Всем привет!
Endpoint State Policy (ESP) позволяет анализировать кластеры Kubernetes на предмет соответствия требованиям.
Это нечто вроде OpenSCAP, только вместо XML используются собственные DSL-политики.
Состоит он из нескольких основных компонентов: Orchestrator (получает политики, агрегирует аттестации-свидетельства), Controller Agent (работает с cluster-scoped политиками) и Daemon Agent (работает с node-scoped политиками).
ESP поддерживает несколько «форматов анализа»:
🍭
k8s_resource. Анализ манифестов API ресурсов Kubernetes🍭
file_metadata. Исследует аттрибуты файлов с использованием stat()🍭
file_content. Позволяет анализировать содержимое файлов через работу со строками (содержит, начинается, совпадает и т.д.)🍭
json_record. Анализ конфигурационных файлов формата JSON🍭
tcp_listener. Проверяет находится ли порт в статусе listen (через чтение /proc/net/tcp) и не толькоДа, это не то решение, которое «показывает результат сразу после запуска».
Однако, обширная и гибкая функциональность может быть очень полезна при проведении аудитов соответствия кластера Kubernetes требованиям.
Подробности о работе ESP можно прочесть в GitHub-репозитории проекта.