
trivy-operator v0.34.0
Kubernetes-нативный оператор безопасности, который автоматизирует сканирование уязвимостей, аудит конфигураций, обнаружение секретов, анализ RBAC и формирование отчетов о соответствии требованиям с помощью Trivy.

Kubernetes-native набор средств безопасности. (Документация)
Введение
Trivy Operator использует Trivy для непрерывного сканирования вашего кластера Kubernetes на предмет проблем безопасности. Результаты сканирования обобщаются в отчётах по безопасности в виде Custom Resource Definitions Kubernetes, которые становятся доступными через API Kubernetes. Оператор делает это, отслеживая изменения состояния в Kubernetes и автоматически запуская сканирование безопасности в ответ на них. Например, сканирование уязвимостей запускается при создании нового Pod.
Таким образом, пользователи могут находить и просматривать риски, связанные с различными ресурсами, в Kubernetes-native стиле.
Сканирование безопасности внутри кластера
Trivy Operator автоматически генерирует и обновляет отчёты по безопасности. Эти отчёты создаются в ответ на новые рабочие нагрузки и другие изменения в кластере Kubernetes, формируя следующие отчёты:
- Сканирование уязвимостей: автоматическое сканирование уязвимостей для рабочих нагрузок Kubernetes, компонентов control-plane и узлов (api-server, controller-manager, kubelet и т.д.)
- Сканирование ConfigAudit: автоматический аудит конфигурации ресурсов Kubernetes с использованием предопределённых правил или пользовательских политик Open Policy Agent (OPA).
- Сканирование раскрытых секретов: автоматическое сканирование секретов, которое находит и детализирует местоположение раскрытых секретов в вашем кластере.
- Сканирование RBAC: сканирование Role Based Access Control предоставляет подробную информацию о правах доступа различных установленных ресурсов.
- Оценка инфраструктуры основных компонентов K8s: сканирование настроек и конфигурации основных компонентов инфраструктуры Kubernetes (etcd, apiserver, scheduler, controller-manager и т.д.).
- Проверка устаревших API K8s: проверка configaudit, которая определяет, был ли API ресурса устаревшим и запланирован ли он к удалению.
- Отчёты о соответствии требованиям
- Технический отчёт по кибербезопасности NSA, CISA Kubernetes Hardening Guidance v1.1.
- Технический отчёт по кибербезопасности CIS Kubernetes Benchmark v1.23.
- Kubernetes pss-baseline, стандарты безопасности Pod.
- Kubernetes pss-restricted, стандарты безопасности Pod.
- SBOM (генерация Software Bill of Materials) для рабочих нагрузок Kubernetes.
Пожалуйста, поставьте звезду ⭐ репозиторию, если хотите, чтобы мы продолжали разработку и улучшение trivy-operator! 😀
Использование
Официальная [Документация] содержит подробные руководства по установке, настройке, устранению неполадок и быстрому старту.
Вы можете установить Trivy-Operator с помощью [Статических YAML манифестов] и следовать руководству Начало работы, чтобы увидеть, как автоматически генерируются отчёты об аудите уязвимостей и конфигурации.
Быстрый старт
Trivy Operator можно легко установить с помощью Helm Chart. Helm Chart можно загрузить одним из двух способов:
Вариант 1: Установка из традиционного репозитория helm chart
Добавьте репозиторий Aqua chart:
helm repo add aqua https://aquasecurity.github.io/helm-charts/
helm repo update
Установите Helm Chart:
helm install trivy-operator aqua/trivy-operator \
--namespace trivy-system \
--create-namespace \
--version 0.36.0
Вариант 2: Установка из OCI registry (поддерживается в Helm v3.8.0+)
Установите Helm Chart:
helm install trivy-operator oci://ghcr.io/aquasecurity/helm-charts/trivy-operator \
--namespace trivy-system \
--create-namespace \
--version 0.36.0
Это установит Trivy Helm Chart в namespace trivy-system и начнёт запуск сканирований.
Статус
Хотя мы стараемся сохранять обратную совместимость новых релизов с предыдущими версиями, этот проект всё ещё находится на стадии разработки, и некоторые API и Custom Resource Definitions могут измениться.
Участие в разработке
На этом раннем этапе мы будем рады вашим отзывам об общей концепции Trivy-Operator. Со временем мы хотели бы видеть вклад в интеграцию различных инструментов безопасности, чтобы пользователи могли получать доступ к информации о безопасности стандартными, Kubernetes-native способами.
- См. [Участие в разработке] для получения информации о настройке среды разработки и ожидаемом рабочем процессе внесения вклада.
- Пожалуйста, убедитесь, что вы соблюдаете наш Кодекс поведения при любом взаимодействии с проектами Aqua и их сообществом.
Trivy-Operator — это проект с открытым исходным кодом Aqua Security.
Узнайте о нашей [Работе с открытым исходным кодом и портфолио].
Присоединяйтесь к сообществу и обсудите с нами любые вопросы в GitHub Discussions или Slack.