
kube-scan: herramienta de evaluación de riesgos de clústeres k8s de Octarine
Prueba hoy nuestra herramienta gratuita de evaluación de riesgos para Kubernetes.
Ejecútala en cualquier clúster en cualquier momento. Ningún dato sale de tu clúster. No recopilamos ninguna información.
Para más información sobre Octarine, visita https://www.octarinesec.com.
Kube-Scan asigna una puntuación de riesgo, de 0 (sin riesgo) a 10 (riesgo alto), para cada carga de trabajo. El riesgo se basa en la configuración en tiempo de ejecución de cada carga de trabajo (actualmente más de 20 ajustes). Las reglas exactas y la fórmula de puntuación forman parte del marco de código abierto KCCSS, el Sistema de Puntuación de Configuración Común de Kubernetes.
KCCSS es similar al Sistema de Puntuación de Vulnerabilidades Comunes (CVSS), el estándar de la industria para calificar vulnerabilidades, pero se centra en las configuraciones y los ajustes de seguridad en sí mismos. Las vulnerabilidades siempre son perjudiciales, pero los ajustes de configuración pueden ser inseguros, neutros o críticos para la protección o la corrección. KCCSS puntúa tanto los riesgos como las correcciones como reglas separadas, y permite a los usuarios calcular un riesgo para cada ajuste en tiempo de ejecución de una carga de trabajo y luego calcular el riesgo total de la carga de trabajo.
Ten en cuenta que kube-scan escanea el clúster al iniciarse y lo volverá a escanear cada 24 horas. Por lo tanto, si deseas obtener una puntuación de riesgo actualizada (p. ej., después de instalar una nueva aplicación), debes reiniciar el pod de kube-scan.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
kubectl port-forward --namespace kube-scan svc/kube-scan-ui 8080:80
Luego abre tu navegador en http://localhost:8080.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml
Luego obtén la dirección del balanceador de carga mediante
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..ip}
o
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..hostname}
dependiendo del tipo de balanceador de carga.
Luego abre tu navegador en esa dirección.
Si aplicaste kube-scan a tu clúster con el servicio de balanceador de carga:
"HOST" se refiere a la IP externa del servicio.
Si usaste port-forward:
"HOST" se refiere a "localhost:8080"
Obtener todos los riesgos en tu clúster:
GET http://HOST/api/risks
Solicitar al servicio kube-scan que calcule nuevamente los riesgos (en caso de que se haya modificado un recurso):
POST http://HOST/api/refresh
Esta puede ser una operación larga, dependiendo del tamaño del clúster, por lo que puedes consultar el estado de la operación de actualización:
GET http://HOST/api/refreshing_status
Compilar la imagen del servidor (desde la carpeta raíz)
cd server
docker build -t SERVER_TAG_NAME .
docker push SERVER_TAG_NAME
Compilar la imagen del cliente (desde la carpeta raíz)
cd client
docker build -t CLIENT_TAG_NAME .
docker push CLIENT_TAG_NAME
Configurar las imágenes de los contenedores de kube-scan en el yaml deseado (desde la carpeta raíz) El contenedor kube-scan con SERVER_TAG_NAME El contenedor kube-scan-ui con CLIENT_TAG_NAME
Aplicar el yaml deseado y seguir las instrucciones de "inicio rápido" o "uso de balanceador de carga"
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
En caso de usar un balanceador de carga:
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml

