

Për shembull, OPA mund të zbatohet si backend për controllerin e pranuar të Kubernetes, duke i deleguar atij vendimet për sigurinë. Kështu që agjenti OPA mund të kontrollojë, refuzojë dhe madje të modifikojë kërkesat në fluks, duke garantuar përputhshmërinë me kriteret e caktuara të sigurisë. Politikat e sigurisë në OPA shkruhen në gjuhën e saj të DSL-së, Rego.

Shën. përk.: Më shumë rreth OPA (dhe SPIFFE) kemi shkruar në këtë material.

Mjetet komplekse tregtare për analizën e sigurisë Kubernetes

Ne vendosëm të krijojmë një kategori të veçantë për platformat tregtare, pasi ato zakonisht mbulojnë disa fusha të sigurisë. Një përmbledhje e mundësive të tyre mund të merret nga tabela:

33+ mjete për sigurinë në Kubernetes
* Ekspertizë të avancuar dhe analiza post mortem me të plotë kapjen e thirrjeve sistemore.

Aqua Security

33+ mjete për sigurinë në Kubernetes

Ky mjet komercial është i destinuar për kontejnerë dhe ngarkesa pune në cloud. Ai ofron:

  • Skanim tĂ« imazheve, tĂ« integruar me regjistrin e kontejnerĂ«ve ose pipelines CI/CD;
  • Mbrojtje Runtime me kĂ«rkim tĂ« ndryshimeve nĂ« kontejnerĂ« dhe aktivitete tĂ« tjera tĂ« dyshimta;
  • Firewall native pĂ«r kontejnerĂ«;
  • Siguri pĂ«r serverless nĂ« shĂ«rbimet cloud;
  • Kontrollin pĂ«r ekuilibrat e kĂ«rkesave dhe auditimin, tĂ« kombinuar me regjistrimin e ngjarjeve.

Shën. përk.: Duhet të theksohet gjithashtu se ka një pjesë falas të produktit quajtur MicroScanner, që lejon skanimin e imazheve të kontejnerëve për vulnerabilitetet. Krahasimi i mundësive të saj me versionet e paguara paraqitet në këtë tabelë.

Capsule8

33+ mjete për sigurinë në Kubernetes
Capsule8 integrom me infrastrukturën, duke instaluar një detektor në një kluster Kubernetes lokal ose në cloud. Ky detektor mbledh telemetri të hostit dhe rrjetit, duke e përputhur me lloje të ndryshme sulmesh.

Ekipi i Capsule8 e sheh si detyrë të saj zbulimin e hershëm dhe parandalimin e sulmeve që përdorin 0-day dobitë. Capsule8 mund të ngarkojë rregulla të rafinuara sigurie direkt në detektorët në përgjigje të kërcënimeve të reja të zbuluara dhe dobësive të software-it.

Cavirin

33+ mjete për sigurinë në Kubernetes

Cavirin vepron si kontraktues për kompaninë për agjencitë e ndryshme që merren me standardet e sigurisë. Ai jo vetëm që mund të skanojë imazhet, por gjithashtu të integrohet në CI/CD-kanalin, duke bllokuar imazhet që nuk përputhen me standardet para se ato të shkojnë në depo të mbyllura.

Paketa e sigurisë Cavirin përdor mësimin e makinerisë për të vlerësuar gjendjen e sigurisë kibernetike, ofron këshilla për rritjen e sigurisë dhe përmirësimin e përputhshmërisë me standartet e sigurisë.

Google Cloud Security Command Center

33+ mjete për sigurinë në Kubernetes

Qendra e Komandës së Sigurisë në Cloud ndihmon ekipet e sigurisë të grumbullojnë të dhëna, të identifikojnë kërcënimet dhe t'i eliminojnë ato përpara se të dëmtojnë kompaninë.

Siç e sugjeron emri, Google Cloud SCC është një panel i unifikuar kontrolli, në të cilin mund të integrohen raporte të ndryshme të sigurisë, mekanizma për llogaritjen e aseteve dhe sisteme të jashtme sigurie, duke i menaxhuar ato nga një burim të vetëm, të centralizuar.

API i ndërveprueshëm i ofruar nga Google Cloud SCC lehtëson integrimin e ngjarjeve në fushën e sigurisë të marra nga burime të ndryshme, siç janë Sysdig Secure (siguria e kontejnerëve për aplikacione cloud-native) ose Falco (sistem sigurie runtime me burim të hapur).

Layered Insight (Qualys)

33+ mjete për sigurinë në Kubernetes

Layered Insight (tani pjesë e Qualys Inc) është ndërtuar mbi konceptin e "sigurisë së integruar". Pas skanimit të kësaj pamjeje origjinale për të gjetur vulnerabilitete me metoda të analizës statistikore dhe kryerjes së kontrollimeve bëjnë sipas CVE, Layered Insight e zëvendëson atë me një pamje të instrumentuar që përfshin një agjent në formë binari.

Ky agjent përmban teste sigurie për runtime për të analizuar trafikun rrjetor të kontejnerëve, rrjedhat I/O dhe aktivitetin e aplikacionit. Për më tepër, ai mund të kryejë kontrolle të tjera sigurie të caktuara nga administratori i infrastrukturës ose ekipet DevOps.

