
KubeArmor v1.7.5-rc1
런타임 보안 시행 시스템. 워크로드 하드닝/샌드박싱 및 최소 권한 정책 구현을 LSMs(LSM-BPF, AppArmor)을 활용하여 쉽게 만듭니다.

KubeArmor는 클라우드 네이티브 런타임 보안 강화 시스템으로, 시스템 수준에서 파드, 컨테이너, 노드(VM)의 동작(프로세스 실행, 파일 접근, 네트워킹 작업 등)을 제한합니다.
KubeArmor는 AppArmor, SELinux, BPF-LSM과 같은 Linux 보안 모듈(LSM)을 활용하여 사용자가 지정한 정책을 강제합니다. KubeArmor는 eBPF를 활용하여 컨테이너/파드/네임스페이스 식별자가 포함된 풍부한 알림/텔레메트리 이벤트를 생성합니다.
| 💪 인프라 강화 ⛓️ 인증서 번들 등 중요 경로 보호 📋 MITRE, STIGs, CIS 기반 규칙 🛅 원시 DB 테이블 접근 제한 | 💍 최소 권한 접근 🚥 프로세스 화이트리스트 🚥 네트워크 화이트리스트 🎛️ 민감 자산 접근 제어 |
| 🔭 애플리케이션 동작 🧬 프로세스 실행, 파일 시스템 접근 🧭 서비스 바인드, 인그레스, 이그레스 연결 🔬 민감 시스템 호출 프로파일링 | ❄️ 배포 모델 ☸️ Kubernetes 배포 🐋 컨테이너화된 배포 💻 VM/베어메탈 배포 |
아키텍처 개요

문서 📓
- 👉 시작하기
- 🎯 사용 사례
- ✔️ KubeArmor 지원 매트릭스
- ♟️ KubeArmor는 어떻게 다른가요?
- 📜 파드/컨테이너를 위한 보안 정책 [명세] [예제]
- 📜 파드/컨테이너를 위한 클러스터 수준 보안 정책 [명세] [예제]
- 📜 호스트/노드를 위한 보안 정책 [명세] [예제]
- 📜 호스트/노드를 위한 네트워크 보안 정책 [명세] [예제]
... 자세한 문서
기여자 👥
- 📘 기여 가이드
- 🧑💻 개발 가이드, 테스트 가이드
- ✋ KubeArmor Slack 참여
- ❓ 자주 묻는 질문(FAQ)
격주 미팅
- 🗣️ Zoom 링크
- 📄 회의록: 문서
- 📆 캘린더 초대: Google 캘린더, ICS 파일
커뮤니티 및 거버넌스
KubeArmor는 커뮤니티가 운영하는 프로젝트입니다. 다음 문서는 프로젝트 운영 방식을 설명합니다:
- 📜 거버넌스 — 역할, 의사 결정, 벤더 중립성, 서브 팀, 투표.
- 👥 메인테이너 — 현재 메인테이너, 리뷰어, 명예 메인테이너(소속 포함).
- 🤝 행동 강령 — CNCF 행동 강령을 따릅니다.
- 📦 릴리스 프로세스 — 주기, 릴리스 후보, 릴리스 관리자, 지원 기간.
- 🔒 보안 정책 — 취약점 신고 방법.
고지/크레딧 🤝
- KubeArmor는 Tracee의 시스템 호출 유틸리티 함수를 사용합니다.
CNCF
KubeArmor는 클라우드 네이티브 컴퓨팅 재단(Cloud Native Computing Foundation)의 샌드박스 프로젝트입니다.

로드맵
KubeArmor 로드맵은 KubeArmor 프로젝트에서 추적됩니다.
관련 저장소
KubeArmor는 단일 저장소 그 이상입니다. kubearmor GitHub 조직 아래의 다음 저장소들은 더 넓은 프로젝트의 일부입니다. 각 저장소는 GOVERNANCE.md에 따라 관리됩니다 — 핵심 및 커뮤니티 서브 프로젝트 분류에 대해서는 해당 문서의 서브 프로젝트 섹션을 참조하세요.
참고: 이 목록은 활발히 유지 관리되는 저장소를 다룹니다. 전체 목록(보관된 저장소 포함)은 조직 페이지를 참조하세요.
핵심
| 저장소 | 설명 |
|---|---|
| KubeArmor | 주요 런타임 보안 강화 데몬. 이 저장소입니다. |
| kubearmor-client | karmor — KubeArmor 설치, 구성, 관찰을 위한 공식 명령줄 도구입니다. |
| charts | KubeArmor 및 KubeArmor Operator를 위한 공식 Helm 차트입니다. |
| policy-templates | 커뮤니티가 큐레이션한 KubeArmor(및 Cilium)용 시스템 및 네트워크 정책 템플릿 라이브러리입니다. |
| kubearmor.io | kubearmor.io 웹사이트의 소스입니다. |
| .project | CNCF .project 자동화(CLOMonitor, landscape 등)를 위한 프로젝트 메타데이터입니다. |
통합 및 어댑터
| 저장소 | 설명 |
|---|---|
| otel-adapter | KubeArmor 이벤트 및 알림을 위한 OpenTelemetry 수신기입니다. |
| kubearmor-prometheus-exporter | KubeArmor 메트릭을 위한 Prometheus 익스포터입니다. |
| kubearmor-relay-server | KubeArmor 에이전트에서 이벤트를 집계하는 릴레이/로그 스트리밍 서버입니다. |
| kubearmor-kafka-client | KubeArmor 로그를 Kafka 클러스터로 스트리밍하는 Kafka 클라이언트입니다. |
| kubearmor-log-client | KubeArmor 로그를 사용하기 위한 독립형 로그 클라이언트(stdout 또는 파일)입니다. |
| grafana-datasource | KubeArmor 데이터 시각화를 위한 Grafana 데이터 소스 백엔드입니다. |
| kubearmor-dashboards | KubeArmor 로그 및 알림을 위한 ELK 스택 대시보드입니다. |
| kubearmor-action | CI 보안 점검을 위해 워크로드에 대해 KubeArmor를 실행하는 GitHub Action입니다. |
| rancherui | Rancher를 통해 KubeArmor를 관리하기 위한 Rancher Manager UI 확장입니다. |
| sidekick | KubeArmor 이벤트를 다운스트림 생태계에 연결하는 글루(glue)입니다. |
배포 및 패키징
| 저장소 | 설명 |
|---|---|
| custom-packages | 사용자 정의 .deb / .rpm 패키징 정의입니다. |
| packer-plugin-kubearmor | 이미지에 KubeArmor를 포함시키기 위한 HashiCorp Packer 플러그인입니다. |
전문 프로젝트
| 저장소 | 설명 |
|---|---|
| k8tls | (발음: cattles) — TLS 및 인증서 구성을 감지하여 서버 포트 보안을 평가합니다. |
| modelarmor | ML 모델 보안(피클 인젝션 PoC 및 적대적 공격 데모 포함). |
| kvm-service | Kubernetes 또는 비Kubernetes 컨트롤 플레인을 통해 VM 및 베어메탈 호스트에 KubeArmor 정책을 오케스트레이션하는 서비스입니다. |
| libbpf | 상위 libbpf API 기반 Go eBPF 헬퍼 라이브러리입니다. |
| kbc | KubeArmor 벤치마크 계산기입니다. |
이 목록은 반복적으로 생성됩니다 — 새 저장소를 추가하거나 설명을 수정하려면 풀 리퀘스트를 열어주세요.