
KubeArmor v1.7.5-rc1
Система обеспечения безопасности в runtime. Упрочнение/песочница рабочих нагрузок и реализация политик наименьших привилегий упрощена с помощью LSM (LSM-BPF, AppArmor).

KubeArmor — это облачная система обеспечения безопасности на этапе выполнения, которая ограничивает поведение (такое как выполнение процессов, доступ к файлам и сетевые операции) подов, контейнеров и узлов (ВМ) на системном уровне.
KubeArmor использует модули безопасности Linux (LSMs), такие как AppArmor, SELinux или BPF-LSM, для применения заданных пользователем политик. KubeArmor генерирует подробные оповещения/события телеметрии с идентификаторами контейнеров/подов/пространств имён, используя eBPF.
| 💪 Укрепление инфраструктуры ⛓️ Защита критических путей, таких как наборы сертификатов 📋 Правила на основе MITRE, STIGs, CIS 🛅 Ограничение доступа к необработанным таблицам БД | 💍 Минимально разрешающий доступ 🚥 Белые списки процессов 🚥 Белые списки сети 🎛️ Контроль доступа к чувствительным активам |
| 🔭 Поведение приложений 🧬 Выполнение процессов, доступ к файловой системе 🧭 Привязки служб, входящие и исходящие соединения 🔬 Профилирование чувствительных системных вызовов | ❄️ Модели развёртывания ☸️ Развёртывание в Kubernetes 🐋 Контейнеризированное развёртывание 💻 Развёртывание на ВМ/голом железе |
Обзор архитектуры

Документация 📓
- 👉 Начало работы
- 🎯 Варианты использования
- ✔️ Матрица поддержки KubeArmor
- ♟️ Чем KubeArmor отличается?
- 📜 Политика безопасности для подов/контейнеров [Спецификация] [Примеры]
- 📜 Политика безопасности на уровне кластера для подов/контейнеров [Спецификация] [Примеры]
- 📜 Политика безопасности для хостов/узлов [Спецификация] [Примеры]
- 📜 Политика сетевой безопасности для хостов/узлов [Спецификация] [Примеры]
... подробная документация
Участники 👥
- 📘 Руководство по участию
- 🧑💻 Руководство разработчика, Руководство по тестированию
- ✋ Присоединиться к Slack KubeArmor
- ❓ Часто задаваемые вопросы
Двухнедельная встреча
- 🗣️ Ссылка Zoom
- 📄 Протокол: Документ
- 📆 Приглашение в календарь: Google Calendar, ICS файл
Сообщество и управление
KubeArmor — это проект, управляемый сообществом. Следующие документы описывают, как управляется проект:
- 📜 Управление — роли, принятие решений, нейтральность поставщиков, подкоманды, голосование.
- 👥 Мейнтейнеры — текущие мейнтейнеры, рецензенты и почётные мейнтейнеры с указанием принадлежности.
- 🤝 Кодекс поведения — мы следуем Кодексу поведения CNCF.
- 📦 Процесс выпуска — периодичность, кандидаты на выпуск, менеджер выпуска, окно поддержки.
- 🔒 Политика безопасности — как сообщить об уязвимости.
Уведомление/Благодарности 🤝
- KubeArmor использует утилиты системных вызовов Tracee.
CNCF
KubeArmor — это проект уровня Sandbox Cloud Native Computing Foundation.

ДОРОЖНАЯ КАРТА
Дорожная карта KubeArmor отслеживается через Проекты KubeArmor
Связанные репозитории
KubeArmor — это больше, чем один репозиторий. Следующие репозитории в организации GitHub kubearmor являются частью более широкого проекта. Каждый из них управляется в соответствии с GOVERNANCE.md — см. раздел Подпроекты там, чтобы узнать, как классифицируются основные и общественные подпроекты.
Примечание: Этот список охватывает активно поддерживаемые репозитории. Полный список (включая архивированные) см. на странице организации.
Основные
| Репозиторий | Что это |
|---|---|
| KubeArmor | Основной демон обеспечения безопасности на этапе выполнения. Этот репозиторий. |
| kubearmor-client | karmor, официальный инструмент командной строки для установки, настройки и наблюдения за KubeArmor. |
| charts | Официальные Helm-чарты для KubeArmor и оператора KubeArmor. |
| policy-templates | Курируемая сообществом библиотека шаблонов политик System и Network для KubeArmor (и Cilium). |
| kubearmor.io | Исходный код веб-сайта kubearmor.io. |
| .project | Метаданные проекта для автоматизации CNCF .project (CLOMonitor, landscape и т. д.). |
Интеграции и адаптеры
| Репозиторий | Что это |
|---|---|
| otel-adapter | Приёмник OpenTelemetry для событий и оповещений KubeArmor. |
| kubearmor-prometheus-exporter | Экспортёр Prometheus для метрик KubeArmor. |
| kubearmor-relay-server | Сервер ретрансляции/потоковой передачи логов, который агрегирует события от агентов KubeArmor. |
| kubearmor-kafka-client | Kafka-клиент для потоковой передачи логов KubeArmor в кластер Kafka. |
| kubearmor-log-client | Автономный клиент логов (stdout или файл) для потребления логов KubeArmor. |
| grafana-datasource | Бэкенд источника данных Grafana для визуализации данных KubeArmor. |
| kubearmor-dashboards | Дашборды ELK-стека для логов и оповещений KubeArmor. |
| kubearmor-action | GitHub Action, который запускает KubeArmor против рабочей нагрузки для проверок безопасности CI. |
| rancherui | Расширение интерфейса Rancher Manager для управления KubeArmor через Rancher. |
| sidekick | Связующее звено для подключения событий KubeArmor к нижестоящим экосистемам. |
Развёртывание и упаковка
| Репозиторий | Что это |
|---|---|
| custom-packages | Пользовательские определения упаковки .deb / .rpm. |
| packer-plugin-kubearmor | Плагин HashiCorp Packer для встраивания KubeArmor в образы. |
Специализированные проекты
| Репозиторий | Что это |
|---|---|
| k8tls | (Произносится cattles) — оценивает безопасность портов сервера, обнаруживая конфигурацию TLS и сертификатов. |
| modelarmor | Безопасность ML-моделей, включая PoC pickle-инъекций и демонстрации атак состязательного характера. |
| kvm-service | Служба для оркестрации политик KubeArmor для ВМ и хостов на голом железе через плоскость управления Kubernetes или без неё. |
| libbpf | Вспомогательная библиотека Go eBPF на основе вышестоящего API libbpf. |
| kbc | Калькулятор бенчмарков KubeArmor. |
Этот список формируется итеративно — отправьте pull request, чтобы добавить новый репозиторий или исправить описание.