Späť na blog
2026-04-12Bezpečnosť

Advanced Cluster Security (StackRox)

Runtime security, vulnerability management a policy engine.

Advanced Cluster Security for Kubernetes (ACS), založený na StackRox akvizícii, je Red Hat platforma pre security a compliance na Kubernetes/OpenShift. Rieši štyri hlavné oblasti: vulnerability management, network security, configuration management a runtime detection.

Architektúra: Central (centrálna služba a UI), Scanner (image scanning), SensorCollector na každom klastri (zbiera runtime dáta). Central komunikuje s Sensor cez gRPC push, takže tenant klastre nepotrebujú byť exposed. Multi-cluster deployment je natívny – jedno Central manažuje desiatky Sensor-ov.

Image scanning ide hlbšie ako Clair. Skenuje OS packages, jazykové závislosti (npm, pip, mvn, gem, go modules), fixed-in vs. not-fixed CVE. Policy engine potom blokuje nasadenie image s CVE ≥ CVSS 7.0 cez admission controller. Alebo nastavíš iba warning a report – podľa maturity organizácie.

Runtime detection je killer ficura. eBPF-based Collector sleduje procesy, sieťové spojenia a súbory na každom pode. Detekuje anomálie: kryptomining, reverse shell, cat /etc/shadow, curl http://malicious-c2. Policy sa dá nastaviť na alert alebo kill pod-u.

Network policies generovanie je underrated ficura. ACS analyzuje reálny traffic v klastri a vygeneruje NetworkPolicy manifest, ktorý povolí iba pozorované connections. Namiesto pracnej manuálnej práce dostaneš baseline za pár dní. Kombinácia s deployment policy "namespace bez NetworkPolicy = blocked" ti presadí zero-trust prakticky.