NeuVector en production : Zero Trust, fédération, cloisonnement par namespace et policy as code
Appliquer le Zero Trust à chaque container, sur plusieurs clusters Kubernetes : vous saurez fédérer NeuVector, faire entrer un cluster sans un clic avec Argo CD, cloisonner les équipes par namespace, bloquer au runtime et à l'admission, et scanner registries, clusters et nodes.
NeuVector est une plateforme de sécurité pour Kubernetes qui surveille ce que font réellement les containers : quelles connexions ils ouvrent, quels process ils lancent, quels fichiers ils touchent, et quelles vulnérabilités portent leurs images. Il apprend ce comportement, puis bloque ce qui s'en écarte.
C'est le modèle Zero Trust appliqué aux containers : aucun flux ni aucun process n'est admis parce qu'il est interne au cluster. NeuVector apprend ce que chaque application fait réellement, en fait une liste blanche, puis refuse tout le reste, y compris une connexion qu'aucune règle n'autorise.
Le problème qu'il résout est celui d'un cluster où tout est permis par défaut : un Pod compromis peut joindre n'importe quel autre, lancer un shell ou exfiltrer des données, et une NetworkPolicy ne voit ni les process, ni le contenu des requêtes. NeuVector ajoute un pare-feu applicatif au niveau du container, le contrôle des process et des fichiers, un webhook d'admission et un scanner de CVE, pilotés depuis une console qui peut en fédérer plusieurs.
NeuVector est publié par SUSE sous licence Apache 2.0, et vendu en version supportée sous le nom SUSE Security. Le repo github : github.com/neuvector/neuvector.
- Module 01 - Comprendre NeuVector
ce que l'outil voit et qu'uneNetworkPolicyne voit pas, démontré sur Boutique, ses composants et le lab. - Module 02 - Déployer en standalone et fédéré
le chart Helm sur un cluster, puis la fédération : un primary, des managed clusters, la jonction à la main puis parfedinitcfg.yaml. - Module 03 - La fédération pilotée par Argo CD
unApplicationSetinstalle NeuVector sur tout cluster enregistré, et le cluster rejoint seul la fédération, le jeton restant dans Vault. - Module 04 - Comptes, rôles et SSO
les rôles de NeuVector,fedAdmincompris, OIDC avec Keycloak et les clés d'API. - Module 05 - Zero Trust à l'exécution, en règles fédérées
tout ce qui n'a pas été appris est refusé : groups, modes Discover, Monitor et Protect, Zero-drift, règles réseau, profils de process, response rules, DLP et WAF. - Module 06 - Admission control fédéré
refuser un déploiement sur ses critères, sur le résultat des scans, et sur la signature de l'image avec Sigstore. - Module 07 - Scan : registries, cluster et nodes
Harbor et un registre public, la platform et les containers, des nodes sous Ubuntu, Rocky, Flatcar et openSUSE, les profils de vulnérabilité et la conformité CIS. - Module 08 - La politique as code
les CRD de NeuVector, l'export de ce que Discover a appris, et Argo CD qui applique la politique sur la fédération. - Module 09 - Cloisonnement par namespace dans une fédération
un admin par équipe qui ne voit que ses namespaces, l'isolation réseau entre équipes, et l'arrivée d'une équipe par une pull request. - Module 10 - Exploiter la fédération
un managed déconnecté, un jeton expiré, un cluster qui quitte la fédération, un primary à reconstruire. - Module 11 - Exploitation
l'API REST, les notifications, Prometheus et Grafana, la sauvegarde de la configuration, les mises à jour et la check-list de production.