
kube-scan: Octarine k8s クラスターリスク評価ツール
今すぐ無料のKubernetesリスク評価ツールをお試しください。
任意のクラスタでいつでも実行できます。データがクラスタから外部に出ることはありません。情報は一切収集されません。
Octarineの詳細については、https://www.octarinesec.com をご覧ください。
Kube-Scanは、各ワークロードに対して0(リスクなし)から10(高リスク)までのリスクスコアを提供します。リスクは各ワークロードのランタイム設定(現在20以上の項目)に基づいています。正確なルールとスコアリング式は、オープンソースフレームワーク KCCSS(Kubernetes Common Configuration Scoring System)の一部です。
KCCSSは、脆弱性評価の業界標準であるCVSS(Common Vulnerability Scoring System)と似ていますが、設定やセキュリティ設定自体に焦点を当てています。脆弱性は常に有害ですが、設定は安全でない場合、中立的な場合、または防御や修復に重要な場合があります。KCCSSはリスクと修復を別々のルールとしてスコアリングし、ユーザーがワークロードの各ランタイム設定のリスクを計算し、その後ワークロード全体のリスクを計算することを可能にします。
注意: kube-scanは起動時にクラスタをスキャンし、その後24時間ごとに再スキャンします。したがって、最新のリスクスコアを取得したい場合(新しいアプリをインストールした後など)は、kube-scanポッドを再起動する必要があります。
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
kubectl port-forward --namespace kube-scan svc/kube-scan-ui 8080:80
その後、ブラウザで http://localhost:8080 にアクセスしてください。
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml
次に、以下のコマンドでロードバランサーのアドレスを取得します。
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..ip}
または
kubectl -n kube-scan get service kube-scan-ui -o jsonpath={..hostname}
(ロードバランサーのタイプに応じて)
その後、ブラウザでそのアドレスにアクセスしてください。
ロードバランサーサービスを使用してkube-scanをクラスタに適用した場合:
「HOST」はサービスの外部IPを指します。
ポートフォワーディングを使用した場合:
「HOST」は「localhost:8080」を指します。
クラスタ内のすべてのリスクを取得する:
GET http://HOST/api/risks
(リソースが変更された場合など)kube-scanサービスにリスクの再計算を要求する:
POST http://HOST/api/refresh
これはクラスタのサイズによっては長時間かかる可能性があるため、リフレッシュ操作のステータスを取得できます:
GET http://HOST/api/refreshing_status
サーバーイメージのビルド(ルートフォルダから)
cd server
docker build -t SERVER_TAG_NAME .
docker push SERVER_TAG_NAME
クライアントイメージのビルド(ルートフォルダから)
cd client
docker build -t CLIENT_TAG_NAME .
docker push CLIENT_TAG_NAME
希望するyamlファイルでkube-scanコンテナのイメージを設定します(ルートフォルダから) kube-scanコンテナにSERVER_TAG_NAMEを設定 kube-scan-uiコンテナにCLIENT_TAG_NAMEを設定
希望するyamlを適用し、「クイックスタート」または「ロードバランサーの使用」の手順を使用します。
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yaml
ロードバランサーを使用している場合:
kubectl delete -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan-lb.yaml

