podsec-inotify-check-vuln(1)
| PODSEC-INOTIFY-CHECK-VULN(1) | PODSEC-INOTIFY-CHECK-VULN(1) |
NAME
podsec-inotify-check-vuln - скрипт мониторинга docker-образов узла сканером безопасности trivy
SYNOPSIS
podsec-inotify-check-vuln
DESCRIPTION
Для корректной работы скрипта необходимо запустить сервис trivy: systemctl enable --now trivy
Скрипт производит мониторинг docker-образов узла сканером безопасности trivy:
- Если скрипт запускается от имени пользователя root скрипт:
- проверяет сканером trivy rootfull образы;
- для всех пользователей каталога /home/ проверяется наличие rootless-образов. При их наличии проверяет сканером trivy эти образы.
- •
- Если скрипт запускается от имени обычного пользователя проверяется наличие rootless-образов. При их наличии проверяет сканером trivy эти образы.
Результат анализа посылается в системный лог. Если при анализе образа число обнаруженных угроз уровня HIGH больше 0, результат посылается почтой системному администратору (root).
OPTIONS
Отсутствуют.
В состав пакета кроме этого скрипта входят:
- Файл сервисов podsec-inotify-check-vuln.service описывает в параметре ExecStart строку с описанием режима запуска скрипта podsec-inotify-check-vuln для обнаружения уязвимостей, записи их в системный лог и передачи их почтой системному администратору.
- Файла расписания podsec-inotify-check-vuln.timer, задающий в параметре OnCalendar расписание запуска сервиса podsec-inotify-check-vuln.service. Сервис вызывается ежечасно.
По умолчанию таймер запуска сервиса выключен. Для его включения наберите команду:
-
# systemctl enable --now podsec-inotify-check-vuln.timer
Если необходимо изменить режим запуска скрипта отредактируйте параметр OnCalendar файла расписания podsec-inotify-check-vuln.timer.
EXAMPLES
podsec-inotify-check-vuln
SECURITY CONSIDERATIONS
-
SEE ALSO
The all-in-one open source security scanner https://trivy.dev/
AUTHOR
Костарев Алексей, Базальт СПО kaf@basealt.ru
| December 2023 |
