
Agent de sécurité d'exécution basé sur eBPF pour Kubernetes qui détecte les processus inconnus et les modifications de fichiers, applique des contraintes pré-enregistrées et automatise la suppression de pods ou l'envoi d'alertes pour atténuer les ransomwares et autres attaques.

Protégez vos applications exécutées sur Kubernetes contre les attaques malveillantes en pré-enregistrant vos processus de confiance et les signatures de fichiers de confiance. Tarian détectera les processus inconnus et les modifications des fichiers enregistrés, puis enverra des alertes et prendra une action automatisée. Protégez votre environnement K8s des ransomwares !
Nous souhaitons maintenir ce projet en open-source pour lutter contre les attaques sur notre écosystème Kubernetes préféré. Grâce à une contribution continue, nous pouvons combattre les menaces ensemble en tant que communauté.
Comment fonctionne Tarian ?
L'Agent Cluster Tarian s'exécute dans le cluster Kubernetes, détectant les processus inconnus et les modifications inconnues des fichiers, les signale au Serveur Tarian et, éventuellement, prend une action : supprimer le pod violé. Il utilise eBPF pour détecter les nouveaux processus. Pour la détection des modifications de fichiers, l'Agent Cluster Tarian injecte un conteneur sidecar dans le pod de votre application principale, qui vérifiera les sommes de contrôle des fichiers dans le chemin configuré et les comparera avec les sommes de contrôle enregistrées dans le Serveur Tarian. Tarian fera partie du pod de votre application de l'environnement de développement à la production, vous permettant ainsi d'enregistrer dans votre base de données Tarian ce qui est censé se produire et s'exécuter dans votre conteneur, les signatures de fichiers à surveiller, ce qui peut être notifié et l'action à entreprendre (auto-destruction du pod) en fonction des changements détectés. Déplacez votre mécanisme de détection vers la gauche !
Que se passe-t-il si un changement inconnu se produit dans le conteneur, qui n'est pas dans la base de données d'enregistrement de Tarian ? Comment Tarian réagit-il ?
Si un changement inconnu se produit, Tarian peut simplement notifier les analyses observées à votre équipe de sécurité. Ensuite, vos ingénieurs sécurité peuvent enregistrer ce changement dans la base de données Tarian, qu'il soit considéré comme une menace ou non. De plus, en fonction de leur analyse, ils peuvent configurer l'action à entreprendre lorsque ce changement se reproduit.
Comment la contribution de la communauté aide-t-elle à lutter contre les menaces via Tarian ?
Toute nouvelle détection analysée et marquée comme menace par vos experts en sécurité, s'ils le souhaitent, peut être partagée dans la base de données communautaire open-source de Tarian avec tous les journaux, chaînes à rechercher, observations, transparence, actions à configurer, etc. Essentiellement, tout ce que les experts veulent signaler et partager avec la communauté. Vous pouvez utiliser ces informations en tant qu'utilisateur de Tarian et configurer des actions dans l'application Tarian que vous utilisez dans votre environnement. C'est fondamentalement un mécanisme pour partager des informations sur les menaces et quoi en faire. Cela aide tous ceux qui utilisent Tarian à agir ensemble dans leurs environnements K8s respectifs en partageant leurs connaissances et leur expérience.
Quel(s) type(s) d'action(s) Tarian entreprendrait-il en fonction des menaces connues ?
Tarian détruirait simplement le pod sur lequel il s'exécute. Si le malware/virus se propage au reste de l'environnement, vous savez ce qui se passe. Donc, Tarian est conçu pour aider à réduire le risque autant que possible en détruisant les pods. La mise à disposition d'un nouveau pod sera gérée par le déploiement K8s. Tarian ne détruira les pods que si vous lui demandez de le faire. Si vous ne voulez aucune action, vous n'avez pas besoin d'en configurer ou d'en déclencher ; vous pouvez simplement dire à Tarian de vous notifier. Tarian fait essentiellement ce que vous voulez pour réduire le risque.
Pourquoi un autre nouvel outil de sécurité alors qu'il existe déjà de nombreux outils, comme Falco, Kube-Hunter, Kube-Bench, Calico Enterprise Security, et bien d'autres outils de sécurité (open-source et commerciaux) capables de détecter et prévenir les menaces au niveau réseau, infrastructure et application ? Pourquoi Tarian ?
La principale raison de la naissance de Tarian est de lutter contre les menaces dans Kubernetes ensemble en tant que communauté. Une autre raison était : et s'il existe encore une attaque sophistiquée capable de pénétrer chaque couche de votre sécurité, d'atteindre votre application runtime (exécution de code à distance) et vos volumes de stockage, et capable de se propager pour endommager ou verrouiller votre infrastructure et vos données ? Que voulez-vous faire face à de telles attaques, surtout celles qui se transforment en ransomware ? Tarian est conçu pour réduire ces risques, en prenant des actions. Nous savons que Tarian n'est pas la solution ultime, mais nous sommes confiants qu'il peut aider à réduire les risques, surtout lorsque les connaissances sont partagées en continu par la communauté. D'un point de vue technique, Tarian peut aider à réduire le risque en détruisant les ressources infectées.

| Environnement | Fonctionne | Notes |
|---|---|---|
| Kind v0.14.0 | ✔️ | |
| Minikube v1.26.0 | ✔️ | |
| Linode Kubernetes Engine (LKE) 1.22 | ✔️ | |
| Digital Ocean Kubernetes Engine (DOKS) 1.22 | ✔️ | |
| Google Kubernetes Engine (GKE) 1.22 | ✔️ | |
| Amazon Elastic Kubernetes Engine (EKS) | ➖ | kernel < 5.8 |
| Azure Kubernetes Service (AKS) | ➖ | kernel < 5.8 |
kubectl create namespace tarian-system
Vous pouvez utiliser n'importe quelle option d'installation Dgraph tant qu'elle est accessible depuis le serveur Tarian.