精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

實現Kubernetes安全加固的六個建議

安全 云安全 云原生
本文結合云原生計算基金會(CNCF)、美國國家安全局(NSA)以及網絡安全和基礎設施安全局(CISA)的諸多最佳實踐,整理出Kubernetes安全加固的6個建議,幫助組織降低風險。

隨著更多的組織開始擁抱云原生技術,Kubernetes已成為容器編排領域的行業標準。向 Kubernetes轉變的這股潮流,很大程度上簡化了容器化應用程序的部署、擴展和管理,并實現了自動化,為傳統的單體式系統提供了勝于傳統管理協議的眾多優勢。

然而,管理大規模的Kubernetes帶來了一系列獨特挑戰,包括加固集群、保護供應鏈以及運行時檢測威脅。本文結合云原生計算基金會(CNCF)、美國國家安全局(NSA)以及網絡安全和基礎設施安全局(CISA)的諸多最佳實踐,整理出Kubernetes安全加固的6個建議,幫助組織降低風險。

集群設置和加固

保護Kubernetes環境從加固集群開始。對于使用托管Kubernetes服務(比如GKE、EKS或AKS)的用戶而言,由相應的云提供商管理主節點安全,并為集群實施各種默認安全設置。GKE Autopilot采取了額外措施,實施GKE加固準則和GCP安全最佳實踐。但即使對于GKE Standard或EKS/AKS用戶而言,云提供商也有一套準則,以保護用戶對Kubernetes API服務器的訪問、對云資源的容器訪問以及Kubernetes升級。

準則如下:

  • GKE加固指南
  • EKS安全最佳實踐指南
  • AKS集群安全

至于自我管理的Kubernetes集群(比如kube-adm或kops),kube-bench可用于測試集群是否符合CIS Kubernetes Benchmark中規定的安全準則。主要的建議包括:加密存儲在靜態etcd中的機密信息、使用TLS證書保護控制平面通信以及開啟審計日志功能。

網絡和資源策略

默認情況下,Kubernetes允許從任何pod到同一集群中另一個pod的通信。雖然這對于發現服務而言很理想,但沒有提供網絡分離,不法分子或中招的系統可以無限制地訪問所有資源。如果團隊使用命名空間作為Kubernetes內部多租戶的主要手段,這就成為非常嚴重的問題。

為了控制pod、命名空間和外部端點之間的流量,應使用支持NetworkPolicy API的CNI插件(比如Calico、Flannel或針對特定云的CNI),用于網絡隔離。遵照零信任模型,最佳實踐是實施默認一概拒絕的策略,阻止所有出入流量,除非另一項策略特別允許。

除了網絡策略外,Kubernetes還提供兩個資源級別的策略:LimitRange和ResourceQuotas。LimitRanges可用于限制單個資源的使用(如每個pod最多有2個CPU),而ResourceQuota控制聚合資源的使用(如在dev命名空間中總共有20個CPU)。

RBAC和服務帳戶

強大的網絡和資源策略到位后,下一步是強制執行RBAC授權以限制訪問。Kubernetes管理員可以對用戶和用戶組強制執行RBAC以訪問集群,以及限制服務訪問集群內外的資源(如云托管的數據庫)。另外,企業使用創建時掛載到每個pod的默認服務帳戶時須謹慎。pod可能被授予過大的權限,這取決于授予默認服務帳戶的權限。如果不需要與Kubernetes服務進行任何特定的通信,將automountServiceAccountToken設置為false,以防止掛載。

系統加固

鑒于集群已安全,下一步是盡量縮小系統的攻擊面。這適用于節點上運行的操作系統以及容器上的內核。選擇為運行容器而優化的專用操作系統,如AWS Bottlerocket或GKE COS,而不是選擇通用的Linux節點。接下來,充分利用Linux內核安全功能,如SELinux、AppArmor(自1.4起是測試版)及/或seccomp(自1.19起是穩定版)。AppArmor為Linux用戶或用戶組定義了將程序限制于一組有限資源的權限。一旦定義了AppArmor配置文件,帶有AppArmor標注的pod將強制執行這些規則。

apiVersion:   v1

kind: Pod

metadata:

name: apparmor

annotations:

container.apparmor.security.beta.kubernetes.io/hello: localhost/k8s-apparmor-example-deny-write

spec:

containers:

- name: hello

image: busybox

command: [ "sh", "-c", "echo 'Hello AppArmor!' && sleep 1h" ]

另一方面,Seccomp限制容器的系統調用。只要底層Kubernetes節點上有seccomp配置文件可用,就可以在securityContext這部分定義seccomp配置文件。

apiVersion: v1

kind: Pod

metadata:

name: audit-pod

labels:

app: audit-pod

spec:

securityContext:

seccompProfile:

type: Localhost

localhostProfile: profiles/audit.json

containers:

- name: test-container

image: hashicorp/http-echo:0.2.3

args:

- "-text=just made some syscalls!"

即使沒有seccomp配置文件,用戶仍然可以限制容器免受各種權限提升攻擊。在安全上下文中,Kubernetes允許配置容器是否可以以特權或root身份來運行,或者將權限升級到root。用戶還可以限制hostPID、hostIPC、hostNetwork和hostPaths。所有這些設置都可以通過Pod Security Policy(v1.21中已被棄用)或使用其他開源工具(比如K-Rail、Kyverno和OPA/Gatekeeper)來執行。

最后,如果需要額外的安全保證,可以配置自定義的RuntimeClass,以便充分利用硬件虛擬化(如gVisor或Kata)。在節點層面定義RuntimeClass,并在pod定義部分指定它。

apiVersion:   node.k8s.io/v1 # RuntimeClass is defined in the node.k8s.io API group

kind: RuntimeClass

metadata:

name: myclass # The name the RuntimeClass will be referenced by

# RuntimeClass is a non-namespaced resource

handler: myconfiguration # The name of the corresponding CRI configuration

---

apiVersion: v1

kind: Pod

metadata:

name: mypod

spec:

runtimeClassName: myclass

供應鏈安全

即使集群和系統安全,為保證整個應用程序的端到端安全,也必須考慮到供應鏈。若是內部開發的應用程序,請遵循創建容器的最佳實踐,即使用最小基礎鏡像以減小攻擊面、固定軟件包版本,并使用多階段構建以創建小鏡像。此外,定義容器運行所需的非root用戶,或使用podman構建無root容器,以限制root訪問。

下一步,使用開源工具(如Trivy、Clair或Anchore)或者商用工具掃描所有鏡像,以查找漏洞。一些工具還允許對鏡像進行簽名和驗證簽名,以確保容器在構建和上傳過程中未被篡改。最后,定義Kubernetes可以使用ImagePolicyWebhook或上面提到的任何策略執行工具從中提取鏡像的白名單注冊表。

監控、日志和運行時安全

至此,我們有了一個供應鏈嚴加保護的安全集群,可以生成干凈的、經過驗證的鏡像,有限的訪問權限。然而環境是動態的,安全團隊需能夠響應運行環境中的事件。首先,將readOnlyRootFilesystem設置為true,并將tmp日志文件存儲到emptyDir,以此確保容器在運行時不變。除了典型的應用程序監控(如Prometheus/Grafana)或日志(如EFK)存儲外,還可以使用Falco或Sysdig來分析系統調用進程和Kubernetes API日志。

這兩種工具都可以在運行時解析來自內核的Linux系統調用,并在違反規則時觸發警報。示例規則包括:權限提升時發出警報,已知目錄上檢測到讀/寫事件時發出警報,或調用shell時發出警報。最后,將Kubernetes API審計日志與現有日志聚合和警報工具整合起來,以監控集群中的所有活動。這包括API請求歷史記錄、性能指標、部署、資源消耗、操作系統調用和網絡流量。

結語

由于云原生系統很復雜,需要采用多層方法來保護Kubernetes環境。建議Kubernetes做好云原生安全的4C:云、集群、容器和代碼。首先,加固集群,并遵循云安全最佳實踐;其次,嚴加保護容器,減小攻擊面,限制訪問,并確保運行時不變;再次,保護供應鏈,分析代碼和容器以查找漏洞。最后,監控運行時的所有活動,將防御機制融入Kubernetes內運行的每一層軟件中。

參考鏈接:https://dzone.com/articles/kubernetes-security-guide-high-level-k8s-hardening

責任編輯:趙寧寧 來源: 安全牛
相關推薦

2022-04-07 12:03:28

云安全CSPM云計算

2023-08-04 12:07:11

2021-08-05 10:21:18

NSAKubernetes安全

2021-09-26 09:26:46

開發安全CICD管道

2022-05-26 11:11:19

Kubernetes容器云安全

2021-12-02 10:17:07

Kubernetes公共云云計算

2023-10-12 22:21:40

2018-09-03 05:03:43

2023-10-07 09:52:30

容器Init

2024-03-08 13:01:17

2024-07-15 08:10:57

2025-03-21 14:03:55

2021-08-13 10:33:55

IT經理首席信息官CIO

2022-08-30 13:48:28

IT領導者放權

2024-08-06 14:00:53

2022-06-28 10:17:23

安全職位首席信息安全官

2012-03-01 15:55:42

2023-07-18 15:11:01

2009-12-03 10:23:19

應用安全做法淺析Web2.0

2013-05-20 10:42:12

點贊
收藏

51CTO技術棧公眾號

91视频精品在这里| 牛牛视频精品一区二区不卡| 国产精品久久免费看| 成人国产在线视频| 久久精品国产亚洲av高清色欲 | 国产精品青草久久久久福利99| 99自拍偷拍视频| 99精品在免费线中文字幕网站一区| 都市激情亚洲色图| 一区二区三区四区五区精品 | 欧美大片免费观看网址| 中文字幕一区三区| 久久99精品国产99久久| 亚洲综合精品在线| 一区二区三区国产盗摄| 日韩在线视频导航| 国产精品免费视频一区二区| 久艹在线免费观看| 色天堂在线视频| 激情综合色播激情啊| 97在线看福利| 91 在线视频| 欧美美乳视频| 黄色一级片一级片| 性生交大片免费看女人按摩| 一区二区三区四区五区精品视频| 在线视频欧美日韩| 欧美激情 亚洲| 欧美一级做a| 日韩高清一级| 久久众筹精品私拍模特| 国产日韩精品在线观看| 欧美bbbbbbbbbbbb精品| 亚洲视频电影在线| 国产香蕉97碰碰久久人人| 亚洲欧美日韩偷拍| 亚洲美女视频网| www.亚洲一区二区| 高h放荡受浪受bl| 三级在线观看一区二区| 欧美激情视频在线观看| 色欲狠狠躁天天躁无码中文字幕 | 中日韩在线视频| 色香蕉在线视频| 国产成人亚洲综合a∨婷婷图片 | 国产一级黄色av| 亚洲精品播放| 精品99一区二区三区| 五月天国产视频| www 久久久| 4438x成人网最大色成网站| 激情内射人妻1区2区3区| 中文字幕在线中文字幕在线中三区| 亚洲综合色噜噜狠狠| 亚洲免费视频播放| 成人短视频在线观看| 亚洲色图在线视频| 日韩妆和欧美的一区二区| 日本一区高清| 久久日韩精品一区二区五区| 免费国产一区二区| 欧美视频综合| 国产日韩精品一区| 天堂资源在线亚洲视频| av电影在线观看| 国产精品麻豆一区二区| 亚洲图片小说在线| 欧美成人hd| 国产精品―色哟哟| av电影一区二区三区| 性欧美高清come| 亚洲成人av一区二区| 日韩欧美视频网站| 亚洲成人看片| 欧美精品三级在线观看| 中文字幕在线观看视频www| 视频在线一区| 亚洲精品在线不卡| av永久免费观看| 91亚洲国产| 欧美精品videosex极品1| 99久在线精品99re8热| 日韩高清不卡一区二区| 成人久久一区二区| 秋霞欧美在线观看| 久久亚洲精品国产精品紫薇| 在线视频不卡国产| 丁香花在线电影| 一区二区三区精密机械公司| 97中文字幕在线| 周于希免费高清在线观看| 欧美丝袜丝交足nylons图片| 91大神免费观看| 综合色就爱涩涩涩综合婷婷| www.