国产欧美日韩三区_偷窥自拍亚洲色图精选_久久大片网站_成人在线黄色_成人亚洲免费视频_99久久久精品_国产美女自拍_韩国19禁主播vip福利视频_色综合视频一区二区三区日韩_日本在线观看一区二区

當前位置:首頁 > 科技  > 知識百科

實現Kubernetes安全加固的六個建議

來源: 責編: 時間:2023-08-07 16:29:50 343觀看
導讀 隨著更多的組織開始擁抱云原生技術,Kubernetes已成為容器編排領域的行業標準。向 Kubernetes轉變的這股潮流,很大程度上簡化了容器化應用程序的部署、擴展和管理,并實現了自動

隨著更多的組織開始擁抱云原生技術,Kubernetes已成為容器編排領域的行業標準。向 Kubernetes轉變的這股潮流,很大程度上簡化了容器化應用程序的部署、擴展和管理,并實現了自動化,為傳統的單體式系統提供了勝于傳統管理協議的眾多優勢。aPf28資訊網——每日最新資訊28at.com

然而,管理大規模的Kubernetes帶來了一系列獨特挑戰,包括加固集群、保護供應鏈以及運行時檢測威脅。本文結合云原生計算基金會(CNCF)、美國國家安全局(NSA)以及網絡安全和基礎設施安全局(CISA)的諸多最佳實踐,整理出Kubernetes安全加固的6個建議,幫助組織降低風險。aPf28資訊網——每日最新資訊28at.com

aPf28資訊網——每日最新資訊28at.com

集群設置和加固aPf28資訊網——每日最新資訊28at.com

保護Kubernetes環境從加固集群開始。對于使用托管Kubernetes服務(比如GKE、EKS或AKS)的用戶而言,由相應的云提供商管理主節點安全,并為集群實施各種默認安全設置。GKE Autopilot采取了額外措施,實施GKE加固準則和GCP安全最佳實踐。但即使對于GKE Standard或EKS/AKS用戶而言,云提供商也有一套準則,以保護用戶對Kubernetes API服務器的訪問、對云資源的容器訪問以及Kubernetes升級。aPf28資訊網——每日最新資訊28at.com

準則如下:aPf28資訊網——每日最新資訊28at.com

GKE加固指南EKS安全最佳實踐指南AKS集群安全aPf28資訊網——每日最新資訊28at.com

至于自我管理的Kubernetes集群(比如kube-adm或kops),kube-bench可用于測試集群是否符合CIS Kubernetes Benchmark中規定的安全準則。主要的建議包括:加密存儲在靜態etcd中的機密信息、使用TLS證書保護控制平面通信以及開啟審計日志功能。aPf28資訊網——每日最新資訊28at.com

網絡和資源策略aPf28資訊網——每日最新資訊28at.com

默認情況下,Kubernetes允許從任何pod到同一集群中另一個pod的通信。雖然這對于發現服務而言很理想,但沒有提供網絡分離,不法分子或中招的系統可以無限制地訪問所有資源。如果團隊使用命名空間作為Kubernetes內部多租戶的主要手段,這就成為非常嚴重的問題。aPf28資訊網——每日最新資訊28at.com

為了控制pod、命名空間和外部端點之間的流量,應使用支持NetworkPolicy API的CNI插件(比如Calico、Flannel或針對特定云的CNI),用于網絡隔離。遵照零信任模型,最佳實踐是實施默認一概拒絕的策略,阻止所有出入流量,除非另一項策略特別允許。aPf28資訊網——每日最新資訊28at.com

除了網絡策略外,Kubernetes還提供兩個資源級別的策略:LimitRange和ResourceQuotas。LimitRanges可用于限制單個資源的使用(如每個pod最多有2個CPU),而ResourceQuota控制聚合資源的使用(如在dev命名空間中總共有20個CPU)。aPf28資訊網——每日最新資訊28at.com

