
kube-scan : outil d'évaluation des risques pour les clusters k8s d'Octarine
Essayez notre outil gratuit d'évaluation des risques Kubernetes dès aujourd'hui.
Exécutez-le sur n'importe quel cluster à tout moment. Aucune donnée ne quitte votre cluster. Nous ne collectons aucune information.
Pour plus d'informations sur Octarine, consultez https://www.octarinesec.com.
Kube-Scan attribue un score de risque, de 0 (aucun risque) à 10 (risque élevé) pour chaque charge de travail. Le risque est basé sur la configuration d'exécution de chaque charge de travail (actuellement plus de 20 paramètres). Les règles exactes et la formule de notation font partie du framework open-source KCCSS, le Kubernetes Common Configuration Scoring System.
KCCSS est similaire au Common Vulnerability Scoring System (CVSS), la norme industrielle pour l'évaluation des vulnérabilités, mais se concentre sur les configurations et les paramètres de sécurité eux-mêmes. Les vulnérabilités sont toujours nuisibles, mais les paramètres de configuration peuvent être non sécurisés, neutres ou critiques pour la protection ou la remédiation. KCCSS note à la fois les risques et les remédiations sous forme de règles distinctes, et permet aux utilisateurs de calculer un risque pour chaque paramètre d'exécution d'une charge de travail, puis de calculer le risque total de la charge de travail.
Veuillez noter que kube-scan analyse actuellement le cluster au démarrage et le ré-analysera toutes les 24 heures. Par conséquent, si vous souhaitez obtenir un score de risque à jour (par exemple après l'installation d'une nouvelle application), vous devez redémarrer le pod kube-scan.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
kubectl port-forward --namespace kube-scan svc/kube-scan-ui 8080:80
Ensuite, ouvrez votre navigateur à l'adresse http://localhost:8080.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml
Ensuite, obtenez l'adresse du load-balancer avec
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..ip}
ou
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..hostname}
selon le type de load-balancer.
Ensuite, ouvrez votre navigateur à cette adresse.
Si vous avez appliqué kube-scan à votre cluster avec le service load balancer :
« HOST » fait référence à l'IP externe du service.
Si vous avez utilisé port-forward :
« HOST » fait référence à « localhost:8080 »
Obtenir tous les risques dans votre cluster :
GET http://HOST/api/risks
Demander au service kube-scan de recalculer les risques (en cas de modification d'une ressource) :
POST http://HOST/api/refresh
Cette opération peut être longue - selon la taille du cluster, vous pouvez donc interroger le statut de l'opération de rafraîchissement :
GET http://HOST/api/refreshing_status
Construire l'image du serveur (depuis le dossier racine)
cd server
docker build -t SERVER_TAG_NAME .
docker push SERVER_TAG_NAME
Construire l'image du client (depuis le dossier racine)
cd client
docker build -t CLIENT_TAG_NAME .
docker push CLIENT_TAG_NAME
Définir les images des conteneurs kube-scan dans le yaml souhaité (depuis le dossier racine) conteneur kube-scan avec SERVER_TAG_NAME conteneur kube-scan-ui avec CLIENT_TAG_NAME
Appliquer le yaml souhaité et utiliser les instructions 'Démarrage rapide' ou 'Utilisation d'un load-balancer'
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
En cas d'utilisation d'un load-balancer :
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml

