oosilaja1/container-vuln-management

GitHub: oosilaja1/container-vuln-management

一套基于 Aqua Security 的企业级容器与 Kubernetes 漏洞管理参考实现,提供治理手册、标准操作流程和 RACI 职责模型,解决扫描结果到可审计修复闭环之间的运营缺口。

Stars: 0 | Forks: 0

# 容器漏洞管理计划 这是一个企业级容器与 Kubernetes 漏洞管理计划的**经净化处理的参考实现** —— 该治理、流程与责任模型用于在大型多集群 Kubernetes / AKS 环境中执行基于风险的漏洞管理。该环境使用 **Aqua Security**(镜像、registry、CI/CD 和 runtime)进行扫描,并辅以 **CNAPP/CSPM** 层。 ## 本项目的存在意义 大多数容器漏洞管理计划的失败,并非因为扫描器漏掉了 CVE,而是因为扫描器周围缺乏一套**运营模型**:所有权不明确、缺乏基于风险的优先级排序、没有 SLA,以及扫描器输出的内容始终无法转化为可供审计的证据。本仓库将这套运营模型进行了规范化——明确了谁在做什么、按什么顺序做、遵循哪些 SLA,以及映射到哪些控制措施。 ## 本项目展示的内容 - **基于风险的优先级排序** —— 根据可利用性和业务影响而非原始 CVSS 评分对发现的问题进行排序,并将已确认的攻击路径/有毒组合发现置于孤立的 CVE 之上。 - **清晰的职责模型** —— 使用 RACI 矩阵将平台/KaaS 团队与集群所有者区分开来,消除阻碍修复工作的责任缺口。 - **SLA 驱动的修复** —— 分类、所有权路由以及平均修复时间(MTTR)跟踪。 - **左移 + runtime** —— 将镜像扫描、准入控制和 runtime 保护嵌入到 CI/CD 中。 - **EOL / 版本合规性** —— 推动将生命周期终止(EOL)的 Kubernetes 集群升级至受支持的版本。 - **映射到控制措施的证据** —— 将扫描器输出转换为符合 NIST 800-53 / ISO 27001 / FedRAMP 标准的工件,以用于审计、ATO(授权运营)以及管理层汇报。 ## 仓库结构 | 路径 | 内容 | | --- | --- | | [`docs/aqua-vulnerability-management-handbook.md`](aqua-vulnerability-management-handbook.md) | 计划手册 —— 范围、工具、扫描工作流、优先级划分模型、SLA、指标。 | | [`docs/standard-operating-procedures.md`](standard-operating-procedures.md) | 用于日常工作流的 SOP 套件(SOP-01 … SOP-07)。 | | [`governance/raci-matrix.md`](raci-matrix.md) | KaaS 团队与集群所有者的 RACI 矩阵。 | | [`templates/remediation-ticket-template.md`](remediation-ticket-template.md) | 标准化的修复工单/工作项模板。 | | [`templates/risk-acceptance-template.md`](risk-acceptance-template.md) | 设定时间盒的风险接受/例外模板。 | ## 伴随仓库 - **容器漏洞修复计划(CVRP)** —— 包含 15 个部分、映射到控制措施的修复计划模板。 - **Kubernetes 版本合规性跟踪器** —— 用于标记 EOL 集群版本并计算版本合规性的可用代码。 ## 许可证 基于 [MIT 许可证](LICENSE) 发布 —— 注明出处后可自由复用和修改。
标签:Aqua Security, DevSecOps, GPT, Nessus结果分析, 上游代理, 企业安全治理, 子域名突变, 漏洞管理, 防御加固