Cilium公式のofficial project website homepage(OSSプロジェクトTetragonの公式サイトのトップページ。プロダクト概要・特徴を説明する導入文)(https://tetragon.io/)は、Ciliumのセキュリティ体制に関する一次情報である。既存4件はネットワーキング機能(kube-proxy代替・スケーラビリティ)とHubbleへの簡単な言及にとどまり、Ciliumエコシステムが持つランタイムセキュリティ監視・強制の専用サブプロジェクト(Tetragon)には触れていない。「大規模K8sで動くプロセスを監視・制御したい」という異なる切り口の課題に答えられる点で新規性がある。具体的には「Ciliumプロジェクトには、コアのネットワーキング機能とは別に「Tetragon」というサブプロジェクトが存在し、eBPFを用いてKubernetesのワークロード(namespace・pod単位)を認識しながらプロセス実行・ネットワーク通信・ファイルアクセス等をリアルタイムに監視し、ポリシーに基づいてカーネルレベルで強制(ブロック)できる。公式サイトには「Tetragon is a sub-project under Cilium and a proud CNCF project」と明記されている。」といった記載がある。ただし、認証・準拠・体制の状況は更新されうるため、この内容は取得時点のものです。適用範囲がどこまでかは、このSourceだけでは確認できない場合があります。 この情報源はTetragonプロジェクト自身の公式サイトであり、独立した第三者による評価ではなく自己紹介的な特徴説明が中心。Enterprise版の詳細な料金体系や、Tetragonの具体的な導入企業数・採用規模などの定量データはこのページからは確認できない。2026年08月23日に同Sourceを取得し、この内容を確認した。検証待ちCiliumセキュリティ体制に関する公開情報
Ciliumは、Kubernetesを標準構成で運用する組織だけでなく、大規模な金融機関・通信キャリア・デジタルネイティブ企業まで幅広く採用されており、Bell Canada・Bloomberg・DB Schenker・S&P Global・Sky・The New York Timesなど46件の公開ケーススタディが存在する。CNCFプロジェクトの中でもKubernetesに次いでコミット数が多い活発なプロジェクトである。検証待ち大規模組織での採用事例
Constraints / Current Status
従来のkube-proxy(iptablesベース)はService更新のたびにチェーン全体を書き換える必要がありO(n)の処理コストがかかり、クラスタが1,000 Service・5,000エンドポイント規模になると数万件のiptablesルールが生成され遅延や運用の複雑化を招く。CiliumのeBPFデータパスはパケットをiptablesを経由させずに処理でき、応答トラフィックが負荷分散ホップを迂回するDirect Server Return(DSR)のような高度な機能も提供する。検証待ちiptables方式との性能面の違い