Dieses Projekt erhält keine Updates mehr. Wir empfehlen Ihnen, zu migrieren.
KubeClarity ist ein Werkzeug zur Erkennung und Verwaltung von Software-Stücklisten (SBOM) und Schwachstellen von Container-Images und Dateisystemen. Es scannt sowohl Kubernetes-Cluster zur Laufzeit als auch CI/CD-Pipelines für eine verbesserte Sicherheit der Softwarelieferkette.
SBOM- und Schwachstellenerkennungs-Herausforderungen
Eine effektive Schwachstellenerkennung erfordert eine genaue Erkennung der Software-Stückliste (SBOM):
Verschiedene Programmiersprachen und Paketmanager
Verschiedene Betriebssystemverteilungen
Paketabhängigkeitsinformationen werden normalerweise beim Build entfernt
Welcher ist der beste Scanner/SBOM-Analysator?
Was sollen wir scannen: Git-Repos, Builds, Container-Images oder die Laufzeit?
Jeder Scanner/Analysator hat sein eigenes Format - wie vergleicht man die Ergebnisse?
Wie verwaltet man die entdeckten SBOMs und Schwachstellen?
Wie sind meine Anwendungen von einer neu entdeckten Schwachstelle betroffen?
Lösung
Unterteilen Sie die Schwachstellenerkennung in zwei Phasen:
Inhaltsanalyse zur Generierung der SBOM
Scannen der SBOM auf Schwachstellen
Erstellen Sie eine erweiterbare Infrastruktur, um:
Mehrere Inhaltsanalysatoren parallel auszuführen
Mehrere Schwachstellenscanner parallel auszuführen
Scannen und Zusammenführen von Ergebnissen zwischen verschiedenen CI-Phasen mit der KubeClarity CLI
Laufzeit-K8s-Scan zur Erkennung von nach der Bereitstellung entdeckten Schwachstellen
Gruppieren Sie gescannte Ressourcen (Images/Verzeichnisse) unter definierten Anwendungen, um die Abhängigkeiten im Objektbaum zu navigieren (Anwendungen, Ressourcen, Pakete, Schwachstellen)
Funktionen
Dashboard
Behebbare Schwachstellen nach Schweregrad
Top 5 gefährdete Elemente (Anwendungen, Ressourcen, Pakete)
Trends neuer Schwachstellen
Paketanzahl nach Lizenztyp
Paketanzahl nach Programmiersprache
Allgemeine Zähler
Anwendungen
Automatische Erkennung von Anwendungen in der K8s-Laufzeit
Anwendungen erstellen/bearbeiten/löschen
Pro Anwendung Navigation zu zugehörigen:
Ressourcen (Images/Verzeichnisse)
Pakete
Schwachstellen
Von den Ressourcen verwendete Lizenzen
Anwendungsressourcen (Images/Verzeichnisse)
Pro Ressource Navigation zu zugehörigen:
Anwendungen
Pakete
Schwachstellen
Pakete
Pro Paket Navigation zu zugehörigen:
Anwendungen
Verlinkbare Liste von Ressourcen und den erkennenden SBOM-Analysatoren
Schwachstellen
Schwachstellen
Pro Schwachstelle Navigation zu zugehörigen:
Anwendungen
Ressourcen
Liste der erkennenden Scanner
K8s-Laufzeitscan
Bedarfsgesteuerter oder geplanter Scan
Automatische Erkennung von Ziel-Namespaces
Scan-Fortschritt und Ergebnisnavigation pro betroffenem Element (Anwendungen, Ressourcen, Pakete, Schwachstellen)
CIS Docker-Benchmark
CLI (CI/CD)
SBOM-Generierung mit mehreren integrierten Inhaltsanalysatoren (Syft, cyclonedx-gomod)
Schwachstellenscan von SBOM/Image/Verzeichnis mit mehreren integrierten Scannern (Grype, Dependency-track)
Zusammenführen von SBOM und Schwachstellen über verschiedene CI/CD-Phasen hinweg
Exportieren von Ergebnissen in das KubeClarity Backend
Speichern Sie die Standard-Chart-Werte von KubeClarity
helm show values kubeclarity/kubeclarity > values.yaml
Überprüfen Sie die Konfiguration in values.yaml und aktualisieren Sie die erforderlichen Werte bei
Bedarf. Um die unterstützten SBOM-Generatoren und
Schwachstellenscanner zu aktivieren und zu konfigurieren, überprüfen Sie bitte die "analyzer"- und "scanner"-Konfiguration unter
dem Abschnitt "vulnerability-scanner" in den Helm-Werten.