
kube-scan: strumento Octarine per la valutazione del rischio dei cluster k8s
Prova oggi il nostro strumento gratuito di valutazione del rischio per Kubernetes.
Eseguito su qualsiasi cluster in qualsiasi momento. Nessun dato lascia il tuo cluster. Non raccogliamo alcuna informazione.
Per maggiori informazioni su Octarine, visita https://www.octarinesec.com.
Kube-Scan assegna un punteggio di rischio da 0 (nessun rischio) a 10 (rischio elevato) per ogni workload. Il rischio si basa sulla configurazione runtime di ciascun workload (attualmente oltre 20 impostazioni). Le regole esatte e la formula di punteggio fanno parte del framework open-source KCCSS, il Kubernetes Common Configuration Scoring System.
KCCSS è simile al Common Vulnerability Scoring System (CVSS), lo standard di settore per la valutazione delle vulnerabilità, ma si concentra sulle configurazioni e sulle impostazioni di sicurezza. Le vulnerabilità sono sempre dannose, ma le impostazioni di configurazione possono essere insicure, neutre o critiche per la protezione o la correzione. KCCSS assegna punteggi sia ai rischi che alle correzioni come regole separate e consente agli utenti di calcolare un rischio per ogni impostazione runtime di un workload e quindi di calcolare il rischio totale del workload.
Si prega di notare che kube-scan attualmente esegue la scansione del cluster all'avvio e la riesegue ogni 24 ore. Pertanto, se si desidera ottenere un punteggio di rischio aggiornato (ad esempio dopo l'installazione di una nuova app), è necessario riavviare il pod di kube-scan.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
kubectl port-forward --namespace kube-scan svc/kube-scan-ui 8080:80
Quindi apri il browser su http://localhost:8080.
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml
Quindi ottieni l'indirizzo del bilanciatore di carico con
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..ip}
oppure
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..hostname}
a seconda del tipo di bilanciatore di carico.
Quindi apri il browser su quell'indirizzo.
Se hai applicato kube-scan al tuo cluster con il servizio di bilanciamento del carico:
"HOST" si riferisce all'IP esterno del servizio.
Se hai usato il port-forward:
"HOST" si riferisce a "localhost:8080"
Ottenere tutti i rischi nel tuo cluster:
GET http://HOST/api/risks
Richiedere al servizio kube-scan di ricalcolare i rischi (nel caso in cui una risorsa sia stata modificata):
POST http://HOST/api/refresh
Questa potrebbe essere un'operazione lunga, a seconda della dimensione del cluster, quindi puoi controllare lo stato dell'operazione di aggiornamento:
GET http://HOST/api/refreshing_status
Compila l'immagine del server (dalla cartella principale)
cd server
docker build -t SERVER_TAG_NAME .
docker push SERVER_TAG_NAME
Compila l'immagine del client (dalla cartella principale)
cd client
docker build -t CLIENT_TAG_NAME .
docker push CLIENT_TAG_NAME
Imposta le immagini dei contenitori di kube-scan nel file yaml desiderato (dalla cartella principale) contenitore kube-scan con SERVER_TAG_NAME contenitore kube-scan-ui con CLIENT_TAG_NAME
Applica il file yaml desiderato e segui le istruzioni di "avvio rapido" o "utilizzo del bilanciatore di carico"
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
In caso di utilizzo di un bilanciatore di carico:
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml

