
trivy-operator v0.33.0
Kubernetes-nativer Sicherheits-Operator, der Schwachstellenscans, Konfigurationsaudits, Secret-Erkennung, RBAC-Analyse und Compliance-Berichterstellung mit Trivy automatisiert.

Kubernetes-natives Sicherheits-Toolkit. (Dokumentation)
Einführung
Der Trivy Operator nutzt Trivy, um Ihren Kubernetes-Cluster kontinuierlich auf Sicherheitsprobleme zu scannen. Die Scans werden in Sicherheitsberichten als Kubernetes Custom Resource Definitions zusammengefasst, die über die Kubernetes-API zugänglich sind. Der Operator überwacht Kubernetes auf Zustandsänderungen und löst automatisch Sicherheitsscans als Reaktion darauf aus. Beispielsweise wird ein Schwachstellen-Scan initiiert, wenn ein neuer Pod erstellt wird.
Auf diese Weise können Benutzer die Risiken, die sich auf verschiedene Ressourcen beziehen, auf eine Kubernetes-native Weise finden und anzeigen.
Sicherheitsscans im Cluster
Der Trivy Operator generiert und aktualisiert automatisch Sicherheitsberichte. Diese Berichte werden als Reaktion auf neue Workloads und andere Änderungen in einem Kubernetes-Cluster generiert und erzeugen die folgenden Berichte:
- Schwachstellen-Scans: Automatisierte Schwachstellen-Scans für Kubernetes-Workloads, Control-Plane- und Node-Komponenten (api-server, controller-manager, kubelet und etc)
- ConfigAudit-Scans: Automatisierte Konfigurationsaudits für Kubernetes-Ressourcen mit vordefinierten Regeln oder benutzerdefinierten Open Policy Agent (OPA)-Richtlinien.
- Exposed-Secret-Scans: Automatisierte Secret-Scans, die offengelegte Secrets in Ihrem Cluster finden und deren Speicherort detailliert angeben.
- RBAC-Scans: Role-Based Access Control-Scans liefern detaillierte Informationen über die Zugriffsrechte der verschiedenen installierten Ressourcen.
- K8s-Core-Komponenten-Infrastruktur-Bewertung: Bewertet Einstellungen und Konfiguration der Kubernetes-Infrastruktur-Kernkomponenten (etcd, apiserver, scheduler, controller-manager und etc).
- K8s-veraltete-API-Validierung: Eine ConfigAudit-Prüfung validiert, ob die Ressourcen-API veraltet und zur Entfernung vorgesehen ist.
- Compliance-Berichte
- NSA, CISA Kubernetes Hardening Guidance v1.1 Cybersicherheits-Technikbericht wird erstellt.
- CIS Kubernetes Benchmark v1.23 Cybersicherheits-Technikbericht wird erstellt.
- Kubernetes pss-baseline, Pod Security Standards
- Kubernetes pss-restricted, Pod Security Standards
- SBOM (Software Bill of Materials-Generierung) für Kubernetes-Workloads.
Bitte star ⭐ das Repository, wenn Sie möchten, dass wir die Entwicklung und Verbesserung von trivy-operator fortsetzen! 😀
Verwendung
Die offizielle [Dokumentation] enthält detaillierte Anleitungen zu Installation, Konfiguration, Fehlerbehebung und Schnellstart.
Sie können den Trivy-Operator mit [Statischen YAML-Manifesten] installieren und dem Erste-Schritte-Leitfaden folgen, um zu sehen, wie Schwachstellen- und Konfigurationsaudit-Berichte automatisch generiert werden.
Schnellstart
Der Trivy Operator kann einfach über das Helm Chart installiert werden. Das Helm Chart kann über eine der beiden folgenden Optionen heruntergeladen werden:
Option 1: Installation aus dem traditionellen Helm-Chart-Repository
Fügen Sie das Aqua-Chart-Repository hinzu:
helm repo add aqua https://aquasecurity.github.io/helm-charts/
helm repo update
Installieren Sie das Helm Chart:
helm install trivy-operator aqua/trivy-operator \
--namespace trivy-system \
--create-namespace \
--version 0.36.0
Option 2: Installation aus der OCI-Registry (unterstützt in Helm v3.8.0+)
Installieren Sie das Helm Chart:
helm install trivy-operator oci://ghcr.io/aquasecurity/helm-charts/trivy-operator \
--namespace trivy-system \
--create-namespace \
--version 0.36.0
Dadurch wird das Trivy Helm Chart im Namespace trivy-system installiert und die Scans werden gestartet.
Status
Obwohl wir versuchen, neue Releases abwärtskompatibel zu früheren Versionen zu halten, befindet sich dieses Projekt noch in der Inkubationsphase, und einige APIs und Custom Resource Definitions können sich ändern.
Mitwirken
In dieser frühen Phase freuen wir uns über Ihr Feedback zum Gesamtkonzept von Trivy-Operator. Im Laufe der Zeit würden wir gerne Beiträge sehen, die verschiedene Sicherheitstools integrieren, damit Benutzer auf Sicherheitsinformationen auf standardisierte, Kubernetes-native Weise zugreifen können.
- Siehe [Mitwirken] für Informationen zur Einrichtung Ihrer Entwicklungsumgebung und zum erwarteten Beitrags-Workflow.
- Bitte stellen Sie sicher, dass Sie unseren Verhaltenskodex während jeder Interaktion mit den Aqua-Projekten und deren Community befolgen.
Trivy-Operator ist ein Open-Source-Projekt von Aqua Security.
Erfahren Sie mehr über unsere [Open-Source-Arbeit und unser Portfolio].
Treten Sie der Community bei und sprechen Sie mit uns über alle Angelegenheiten in GitHub Discussions oder Slack.