Всем привет!
Kubesec позволяет анализировать ресурсы k8s на соответствие требованиям лучших практик. Да, может показаться, что это «еще один» Kyverno или Gatekeeper. Только не такой «мощный».
В целом так и есть. Не является Admission Controller’ом, а просто анализирует манифесты. Может быть удобно для локального тестирования, когда хочется быстро проанализировать подготовленную конфигурацию на соответствие основным требованиям по ИБ. Кроме того, можно запустить как http-сервер, к которому можно обращаться за анализом.
На текущий момент Kubesec содержит порядка 20 контролей, среди которых:
🍭 Наличие linux capability
SYS_ADMIN
Privileged контейнеры🍭 Отсутствие контроля CPU/RAM
🍭 Наличие
hostPID, IPC, Network и другиеДля некоторых контролей в документации можно найти больше информации или ссылки на полезные ресурсы по теме.