
KubeArmor v1.7.5-rc1
Система обеспечения безопасности в runtime. Упрочнение/песочница рабочих нагрузок и реализация политик наименьших привилегий упрощена с помощью LSM (LSM-BPF, AppArmor).

KubeArmor — это облачная система обеспечения безопасности времени выполнения, которая ограничивает поведение (например, выполнение процессов, доступ к файлам и сетевые операции) подов, контейнеров и узлов (ВМ) на системном уровне.
KubeArmor использует модули безопасности Linux (LSM), такие как AppArmor, SELinux или BPF-LSM, для применения заданных пользователем политик. KubeArmor генерирует насыщенные оповещения/события телеметрии с идентификаторами контейнеров/подов/пространств имён, используя eBPF.
| 💪 Укрепление инфраструктуры ⛓️ Защита критических путей, таких как наборы сертификатов 📋 Правила на основе MITRE, STIG, CIS 🛅 Ограничение доступа к необработанным таблицам БД | 💍 Минимально разрешительный доступ 🚥 Белые списки процессов 🚥 Белые списки сети 🎛️ Контроль доступа к конфиденциальным активам |
| 🔭 Поведение приложений 🧬 Выполнение процессов, доступ к файловой системе 🧭 Привязки сервисов, входящие/исходящие соединения 🔬 Профилирование чувствительных системных вызовов | ❄️ Модели развёртывания ☸️ Развёртывание в Kubernetes 🐋 Контейнеризованное развёртывание 💻 Развёртывание на ВМ/«голом» железе |
Обзор архитектуры

Документация 📓
- 👉 Начало работы
- 🎯 Сценарии использования
- ✔️ Матрица поддержки KubeArmor
- ♟️ Чем KubeArmor отличается от других?
- 📜 Политика безопасности для подов/контейнеров [Спецификация] [Примеры]
- 📜 Политика безопасности на уровне кластера для подов/контейнеров [Спецификация] [Примеры]
- 📜 Политика безопасности для хостов/узлов [Спецификация] [Примеры]
- 📜 Политика сетевой безопасности для хостов/узлов [Спецификация] [Примеры]
... подробная документация
Участники 👥
- 📘 Руководство по участию
- 🧑💻 Руководство разработчика, Руководство по тестированию
- ✋ Присоединяйтесь к Slack KubeArmor
- ❓ Часто задаваемые вопросы
Двухнедельные встречи
- 🗣️ Ссылка на Zoom
- 📄 Протокол: Документ
- 📆 Приглашение в календарь: Google Календарь, ICS-файл
Сообщество и управление
KubeArmor — это проект, управляемый сообществом. В следующих документах описано, как управляется проект:
- 📜 Управление — роли, принятие решений, нейтральность поставщиков, подгруппы, голосование.
- 👥 Мейнтейнеры — текущие мейнтейнеры, ревьюеры и мейнтейнеры в отставке, с указанием принадлежности.
- 🤝 Кодекс поведения — мы следуем Кодексу поведения CNCF.
- 📦 Процесс релизов — периодичность, кандидаты в релиз, менеджер релиза, окно поддержки.
- 🔒 Политика безопасности — как сообщить об уязвимости.
Уведомление/Благодарности 🤝
- KubeArmor использует служебные функции системных вызовов Tracee.
CNCF
KubeArmor является песочницей (Sandbox Project) Cloud Native Computing Foundation.

ДОРОЖНАЯ КАРТА (ROADMAP)
Дорожная карта KubeArmor отслеживается через Проекты KubeArmor
Связанные репозитории
KubeArmor — это не только один репозиторий. Следующие репозитории в организации GitHub kubearmor являются частью более широкого проекта. Каждый из них регулируется GOVERNANCE.md — см. раздел Подпроекты для классификации основных и общественных подпроектов.
Примечание: Этот список охватывает активно поддерживаемые репозитории. Полный список (включая архивные) смотрите на странице организации.
Основные (Core)
| Репозиторий | Что это |
|---|---|
| KubeArmor | Основной демон обеспечения безопасности во время выполнения. Этот репозиторий. |
| kubearmor-client | karmor, официальный инструмент командной строки для установки, настройки и наблюдения за KubeArmor. |
| charts | Официальные Helm-чарты для KubeArmor и KubeArmor Operator. |
| policy-templates | Созданная сообществом библиотека шаблонов системных и сетевых политик для KubeArmor (и Cilium). |
| kubearmor.io | Исходный код сайта kubearmor.io. |
| .project | Метаданные проекта для автоматизации CNCF .project (CLOMonitor, landscape и т.д.). |
Интеграции и адаптеры
| Репозиторий | Что это |
|---|---|
| otel-adapter | OpenTelemetry-приёмник для событий и оповещений KubeArmor. |
| kubearmor-prometheus-exporter | Prometheus-экспортёр для метрик KubeArmor. |
| kubearmor-relay-server | Релейный/лог-стриминговый сервер, агрегирующий события от агентов KubeArmor. |
| kubearmor-kafka-client | Kafka-клиент для стриминга логов KubeArmor в кластер Kafka. |
| kubearmor-log-client | Автономный клиент логов (stdout или файл) для потребления логов KubeArmor. |
| grafana-datasource | Бэкенд источника данных Grafana для визуализации данных KubeArmor. |
| kubearmor-dashboards | Панели мониторинга ELK-стека для логов и оповещений KubeArmor. |
| kubearmor-action | GitHub Action, запускающий KubeArmor для проверки безопасности CI. |
| rancherui | Расширение интерфейса Rancher Manager для управления KubeArmor через Rancher. |
| sidekick | Связующее звено для подключения событий KubeArmor к downstream-экосистемам. |
Развёртывание и упаковка
| Репозиторий | Что это |
|---|---|
| custom-packages | Пользовательские определения пакетов .deb / .rpm. |
| packer-plugin-kubearmor | Плагин HashiCorp Packer для встраивания KubeArmor в образы. |
Специализированные проекты
| Репозиторий | Что это |
|---|---|
| k8tls | (Произносится cattles) — оценивает безопасность портов сервера, обнаруживая конфигурацию TLS и сертификатов. |
| modelarmor | Безопасность ML-моделей, включая PoC инъекций pickle и демонстрации атак. |
| kvm-service | Сервис для оркестрации политик KubeArmor на ВМ и «голых» хостах через управляющую плоскость Kubernetes или без неё. |
| libbpf | Go-библиотека-помощник eBPF, основанная на API upstream libbpf. |
| kbc | Калькулятор бенчмарков KubeArmor. |
Этот список формируется итеративно — отправьте pull request, чтобы добавить новый репозиторий или исправить описание.