NeuVector

33+ mjete për sigurinë në Kubernetes

NeuVector kryen një kontrol të sigurisë për konteinerin dhe ofron mbrojtje në kohë reale duke analizuar aktivitetin e rrjetit dhe sjelljen e aplikacionit, duke krijuar një profil të personalizuar sigurie për secilin konteiner. Ai gjithashtu mund të bllokojë kërcënimet vetë, duke izoluar aktivitetin e dyshimtë duke ndryshuar rregullat e firewall-it lokal.

Integrimi rrjetor i NeuVector, i njohur si Security Mesh, është i aftë të kryejë analizë të thellë të paketave dhe filtrimin në nivelin e 7-të për të gjitha lidhjet rrjetore në service mesh.

StackRox

33+ mjete për sigurinë në Kubernetes

Platforma për sigurimin e konteinerëve StackRox përpiqet të mbulojë gjithë ciklin e jetës së aplikacioneve Kubernetes në klaster. Ashtu si platformat e tjera tregtare në këtë listë, StackRox gjeneron një profil në kohë reale bazuar në sjelljen e vëzhguar të konteinerit dhe automatikisht jep alarmin në rast të çdo devijimi.

Përveç kësaj, StackRox analizon konfigurimet e Kubernetes, duke përdorur CIS Kubernetes dhe kode të tjera për të vlerësuar përputhshmërinë e konteinerëve.

Sysdig Secure

33+ mjete për sigurinë në Kubernetes

Sysdig Secure mbron aplikacionet gjatĂ« gjithĂ« ciklit tĂ« jetĂ«s sĂ« konteinerit dhe Kubernetes. Ai skanon imazhet kontejnerĂ«ve, siguron mbrojtjen runtime sipas tĂ« dhĂ«nave tĂ« mĂ«simit tĂ« makinerisĂ«, kryen ekspertizĂ« kriminale pĂ«r identifikimin e dobĂ«sive, bllokon kĂ«rcĂ«nimet, dhe monitoron pĂ«rputhshmĂ«rinĂ« me standardet e vendosura dhe kryen auditimin e aktiviteteve nĂ« mikroshemĂčj.

Sysdig Secure integrohet me vegla CI/CD, si Jenkins, dhe monitoron imazhet që ngarkohen nga regjistrat Docker, duke parandaluar shfaqjen e imazheve të rrezikshme në production. Ai gjithashtu siguron një mbrojtje të plotë runtime, përfshirë:

  • profilizimin runtime tĂ« bazuar nĂ« ML dhe zbulimin e anomalisĂ«;
  • politikat runtime tĂ« bazuara nĂ« ngjarjet sistemore, API K8s-audit, projekte tĂ« pĂ«rbashkĂ«ta nĂ« komunitet (FIM — monitorimi i integritetit tĂ« skedave; cryptojacking) dhe kornizĂ«n MITRE ATT&CK;
  • reagimin dhe eliminimin e incidenteve.

Tenable Container Security

33+ mjete për sigurinë në Kubernetes

Para shfaqjes sĂ« kontejnerĂ«ve, Tenable ishte e njohur gjerĂ«sisht nĂ« industri si kompania qĂ« zhvilloi Nessus — njĂ« mjet popullor pĂ«r identifikimin e dobĂ«sive dhe auditimin e sigurisĂ«.

Tenable Container Security përdor përvojën e kompanisë në fushën e sigurisë kibernetike për t'u integruar me pipeline-in CI/CD dhe bazat e të dhënave të dobësive, paketat e specializuara për zbulimin e malware-it dhe rekomandimet për lehtësimin e kërcënimeve të sigurisë.

Twistlock (Palo Alto Networks)

33+ mjete për sigurinë në Kubernetes

Twistlock pozicionohet si një platformë e orientuar ndaj shërbimeve në re dhe kontejnerëve. Twistlock mbështet ofrues të ndryshëm shërbimesh në re (AWS, Azure, GCP), orkestrues kontejnerësh (Kubernetes, Mesosphere, OpenShift, Docker), ambiente ekzekutimi pa server dhe framework-e për mesh dhe mjete CI/CD.

Përveç metodave tradicionale të sigurisë për nivelin korporativ, si integrimi në pipeline-in CI/CD ose skanimi i imazheve, Twistlock përdor mësimin e makinerive për të gjeneruar modele sjelljeje dhe rregulla rrjetesh duke konsideruar karakteristikat e kontejnerëve.

Disa kohë më parë, Twistlock u ble nga Palo Alto Networks, që zotëron projektet Evident.io dhe RedLock. Nuk dihet ende se si do të integrohen këto tri platforma në PRISMA nga Palo Alto.

Ndihmoni në krijimin e një katalogu më të mirë të veglave për sigurimin e Kubernetes!

Ne synojmë ta bëjmë këtë katalog sa më të plotë, dhe për këtë na nevojitet ndihma juaj! Na kontaktoni (@sysdig), nëse keni parasysh ndonjë mjet të shkëlqyer që meriton të përfshihet në këtë listë, ose nëse keni zbuluar një gabim/informacion të vjetër.

Gjithashtu mund të abonoheni në newsletter-in tonë të përmuajshëm me lajmet e ekosistemës cloud-native dhe tregime për projekte interesante nga bota e sigurisë në Kubernetes.

P.S. nga përkthyesi

Lexoni gjithashtu në blogun tonë:

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster