Kombination aus Vulnerability Scan und Bill of Materials für Kubernetes Aqua Security erweitert Trivy KBOM um Schwachstellen-Meldungen

Quelle: Pressemitteilung Aqua Security 1 min Lesedauer

Anbieter zum Thema

Aqua Security´hat auf der KubeCon eine neue Funktion für seine Open-Source-Lösung Trivy vorgestellt: Einen Schwachstellen-Scan für Kubernetes-Komponenten. Unternehmen können Probleme damit schneller erkennen und Maßnahmen zum Schutz ihrer Anwendungen ergreifen.

Der Bericht nach dem Scannen zeigt die Verwundbarkeiten jedes einzelnen Kubernetes-Clusters.
Der Bericht nach dem Scannen zeigt die Verwundbarkeiten jedes einzelnen Kubernetes-Clusters.
(Bild: Aqua Security)

Trivy kann bereits seit Anfang 2023 eine Kubernetes Bill of Materials (KBOM) generieren. Damit wollte man dem Missstand entgegenwirken, dass für Anwendungen eine Software Bill of Materials (SBOM) bereits üblich ist, die zugrunde liegende Kubernetes-Infrastruktur hingegen ungesichert ist. „Es gibt eine Lücke, wenn es um die Schwachstellenbewertung für unsere Kubernetes-Cluster und die Komponenten geht, aus denen sie bestehen", schrieb Itay Shakury, Vice President Open Source bei Aqua Security, Ende Juni im Aqua Blog.

Die Trivy KBOM führt alle wichtigen Komponenten, aus denen ein Kubernetes-Cluster besteht: Control-Plane-Komponenten, Node-Komponenten und Add-ons, einschließlich ihrer Versionen und Images. Die Kombination aus KBOM und Schwachstellen-Scanner für Kubernetes-Komponenten schafft ein Verständnis dafür, wie sich die Sicherheit von Kubernetes-Clustern im Laufe der Zeit verändert. Es hilft, Sicherheitsprobleme zu erkennen und Awareness dafür zu schaffen, wann ein Upgrade der Cluster-Komponenten erforderlich ist.

Die durch die KBOM-Generierung und das Scannen von Komponenten auf Sicherheitslücken gewonnene Transparenz sei jedoch nicht nur für Unternehmen wichtig, die ihre eigenen Kubernetes-Umgebungen betreiben, so Aqua Security. „Diejenigen, die einen verwalteten Kubernetes-Service nutzen, benötigen dieses Maß an Transparenz und Sicherheit ebenfalls, um festzustellen, ob ihre Service-Provider anfällige Komponenten verwenden, die sie einem Risiko aussetzen könnten.“

Als Open-Source-Lösung können Entwickler die aktuelle KBOM-Generation von Aqua Trivy jederzeit kostenlos ausprobieren, um ihre Cluster-Ressourcen auf Schwachstellen zu überprüfen. Darüber hinaus werden alle KBOM-Funktionen als Teil der Aqua Kubernetes-Security-Posture-Management-Lösung (KSPM) und als Teil der Aqua-Plattform Ende November 2023 kommerziell verfügbar sein.

(ID:49787773)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung.

Aufklappen für Details zu Ihrer Einwilligung