Создание OSS Kubernetes Console с MCP
Всем привет!
Решений, которые анализируют кластеры Kubernetes и запускаемые в них контейнеры на предмет ИБ-дефектов, очень много.
Многие из них дают очень хорошие результаты. Нюанс в наличие контекста.
Т.е. покажи не то, что «нашёл сканер», а то, «что это значит для моей инсталляции».
И вот тут как раз возникает много вопросов. Например, как сделать из этого нескончаемого потока сигналов что-то осмысленное.
С этими мыслями Автор статьи предлагает своё видение ответа на этот вопрос – OSS Kubernetes Console с MCP.
Он собирает следующий набор инструментов:
🍭 Falco для анализа запущенных контейнеров
🍭 Trivy для поиска уязвимостей в образах контейнеров
🍭 Kyverno в качестве Policy Engine
🍭 Kubescape для анализа конфигурации кластера
Результаты от всех решений «собираются вместе» и анализируются, обладая общим контекстом.
Важно(!): для анализа используется Claude Code (на случай, если вы захотите попробовать предлагаемый концепт)
Это позволяет превратить «В контейнере запущен shell» в нечто вроде «В Kubernetes-ресурсе, созданном из образа с известными уязвимостями, запущен shell. Конфигурация ресурса не соответствует принятым в компании политикам».
Подробности предлагаемого Автором подхода можно найти в статье или в GitHub-репозитории.
Кстати, в GitHub-репозитории можно найти несколько skills, созданных Автором: от triage до remediation.
Всем привет!
Решений, которые анализируют кластеры Kubernetes и запускаемые в них контейнеры на предмет ИБ-дефектов, очень много.
Многие из них дают очень хорошие результаты. Нюанс в наличие контекста.
Т.е. покажи не то, что «нашёл сканер», а то, «что это значит для моей инсталляции».
И вот тут как раз возникает много вопросов. Например, как сделать из этого нескончаемого потока сигналов что-то осмысленное.
С этими мыслями Автор статьи предлагает своё видение ответа на этот вопрос – OSS Kubernetes Console с MCP.
Он собирает следующий набор инструментов:
🍭 Falco для анализа запущенных контейнеров
🍭 Trivy для поиска уязвимостей в образах контейнеров
🍭 Kyverno в качестве Policy Engine
🍭 Kubescape для анализа конфигурации кластера
Результаты от всех решений «собираются вместе» и анализируются, обладая общим контекстом.
Важно(!): для анализа используется Claude Code (на случай, если вы захотите попробовать предлагаемый концепт)
Это позволяет превратить «В контейнере запущен shell» в нечто вроде «В Kubernetes-ресурсе, созданном из образа с известными уязвимостями, запущен shell. Конфигурация ресурса не соответствует принятым в компании политикам».
Подробности предлагаемого Автором подхода можно найти в статье или в GitHub-репозитории.
Кстати, в GitHub-репозитории можно найти несколько skills, созданных Автором: от triage до remediation.