
kube-scan: أداة تقييم مخاطر عناقيد k8s من Octarine
جرب أداة تقييم مخاطر Kubernetes المجانية اليوم.
يمكنك تشغيلها على أي مجموعة في أي وقت. لا تغادر أي بيانات مجموعتك. لا نقوم بجمع أي معلومات.
لمزيد من المعلومات حول Octarine، انظر https://www.octarinesec.com.
يمنح Kube-Scan درجة مخاطر من 0 (بدون مخاطر) إلى 10 (مخاطر عالية) لكل حمل عمل. تعتمد المخاطر على تكوين وقت التشغيل لكل حمل عمل (حاليًا أكثر من 20 إعدادًا). القواعد الدقيقة وصيغة التسجيل هي جزء من إطار العمل مفتوح المصدر KCCSS، وهو نظام تسجيل التكوين المشترك لـ Kubernetes.
يشبه KCCSS نظام تسجيل الثغرات المشترك (CVSS)، المعيار الصناعي لتقييم الثغرات، ولكنه بدلاً من ذلك يركز على التكوينات وإعدادات الأمان نفسها. الثغرات دائمًا ضارة، ولكن إعدادات التكوين يمكن أن تكون غير آمنة أو محايدة أو حاسمة للحماية أو التصحيح. يسجل KCCSS كلاً من المخاطر والتصحيحات كقواعد منفصلة، ويسمح للمستخدمين بحساب مخاطر لكل إعداد وقت تشغيل لحمل العمل ثم حساب المخاطر الإجمالية لحمل العمل.
يرجى ملاحظة أن kube-scan يقوم حاليًا بمسح المجموعة عند البدء وسيعيد مسحها كل 24 ساعة. وبالتالي، إذا كنت ترغب في الحصول على درجة مخاطر محدثة (على سبيل المثال بعد تثبيت تطبيق جديد)، يجب عليك إعادة تشغيل بود kube-scan.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
kubectl port-forward --namespace kube-scan svc/kube-scan-ui 8080:80
ثم افتح متصفحك على http://localhost:8080.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml
ثم احصل على عنوان موازن التحميل عن طريق
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..ip}
أو
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..hostname}
اعتمادًا على نوع موازن التحميل.
ثم افتح متصفحك على ذلك العنوان.
إذا قمت بتطبيق kube-scan على مجموعتك باستخدام خدمة موازن التحميل:
يشير "HOST" إلى عنوان IP الخارجي للخدمة.
إذا كنت تستخدم إعادة توجيه المنفذ:
يشير "HOST" إلى "localhost:8080"
الحصول على جميع المخاطر في مجموعتك:
GET http://HOST/api/risks
طلب خدمة kube-scan لإعادة حساب المخاطر (في حالة تغيير مورد):
POST http://HOST/api/refresh
قد تكون هذه عملية طويلة - اعتمادًا على حجم المجموعة، لذا يمكنك سحب حالة عملية التحديث:
GET http://HOST/api/refreshing_status
بناء صورة الخادم (من المجلد الجذر)
cd server
docker build -t SERVER_TAG_NAME .
docker push SERVER_TAG_NAME
بناء صورة العميل (من المجلد الجذر)
cd client
docker build -t CLIENT_TAG_NAME .
docker push CLIENT_TAG_NAME
تعيين صور حاويات kube-scan في ملف yaml المطلوب (من المجلد الجذر) حاوية kube-scan مع SERVER_TAG_NAME حاوية kube-scan-ui مع CLIENT_TAG_NAME
طبق ملف yaml المطلوب واستخدم تعليمات "بداية سريعة" أو "استخدام موازن التحميل"
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
في حالة استخدام موازن التحميل:
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml

