Forwarded from DevOps FM
Всем DevOps! 🖖
Собрали 10 сканеров для поиска уязвимостей безопасности и неправильных конфигураций в Kubernetes, делимся!
Часть 1
▪️ Kube-bench
Репозиторий: https://github.com/aquasecurity/kube-bench
Kube-bench — это сканер, который проверяет, развернут ли Kubernetes в соответствии с best practices безопасности, определенными в CIS Kubernetes Benchmark. Kube-bench был удостоен награды InfoWorld Basic Award 2018.
Тесты настраиваются с помощью файлов YAML, что позволяет легко обновлять этот инструмент по мере развития спецификаций тестов.
Quick start
• Внутри контейнера:
Репозиторий: https://github.com/aquasecurity/kube-hunter
Kube-hunter ищет слабые места безопасности в кластерах Kubernetes. Этот инструмент был разработан для повышения осведомленности и наглядности проблем безопасности в средах Kubernetes. НЕ следует запускать kube-hunter в кластере Kubernetes, которым вы не владеете! Находясь за пределами кластера, kube-hunter сканирует домен или диапазон адресов на наличие открытых портов, связанных с Kubernetes, и проверяет наличие проблем конфигурации, которые делают ваш кластер уязвимым для злоумышленников.
Quick start
• На любой машине выберите удаленное сканирование и укажите IP-адрес или доменное имя вашего
кластера Kubernetes. Это даст вам обзор вашей настройки Kubernetes с точки зрения злоумышленника:
Репозиторий: https://github.com/Shopify/kubeaudit
Kubeaudit — это инструмент командной строки и пакет Go для аудита кластеров Kubernetes на предмет различных проблем безопасности.
Kubeaudit поставляется с большим списком «аудиторов», которые проверяют различные аспекты, такие как SecurityContext подов. Полный список аудиторов есть в репозитории.
Quick start
• Через Homebrew:
Репозиторий: https://github.com/octarinesec/kube-scan
С помощью Kube-scan можно получить оценку риска ваших рабочих нагрузок. Kube-scan дает оценку риска от 0 (нет риска) до 10 (высокий риск) для каждой рабочей нагрузки. Kube-scan предназначен для того, чтобы помочь понять, какие из рабочих нагрузок подвергаются наибольшему риску и почему, а также позволяет определить приоритетность обновлений политики безопасности вашего модуля, определений модулей и файлов манифеста, чтобы держать риск под контролем.
Quick start
Репозиторий: https://github.com/controlplaneio/kubesec
Kubesec — это open-source инструмент для оценки риска безопасности рабочих нагрузок Kubernetes на основе их конфигурации YAML.
Kubesec количественно оценивает риск для ресурсов Kubernetes, проверяя файлы конфигурации и файлы манифеста, используемые для развертываний и операций Kubernetes.
Quick start
• Docker Container:
• Kubernetes Admission Controller: https://github.com/controlplaneio/kubesec-webhook
• Kubectl Plugin: https://github.com/controlplaneio/kubectl-kubesec
Пример использования командной строки:
Собрали 10 сканеров для поиска уязвимостей безопасности и неправильных конфигураций в Kubernetes, делимся!
Часть 1
▪️ Kube-bench
Репозиторий: https://github.com/aquasecurity/kube-bench
Kube-bench — это сканер, который проверяет, развернут ли Kubernetes в соответствии с best practices безопасности, определенными в CIS Kubernetes Benchmark. Kube-bench был удостоен награды InfoWorld Basic Award 2018.
Тесты настраиваются с помощью файлов YAML, что позволяет легко обновлять этот инструмент по мере развития спецификаций тестов.
Quick start
• Внутри контейнера:
docker run - pid=host -v /etc:/etc:ro -v /var:/var:ro -t aquasec/kube-bench:latest - version 1.18• Внутри Kubernetes-кластера:
kubectl apply -f https://github.com/aquasecurity/kube-bench/blob/main/job.yaml▪️ Kube-hunter
Репозиторий: https://github.com/aquasecurity/kube-hunter
Kube-hunter ищет слабые места безопасности в кластерах Kubernetes. Этот инструмент был разработан для повышения осведомленности и наглядности проблем безопасности в средах Kubernetes. НЕ следует запускать kube-hunter в кластере Kubernetes, которым вы не владеете! Находясь за пределами кластера, kube-hunter сканирует домен или диапазон адресов на наличие открытых портов, связанных с Kubernetes, и проверяет наличие проблем конфигурации, которые делают ваш кластер уязвимым для злоумышленников.
Quick start
• На любой машине выберите удаленное сканирование и укажите IP-адрес или доменное имя вашего
кластера Kubernetes. Это даст вам обзор вашей настройки Kubernetes с точки зрения злоумышленника:
pip install kube-hunter• На машине в кластере:
docker run -it — rm — network host aquasec/kube-hunter• В поде внутри кластера:
kubectl create -f https://github.com/aquasecurity/kube-hunter/blob/main/job.yaml▪️ Kubeaudit
Репозиторий: https://github.com/Shopify/kubeaudit
Kubeaudit — это инструмент командной строки и пакет Go для аудита кластеров Kubernetes на предмет различных проблем безопасности.
Kubeaudit поставляется с большим списком «аудиторов», которые проверяют различные аспекты, такие как SecurityContext подов. Полный список аудиторов есть в репозитории.
Quick start
• Через Homebrew:
brew install kubeaudit• Через Helm:
helm upgrade — install kubeaudit secureCodeBox/kubeaudit▪️ Kube-scan
Репозиторий: https://github.com/octarinesec/kube-scan
С помощью Kube-scan можно получить оценку риска ваших рабочих нагрузок. Kube-scan дает оценку риска от 0 (нет риска) до 10 (высокий риск) для каждой рабочей нагрузки. Kube-scan предназначен для того, чтобы помочь понять, какие из рабочих нагрузок подвергаются наибольшему риску и почему, а также позволяет определить приоритетность обновлений политики безопасности вашего модуля, определений модулей и файлов манифеста, чтобы держать риск под контролем.