RBAC和服務帳戶aPf28資訊網——每日最新資訊28at.com

強大的網絡和資源策略到位后,下一步是強制執行RBAC授權以限制訪問。Kubernetes管理員可以對用戶和用戶組強制執行RBAC以訪問集群,以及限制服務訪問集群內外的資源(如云托管的數據庫)。另外,企業使用創建時掛載到每個pod的默認服務帳戶時須謹慎。pod可能被授予過大的權限,這取決于授予默認服務帳戶的權限。如果不需要與Kubernetes服務進行任何特定的通信,將automountServiceAccountToken設置為false,以防止掛載。aPf28資訊網——每日最新資訊28at.com

系統加固aPf28資訊網——每日最新資訊28at.com

鑒于集群已安全,下一步是盡量縮小系統的攻擊面。這適用于節點上運行的操作系統以及容器上的內核。選擇為運行容器而優化的專用操作系統,如AWS Bottlerocket或GKE COS,而不是選擇通用的Linux節點。接下來,充分利用Linux內核安全功能,如SELinux、AppArmor(自1.4起是測試版)及/或seccomp(自1.19起是穩定版)。AppArmor為Linux用戶或用戶組定義了將程序限制于一組有限資源的權限。一旦定義了AppArmor配置文件,帶有AppArmor標注的pod將強制執行這些規則。aPf28資訊網——每日最新資訊28at.com

apiVersion: v1aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
kind: PodaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
metadata:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
name: apparmoraPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
annotations:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
container.apparmor.security.beta.kubernetes.io/hello: localhost/k8s-apparmor-example-deny-writeaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
spec:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
containers:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
- name: helloaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
image: busyboxaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
command: [ "sh", "-c", "echo 'Hello AppArmor!' && sleep 1h" ]aPf28資訊網——每日最新資訊28at.com

另一方面,Seccomp限制容器的系統調用。只要底層Kubernetes節點上有seccomp配置文件可用,就可以在securityContext這部分定義seccomp配置文件。aPf28資訊網——每日最新資訊28at.com

apiVersion: v1aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
kind: PodaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
metadata:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
name: audit-podaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
labels:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
app: audit-podaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
spec:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
securityContext:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
seccompProfile:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
type: LocalhostaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
localhostProfile: profiles/audit.jsonaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
containers:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
- name: test-containeraPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
image: hashicorp/http-echo:0.2.3aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
args:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
- "-text=just made some syscalls!"aPf28資訊網——每日最新資訊28at.com

即使沒有seccomp配置文件,用戶仍然可以限制容器免受各種權限提升攻擊。在安全上下文中,Kubernetes允許配置容器是否可以以特權或root身份來運行,或者將權限升級到root。用戶還可以限制hostPID、hostIPC、hostNetwork和hostPaths。所有這些設置都可以通過Pod Security Policy(v1.21中已被棄用)或使用其他開源工具(比如K-Rail、Kyverno和OPA/Gatekeeper)來執行。aPf28資訊網——每日最新資訊28at.com

最后,如果需要額外的安全保證,可以配置自定義的RuntimeClass,以便充分利用硬件虛擬化(如gVisor或Kata)。在節點層面定義RuntimeClass,并在pod定義部分指定它。aPf28資訊網——每日最新資訊28at.com

apiVersion: node.k8s.io/v1 # RuntimeClass is defined in the node.k8s.io API groupaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
kind: RuntimeClassaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
metadata:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
name: myclass # The name the RuntimeClass will be referenced byaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
# RuntimeClass is a non-namespaced resourceaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
handler: myconfiguration # The name of the corresponding CRI configurationaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
---aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
apiVersion: v1aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
kind: PodaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
metadata:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
name: mypodaPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
spec:aPf28資訊網——每日最新資訊28at.com
aPf28資訊網——每日最新資訊28at.com
runtimeClassName: myclass供應鏈安全aPf28資訊網——每日最新資訊28at.com

