Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
kubeclarity — KubeClarity é uma ferramenta para detecção e gerenciamento de Software Bill Of Materials (SBOM) e vulnerabilidades em imagens de contêineres e sistemas de arquivos. | Kitploit
KubeClarity é uma ferramenta para detecção e gerenciamento de Software Bill Of Materials (SBOM) e vulnerabilidades em imagens de contêineres e sistemas de arquivos.
Este projeto não recebe atualizações. Encorajamos que faça a migração.
KubeClarity é uma ferramenta para deteção e gestão de Listas de Materiais de Software (SBOM) e vulnerabilidades de imagens de contêineres e sistemas de ficheiros. Ela examina tanto clusters K8s em runtime como pipelines CI/CD para uma segurança reforçada da cadeia de fornecimento de software.
A deteção eficaz de vulnerabilidades requer uma Lista de Materiais de Software (SBOM) precisa:
Várias linguagens de programação e gestores de pacotes
Várias distribuições de SO
A informação sobre dependências de pacotes é geralmente removida durante a construção
Qual é o melhor scanner/analisador de SBOM?
O que devemos examinar: repositórios Git, compilações, imagens de contêineres ou runtime?
Cada scanner/analisador tem o seu próprio formato - como comparar os resultados?
Como gerir os SBOMs e vulnerabilidades descobertos?
Como são as minhas aplicações afetadas por uma vulnerabilidade recém-descoberta?
Solução
Separar o scan de vulnerabilidades em 2 fases:
Análise de conteúdo para gerar SBOM
Examinar o SBOM em busca de vulnerabilidades
Criar uma infraestrutura plugável para:
Executar vários analisadores de conteúdo em paralelo
Executar vários scanners de vulnerabilidades em paralelo
Examinar e fundir resultados entre diferentes estágios de CI usando o KubeClarity CLI
Scan K8s em runtime para detetar vulnerabilidades descobertas pós-implementação
Agrupar recursos examinados (imagens/diretórios) sob aplicações definidas para navegar na árvore de dependências de objetos (aplicações, recursos, pacotes, vulnerabilidades)
Funcionalidades
Dashboard
Vulnerabilidades corrigíveis por gravidade
Top 5 elementos vulneráveis (aplicações, recursos, pacotes)
Tendências de novas vulnerabilidades
Contagem de pacotes por tipo de licença
Contagem de pacotes por linguagem de programação
Contadores gerais
Aplicações
Deteção automática de aplicações em runtime K8s
Criar/editar/eliminar aplicações
Por aplicação, navegação para os relacionados:
Recursos (imagens/diretórios)
Pacotes
Vulnerabilidades
Licenças em uso pelos recursos
Recursos da Aplicação (imagens/diretórios)
Por recurso, navegação para os relacionados:
Aplicações
Pacotes
Vulnerabilidades
Pacotes
Por pacote, navegação para os relacionados:
Aplicações
Lista de recursos ligáveis e os analisadores de SBOM detetores
Vulnerabilidades
Vulnerabilidades
Por vulnerabilidade, navegação para os relacionados:
Aplicações
Recursos
Lista de scanners detetores
Scan K8s em runtime
Scan sob demanda ou agendado
Deteção automática de namespaces alvo
Progresso do scan e navegação de resultados por elemento afetado (aplicações, recursos, pacotes, vulnerabilidades)
Referencial CIS Docker
CLI (CI/CD)
Geração de SBOM usando múltiplos analisadores de conteúdo integrados (Syft, cyclonedx-gomod)
Scan de vulnerabilidades de SBOM/imagem/diretório usando múltiplos scanners integrados (Grype, Dependency-track)
Fusão de SBOM e vulnerabilidades entre diferentes estágios de CI/CD
helm show values kubeclarity/kubeclarity > values.yaml
Verifique a configuração em values.yaml e atualize os valores necessários, se necessário. Para habilitar e configurar os geradores de SBOM e scanners de vulnerabilidade suportados, verifique as configurações de "analyzer" e "scanner" na seção "vulnerability-scanner" nos valores do Helm.