Quick start
kubectl apply -f https://raw.githubusercontent.com/octarinesec/kube-scan/master/kube-scan.yamlЗатем установите для браузера значение
kubectl port-forward --namespace kube-scan svc/kube-scan-ui 8080:80
http://localhost:8080
▪️ KubesecРепозиторий: https://github.com/controlplaneio/kubesec
Kubesec — это open-source инструмент для оценки риска безопасности рабочих нагрузок Kubernetes на основе их конфигурации YAML.
Kubesec количественно оценивает риск для ресурсов Kubernetes, проверяя файлы конфигурации и файлы манифеста, используемые для развертываний и операций Kubernetes.
Quick start
• Docker Container:
docker.io/kubesec/kubesec:v2 https://hub.docker.com/r/kubesec/kubesec/tags• Linux/MacOS/Win binary: https://github.com/controlplaneio/kubesec/releases
• Kubernetes Admission Controller: https://github.com/controlplaneio/kubesec-webhook
• Kubectl Plugin: https://github.com/controlplaneio/kubectl-kubesec
Пример использования командной строки:
kubesec scan k8s-deployment.yaml🔥4👍3
Правительство России поручило РКН вести реестр разрешенных хостинг-провайдеров. Ведомство разработает правила и будет следить за соблюдением требований:
Хостинг сможет предоставлять услуги только пользователям, прошедшим аутентификацию. Её порядок определит правительство.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3😱2😢1
Российские IT-компании, ассоциации, фонд «Сколково» и «Иннополис» обсуждают создание в стране единой системы сертификации IT-специалистов. По итогам круглого стола планируют подписать меморандум о сотрудничестве компаний в части единых методик и подходов к сертификации ИТ-специалистов, работающих с отечественным ПО:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6😁3👍2
Подборка ресурсов о том, как организации по всему миру практикуют Site Reliability Engineering.
Паттерны масштабируемых, надежных и производительных систем
Linux, Jenkins, AWS, SRE, Prometheus, Docker, Python, Ansible, Git, Kubernetes, Terraform, OpenStack, SQL, NoSQL, Azure, GCP, DNS, Elastic, Network, Virtualization. Вопросы для интервью по DevOps.
Сборник тестовых вопросов и ответов по Linux Sysadmin для проверки знаний и навыков
Ресурсы по надежности сайта и производственному инжинирингу.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥2❤1
Федеральная антимонопольная служба РФ потребовала от МТС, МегаФона, Билайна и Теле2 отменить плату за раздачу мобильного интернета.
Операторам дан один месяц на то, чтобы сделать раздачу мобильного интернета бесплатной.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14👏5
This media is not supported in your browser
VIEW IN TELEGRAM
Владимир Путин подписал указ о введении цифровых удостоверений личности, которые в ряде случаев можно будет предъявлять вместо бумажного паспорта.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5👏1
— Основы программирования для Linux (тут):
— Основы Linux (тут);
— Бесплатный онлайн-курс DevOps (тут);
— GIT (тут);
— Docker (тут);
— Azure (тут);
— Специализация Python Scripting for DevOps (тут);
— Kubernetes (тут);
— Jenkins (тут);
— Chef (тут);
— Cloud Computing (тут).
@Cortel_cloud
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤5🔥2
linux-kernel-defence-map.png
995.1 KB
Карта показывает взаимосвязь между классами уязвимостей, методами эксплуатации, механизмами обнаружения ошибок и технологиями защиты.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1
Правительство РФ признало использование виртуальных мобильных номеров угрозой безопасности в сфере связи и Интернета.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8😱3😢1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤2🔥2👎1
В составе суперкомпьютера Raider задействованы 189 тыс. процессоров. Подробная информация о техническом оснащении платформы не раскрывается.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2😱1
Schneider Electric в исследовании ставит вопрос о повышенном энергоснабжении стоек и эффективном теплоотводе. Проблемы разрешимы через замену физической инфраструктуры. Например, необходим переход с 120/208 В на 240/415 В, который позволит уменьшить число цепей.
Само исследование тут.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1👏1
«Лаборатория Касперского» фиксирует рост кибератак по всему миру, заявил глава компании Евгений Касперский.
По словам Касперского, чаще всего кибератаки совершаются на инфраструктуру бизнеса, госсектора и промышленности.
👉 О крупных инцидентах 2023 года и их влиянии на компании - рассказывали тут
#инфобез
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4😱2🔥1
От 0,1 до 3% составит размер оборотного штрафа. Правительством подготовлен проект положительного отзыва на законопроект. Его планируется рассмотреть в осеннюю сессию Госдумы:
Напомним, что теме персданных посвящена серия полезных материалов:
#персданные #утечки #инфобез
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1😱1
Shell parser, formatter and interpreter. Поддерживает POSIX Shell, Bash и mksh.
👉 Репозиторий на GitHub
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
Власти планируют расширить количество собираемых данных об авиапассажирах, сообщают «Известия».
В частности, к собираемым данным планируют добавить:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2😱2😢1
Microsoft открыла вакансию топ-менеджера по внедрению малых ядерных реакторов для питания дата-центров.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍3😁2❤1
DataLens — система для анализа и визуализации данных. С ней регулярно работают больше 35 000 сотрудников Яндекса. Например, на нем составляются рейтинги фильмов на Кинопоиске. Теперь использовать open source версию сервиса может любой желающий.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3