即使集群和系統安全,為保證整個應用程序的端到端安全,也必須考慮到供應鏈。若是內部開發的應用程序,請遵循創建容器的最佳實踐,即使用最小基礎鏡像以減小攻擊面、固定軟件包版本,并使用多階段構建以創建小鏡像。此外,定義容器運行所需的非root用戶,或使用podman構建無root容器,以限制root訪問。aPf28資訊網——每日最新資訊28at.com

下一步,使用開源工具(如Trivy、Clair或Anchore)或者商用工具掃描所有鏡像,以查找漏洞。一些工具還允許對鏡像進行簽名和驗證簽名,以確保容器在構建和上傳過程中未被篡改。最后,定義Kubernetes可以使用ImagePolicyWebhook或上面提到的任何策略執行工具從中提取鏡像的白名單注冊表。aPf28資訊網——每日最新資訊28at.com

監控、日志和運行時安全aPf28資訊網——每日最新資訊28at.com

至此,我們有了一個供應鏈嚴加保護的安全集群,可以生成干凈的、經過驗證的鏡像,有限的訪問權限。然而環境是動態的,安全團隊需能夠響應運行環境中的事件。首先,將readOnlyRootFilesystem設置為true,并將tmp日志文件存儲到emptyDir,以此確保容器在運行時不變。除了典型的應用程序監控(如Prometheus/Grafana)或日志(如EFK)存儲外,還可以使用Falco或Sysdig來分析系統調用進程和Kubernetes API日志。aPf28資訊網——每日最新資訊28at.com

這兩種工具都可以在運行時解析來自內核的Linux系統調用,并在違反規則時觸發警報。示例規則包括:權限提升時發出警報,已知目錄上檢測到讀/寫事件時發出警報,或調用shell時發出警報。最后,將Kubernetes API審計日志與現有日志聚合和警報工具整合起來,以監控集群中的所有活動。這包括API請求歷史記錄、性能指標、部署、資源消耗、操作系統調用和網絡流量。aPf28資訊網——每日最新資訊28at.com

結語aPf28資訊網——每日最新資訊28at.com

由于云原生系統很復雜,需要采用多層方法來保護Kubernetes環境。建議Kubernetes做好云原生安全的4C:云、集群、容器和代碼。首先,加固集群,并遵循云安全最佳實踐;其次,嚴加保護容器,減小攻擊面,限制訪問,并確保運行時不變;再次,保護供應鏈,分析代碼和容器以查找漏洞。最后,監控運行時的所有活動,將防御機制融入Kubernetes內運行的每一層軟件中。aPf28資訊網——每日最新資訊28at.com

參考鏈接:https://dzone.com/articles/kubernetes-security-guide-high-level-k8s-hardeningaPf28資訊網——每日最新資訊28at.com

本文鏈接:http://www.yifxia.cn/showinfo-119-2135-0.html實現Kubernetes安全加固的六個建議

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 云安全日報220209:Adobe Photoshop和Illustrator發現任意代碼執行漏洞,需要盡快升級

下一篇: AI賽車手狂虐人類登Nature!1000臺PS4訓練,極限超車獨霸賽道

標簽:
  • 熱門焦點
  • 影音體驗是真的強 簡單聊聊iQOO Pad

    大公司的好處就是產品線豐富,非常細分化的東西也能給你做出來,例如早先我們看到了新的vivo Pad2,之后我們又在iQOO Neo8 Pro的發布會上看到了iQOO的首款平板產品iQOO Pad。雖
  • 5月安卓手機好評榜:魅族20 Pro奪冠

    性能榜和性價比榜之后,我們來看最后的安卓手機好評榜,數據來源安兔兔評測,收集時間2023年5月1日至5月31日,僅限國內市場。第一名:魅族20 Pro好評率:97.50%不得不感慨魅族老品牌還
  • 三萬字盤點 Spring 九大核心基礎功能

    大家好,我是三友~~今天來跟大家聊一聊Spring的9大核心基礎功能。話不多說,先上目錄:圖片友情提示,本文過長,建議收藏,嘿嘿嘿!一、資源管理資源管理是Spring的一個核心的基礎功能,不
  • 一個注解實現接口冪等,這樣才優雅!

