Skip to main content

Proteja suas aplicações Kubernetes com o Snyk Container

Escrito por
container scans

12 de novembro de 2019

0 minutos de leitura

Já falamos sobre como implementar a segurança de contêineres em todo o SDLC e discutimos as vantagens e desvantagens de fazer testes localmente, no pipeline de CI/CD, no registro de contêineres e no cluster Kubernetes. Com a nova integração com Kubernetes no Snyk Container, queremos facilitar essa última etapa e aproximar essas informações dos desenvolvedores, para que você possa corrigir vulnerabilidades mais rapidamente e reforçar a segurança do Kubernetes.

Encontre aplicações Kubernetes vulneráveis com o Snyk

O Snyk já oferece suporte à verificação de imagens nos pipelines de integração contínua e à importação direta de imagens dos registros de contêineres. Nossa nova integração com Kubernetes estende esse suporte ao seu cluster. Para ativar a integração, instale um controlador no cluster usando nosso Helm Chart. O controlador tem acesso de leitura à API do Kubernetes e detecta suas cargas de trabalho e as imagens que elas usam.

O controlador envia essas informações ao Snyk, onde você pode importar cargas de trabalho específicas para que possamos analisá-las e gerar relatórios.

Tela de seleção de workloads do Kubernetes no Snyk, mostrando namespaces e um workload de controlador de replicação selecionado.

Depois que algumas cargas de trabalho forem importadas, o Snyk exibirá informações sobre as vulnerabilidades das imagens, além de alguns metadados, como o cluster em que a carga de trabalho está sendo executada e o tipo de carga de trabalho.

Lista de projetos do Kubernetes mostrando problemas de segurança identificados pelo Snyk nas implantações de snyky e nginx, com contagens de gravidade alta, média e baixa.

Segurança das cargas de trabalho, não apenas das imagens

Uma carga de trabalho específica do Kubernetes pode ter dezenas ou centenas de pods e até mais contêineres individuais. Mas, do ponto de vista dos desenvolvedores, esses são apenas detalhes de implementação da plataforma. Concentrar os dados de vulnerabilidade em contêineres individuais ignora isso e não corresponde à abstração usada pelo desenvolvedor, que provavelmente é o Deployment, CronJob, ReplicationController etc.

Analisar apenas as imagens no cluster também deixa de considerar o contexto, que pode ser importante para entender os riscos e saber quais aplicações são realmente afetadas.

Por exemplo, quando o Snyk importa suas cargas de trabalho do Kubernetes, também coleta informações importantes sobre a configuração de segurança, além das vulnerabilidades nas imagens.

Painel de implantação do Kubernetes mostrando os detalhes do projeto hello, vulnerabilidades, dependências, falhas na configuração de segurança e uma vulnerabilidade de alta gravidade por uso incorreto de…

Com essas informações, você poderá identificar rapidamente quais cargas de trabalho se beneficiariam de mudanças de configuração para aumentar a segurança. Detectaremos cargas de trabalho que não removem recursos do sistema, não definem limites de CPU e memória (o que pode ajudar a reduzir o risco de ataques de negação de serviço), não usam sistemas de arquivos somente leitura e muito mais.

Conclusões

A integração do Snyk com Kubernetes está disponível para clientes pagantes como parte do produto Snyk Container. Temos muitas ideias para ampliar esse recurso inicial, como tornar o controlador mais configurável, expandir os recursos de geração de relatórios, usar informações de configuração para priorizar vulnerabilidades e muito mais. Confira a documentação para ver todos os detalhes e conte para nós o que você achou!

Segurança de contêineres que prioriza os desenvolvedores

O Snyk encontra e corrige automaticamente vulnerabilidades em imagens de contêiner e workloads do Kubernetes.