
trivy-operator v0.33.0
Kubernetes-nativer Sicherheits-Operator, der Schwachstellenscans, Konfigurationsaudits, Secret-Erkennung, RBAC-Analyse und Compliance-Berichterstellung mit Trivy automatisiert.

Kubernetes-natives Sicherheits-Toolkit. (Dokumentation)
Einführung
Der Trivy Operator nutzt Trivy, um Ihren Kubernetes-Cluster kontinuierlich auf Sicherheitsprobleme zu scannen. Die Scans werden in Sicherheitsberichten als Kubernetes-Custom Resource Definitions zusammengefasst, die über die Kubernetes-API zugänglich werden. Der Operator beobachtet dazu Kubernetes auf Zustandsänderungen und löst automatisch Sicherheitsscans aus. Beispielsweise wird ein Schwachstellen-Scan gestartet, wenn ein neuer Pod erstellt wird.
Auf diese Weise können Benutzer die Risiken, die sich auf verschiedene Ressourcen beziehen, auf eine Kubernetes-native Weise finden und einsehen.
Sicherheitsscans im Cluster
Der Trivy Operator erzeugt und aktualisiert automatisch Sicherheitsberichte. Diese Berichte werden als Reaktion auf neue Workloads und andere Änderungen an einem Kubernetes-Cluster erstellt und generieren die folgenden Berichte:
- Schwachstellen-Scans: Automatisierte Schwachstellen-Scans für Kubernetes-Workloads, Control-Plane- und Node-Komponenten (api-server, controller-manager, kubelet usw.)
- ConfigAudit-Scans: Automatisierte Konfigurationsaudits für Kubernetes-Ressourcen mit vordefinierten Regeln oder benutzerdefinierten Open-Policy-Agent-Richtlinien (OPA).
- Exposed-Secret-Scans: Automatisierte Secret-Scans, die die Stelle offengelegter Secrets in Ihrem Cluster finden und detailliert beschreiben.
- RBAC-Scans: Scans zur rollenbasierten Zugriffskontrolle (Role Based Access Control) liefern detaillierte Informationen über die Zugriffsrechte der verschiedenen installierten Ressourcen.
- K8s-Core-Component-Infrastruktur-Assessment-Scan: Prüft Einstellungen und Konfiguration von Kubernetes-Infrastruktur-Kernkomponenten (etcd, apiserver, scheduler, controller-manager usw.).
- K8s-API-Validierung veraltet: Eine ConfigAudit-Prüfung validiert, ob die Ressourcen-API veraltet und zur Entfernung vorgesehen ist.
- Compliance-Berichte
- NSA-, CISA-Kubernetes-Hardening-Guide-v1.1-Cybersicherheitsbericht wird erstellt.
- CIS-Kubernetes-Benchmark-v1.23-Cybersicherheitsbericht wird erstellt.
- Kubernetes-PSS-Baseline, Pod-Sicherheitsstandards
- Kubernetes-PSS-Restricted, Pod-Sicherheitsstandards
- SBOM (Software-Bill-of-Materials-Generierung) für Kubernetes-Workloads.
Bitte hinterlassen Sie einen Stern ⭐ auf dem Repo, wenn Sie möchten, dass wir trivy-operator weiterentwickeln und verbessern! 😀
Verwendung
Die offizielle Dokumentation bietet detaillierte Anleitungen für Installation, Konfiguration, Fehlerbehebung und Schnellstart.
Sie können den Trivy-Operator mit Statische YAML-Manifeste installieren und dem Erste Schritte-Leitfaden folgen, um zu sehen, wie Schwachstellen- und Konfigurationsaudit-Berichte automatisch erstellt werden.
Schnellstart
Der Trivy Operator kann einfach über das Helm-Chart installiert werden. Das Helm-Chart kann über eine der beiden folgenden Optionen heruntergeladen werden:
Option 1: Installation aus dem traditionellen Helm-Chart-Repository
Fügen Sie das Aqua-Chart-Repository hinzu:
helm repo add aqua https://aquasecurity.github.io/helm-charts/
helm repo update
Installieren Sie das Helm-Chart:
helm install trivy-operator aqua/trivy-operator \
--namespace trivy-system \
--create-namespace \
--version 0.35.0
Option 2: Installation aus der OCI-Registry (unterstützt in Helm v3.8.0+)
Installieren Sie das Helm-Chart:
helm install trivy-operator oci://ghcr.io/aquasecurity/helm-charts/trivy-operator \
--namespace trivy-system \
--create-namespace \
--version 0.35.0
Dadurch wird das Trivy-Helm-Chart im Namespace trivy-system installiert und die Scans werden gestartet.
Status
Auch wenn wir versuchen, neue Releases abwärtskompatibel zu früheren Versionen zu halten, befindet sich dieses Projekt noch in der Anfangsphase, und einige APIs und Custom Resource Definitions können sich ändern.
Mitwirkung
In dieser frühen Phase freuen wir uns über Ihr Feedback zum Gesamtkonzept von Trivy-Operator. Mit der Zeit würden wir uns freuen, Beiträge zu sehen, die verschiedene Sicherheitswerkzeuge integrieren, damit Benutzer auf Sicherheitsinformationen auf standardisierte, Kubernetes-native Weise zugreifen können.
- Siehe Mitwirkung für Informationen zum Einrichten Ihrer Entwicklungsumgebung und zum erwarteten Beitrags-Workflow.
- Bitte stellen Sie sicher, dass Sie während jeglicher Interaktion mit den Aqua-Projekten und deren Community unseren Verhaltenskodex befolgen.
Trivy-Operator ist ein Open-Source-Projekt von Aqua Security.
Erfahren Sie mehr über unsere Open-Source-Arbeit und Portfolio.
Treten Sie der Community bei und sprechen Sie mit uns über alles Weitere in GitHub Discussions oder Slack.