    場景碼猿慢病云管理系統中其實高并發的場景不是很多,沒有必要每個接口都去考慮并發高的場景,比如添加住院患者的這個接口,具體的業務代碼就不貼了,業務偽代碼如下:圖片上述代碼有
  • Python異步IO編程的進程/線程通信實現

    這篇文章再講3種方式,同時講4中進程間通信的方式一、 Python 中線程間通信的實現方式共享變量共享變量是多個線程可以共同訪問的變量。在Python中,可以使用threading模塊中的L
  • 騰訊蓋樓,字節拆墻

    來源 | 光子星球撰文 | 吳坤諺編輯 | 吳先之“想重溫暴刷深淵、30+技能搭配暴搓到爽的游戲體驗嗎?一起上晶核,即刻暴打!”曾憑借直播騰訊旗下代理格斗游戲《DNF》一
  • 超閉合精工鉸鏈 徹底消滅縫隙 三星Galaxy Z Flip5與Galaxy Z Fold5發布

    2023年7月26日,三星電子正式發布了Galaxy Z Flip5與Galaxy Z Fold5。三星新一代折疊屏手機采用超閉合精工鉸鏈,讓折疊后的縫隙不再可見。同時,配合處
  • DRAM存儲器10月價格下跌,NAND閃存本月價格與上月持平

    10月30日,據韓國媒體消息,自今年年初以來一直在上漲的 DRAM 存儲器的交易價格僅在本月就下跌了近 10%,此次是全年首次降價,而NAND 閃存本月價格與上月持平。市
  • 華為舉行春季智慧辦公新品發布會 首次推出電子墨水屏平板

    北京時間2月27日晚,華為在巴塞羅那舉行春季智慧辦公新品發布會,在海外市場推出之前已經在中國市場上市的筆記本、平板、激光打印機等辦公產品,并首次推出搭載
Top 国产韩国精品一区二区三区| 欧美激情一区二区三区在线播放 | 国产一区二区精品在线观看| 高清一级做a爱过程不卡视频| 国产成人女人在线视频观看 | 91麻豆高清国产在线播放| 青青久久网| 午夜欧美成人久久久久久| 99热精品一区| 国产网站免费视频| 精品久久久久久免费影院| 韩国三级视频网站| 欧美日本二区| 久久精品店| 午夜激情视频在线观看| 九九九网站| 精品视频免费在线| 国产一区二区精品| 91麻豆精品国产高清在线| 高清一级毛片一本到免费观看| 国产成人女人在线视频观看| 四虎影视久久| 亚洲精品久久久中文字| 国产视频久久久| 国产精品1024永久免费视频| 国产高清在线精品一区二区| 可以免费看污视频的网站| 国产亚洲精品aaa大片| 青青久在线视频| 天天色成人| 天堂网中文在线| 韩国三级视频网站| 成人高清护士在线播放| 韩国三级视频在线观看| 青青青草影院| 999精品视频在线| 国产精品123| 欧美激情一区二区三区在线| 成人av在线播放| 一 级 黄 中国色 片| 国产麻豆精品| 欧美爱色| 九九干| 精品国产一区二区三区精东影业 | 欧美α片无限看在线观看免费| 欧美日本二区| 黄色免费三级| 免费国产在线观看不卡| 亚洲天堂在线播放| 一级片片| 日本免费看视频| 日本特黄特色aaa大片免费| 成人免费高清视频| 国产一区国产二区国产三区| 亚洲第一页色| 精品国产香蕉在线播出| 韩国三级视频网站| 日韩中文字幕一区二区不卡| 久草免费在线色站| 一本高清在线| 99色视频| 日本免费乱理伦片在线观看2018| 韩国妈妈的朋友在线播放| 99久久精品国产国产毛片| 99久久精品国产国产毛片| 久久精品免视看国产明星| 日韩免费在线观看视频| 高清一级片| 国产亚洲男人的天堂在线观看| 精品久久久久久中文| 日本伦理黄色大片在线观看网站| 国产视频一区二区在线观看| 日韩一级黄色| 韩国三级一区| 国产高清视频免费| 国产一区二区精品久久91| 精品视频一区二区| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 精品国产三级a| 成人a大片在线观看| 美女免费毛片| 你懂的福利视频| 成人免费观看男女羞羞视频| 韩国毛片免费| 九九热国产视频| 久久精品免视看国产成人2021| 国产高清在线精品一区a| 久久福利影视| 欧美日本免费| 亚飞与亚基在线观看| 精品毛片视频| 麻豆污视频| 国产91精品系列在线观看| 99色视频| 99热精品在线| 精品在线观看国产| 日本特黄特色aa大片免费| 黄视频网站免费看| 免费国产在线观看| 青草国产在线| 国产一区二区精品久久91| 午夜在线亚洲| 国产一区二区福利久久| 国产亚洲精品成人a在线| 麻豆系列 在线视频| 一本伊大人香蕉高清在线观看| 日韩一级黄色片| 久久精品大片| 九九精品在线| 日韩一级黄色| 精品久久久久久中文| 黄视频网站免费| 可以免费在线看黄的网站| 色综合久久天天综合绕观看| 精品视频在线观看免费| 二级片在线观看| 欧美另类videosbestsex | 欧美一区二区三区在线观看| 韩国毛片免费| 精品国产一区二区三区久久久蜜臀| 精品国产三级a| 国产网站免费| 成人影视在线播放| 日韩在线观看免费完整版视频| 美女免费毛片| 黄视频网站免费看| 国产成人精品综合久久久| 人人干人人草| 国产精品自拍一区| 亚洲天堂免费| 日本在线播放一区| 深夜做爰性大片中文| 欧美一级视频免费观看| 韩国毛片免费| 黄色免费三级| 999久久狠狠免费精品| 成人免费高清视频| 国产韩国精品一区二区三区| 精品国产香蕉伊思人在线又爽又黄| 日韩中文字幕一区二区不卡| 91麻豆爱豆果冻天美星空| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 欧美激情一区二区三区视频 | 久久久久久久久综合影视网| a级毛片免费观看网站| 国产91丝袜在线播放0| 精品视频在线看| 精品在线观看国产| 国产精品免费久久| 午夜在线亚洲| 国产网站免费| 欧美大片一区| 精品视频在线看| 精品视频一区二区| 国产视频久久久久| 九九干| 黄视频网站免费看| 国产a毛片| 欧美a级大片| 黄视频网站在线看| 一本伊大人香蕉高清在线观看| 在线观看成人网 | 99久久精品国产麻豆| 久草免费在线观看| 美女免费毛片| 欧美激情一区二区三区在线| 欧美激情中文字幕一区二区| 国产高清在线精品一区a| 成人高清视频在线观看| 精品在线视频播放| 成人影视在线播放| 欧美1区2区3区| 精品国产香蕉伊思人在线又爽又黄| 黄色免费三级| 日韩免费在线视频| 国产亚洲精品成人a在线| a级黄色毛片免费播放视频| 国产视频一区二区在线播放| 久久久久久久久综合影视网| 欧美国产日韩一区二区三区| 美女被草网站| 日韩专区亚洲综合久久| 91麻豆国产| 久草免费在线观看| 亚洲www美色| 国产国语对白一级毛片| 欧美激情一区二区三区在线| 欧美大片aaaa一级毛片| 青青久在线视频| 天堂网中文字幕| 精品毛片视频| 精品国产亚洲一区二区三区| 午夜在线亚洲| 日日夜人人澡人人澡人人看免| 日韩在线观看免费完整版视频| 91麻豆精品国产自产在线观看一区| 日韩一级黄色片| 一级女人毛片人一女人| 日本在线不卡视频| 精品国产一区二区三区精东影业 |