亚洲天堂| 香蕉免费毛片视频| 蜜桃在线一区二区三区| 国产伦精品一区二区三区照片| 国产在线中文字幕| 亚洲精品乱码久久久久久黑人| 亚洲不卡中文字幕无码| 色噜噜成人av在线| 日韩精品在线第一页| 久久噜噜色综合一区二区| 欧美天天视频| 国产精品久久久久久久久免费看| 精品人妻一区二区三区蜜桃| 久久久久久久综合日本| 777久久精品一区二区三区无码| 一区二区电影免费观看| 欧美一区二区三区四区视频| 熟女俱乐部一区二区| 欧美在线三级| 国产精品色悠悠| 十八禁一区二区三区| 亚洲日本丝袜连裤袜办公室| 激情五月开心婷婷| 亚洲综合网狠久久| 久久精品一本久久99精品| 中文字幕第15页| 国产不卡在线播放| 一区二区三区不卡在线| 黑人巨大精品| 亚洲第一视频网站| 欧美成人国产精品高潮| 日韩福利视频网| 久久久精品动漫| 国产www视频在线观看| 7878成人国产在线观看| 调教驯服丰满美艳麻麻在线视频| 亚洲自啪免费| 国产伦精品一区| 天使と恶魔の榨精在线播放| 欧美日韩免费一区二区三区 | 国产精品传媒| 久热在线中文字幕色999舞| 精品黑人一区二区三区| 91美女蜜桃在线| 欧美精品自拍视频| 亚洲精品高潮| 久久av在线看| 亚洲一区二区影视| 国产喷白浆一区二区三区| 国产男女免费视频| 成人h动漫免费观看网站| 欧美成人亚洲成人日韩成人| 国产精品久久久久久久免费看| 国产欧美日韩视频在线观看| aⅴ在线免费观看| 欧美人成在线观看ccc36| 欧美大片大片在线播放| 国产模特av私拍大尺度| 亚洲欧洲国产专区| 亚洲一区精品视频在线观看| 国产精品成人a在线观看| 国产精品色婷婷视频| 色的视频在线免费看| 欧美少妇bbb| 五月婷婷六月香| 久久99精品国产.久久久久久| 无遮挡亚洲一区| 午夜精品久久久久久毛片| 色偷偷噜噜噜亚洲男人| 国产又大又黑又粗| 一区二区免费视频| 五月天激情小说| 亚洲制服av| 亚洲精品视频一二三| 日韩一级视频| 欧美激情一区二区三区成人| 人妻丰满熟妇av无码区hd| 午夜av电影一区| 白白色免费视频| 美女视频一区二区| 91精品一区二区三区四区| 国产精品99久久免费观看| 91高清免费在线观看| 毛片在线免费| 欧美久久一区二区| 国产精品suv一区二区69| 99视频精品全部免费在线| 无码人妻丰满熟妇区毛片| 成人在线免费观看91| 成人免费淫片视频软件| 欧洲中文在线| 亚洲免费视频网站| 伊人精品一区二区三区| 亚洲激情中文1区| 国产精品探花一区二区在线观看| 久久久噜噜噜| 日韩video| 日韩欧美美女在线观看| 国产精品视频导航| 色呦呦久久久| 亚洲欧洲日本专区| 国产欧美一级片| 天天亚洲美女在线视频| 日韩免费成人av| 国产成人av电影在线播放| 日韩a在线播放| 久久久9色精品国产一区二区三区| 成人欧美一区二区| 欧美三级精品| 欧美精品videossex性护士| 国产经典自拍视频在线观看| 日韩欧美亚洲一区二区| 亚洲另类在线观看| 亚洲精品高清视频在线观看| 美女100%无挡| 成人妖精视频yjsp地址| 岛国毛片在线播放| 国产精品久久久久毛片大屁完整版| 亚洲日本理论电影| 美女av一区| 91九色对白| 国产成人精品一区二区三区免费| 97色伦亚洲国产| 高清全集视频免费在线| 亚洲网在线观看| 无码h黄肉3d动漫在线观看| 91精品在线麻豆| 国产99免费视频| 亚洲第一成年网| 亚洲熟女毛茸茸| 国产精品欧美极品| 三上悠亚ssⅰn939无码播放| 高清成人免费视频| 污污的视频免费观看| 日韩激情一区二区| 91专区在线观看| 亚洲区欧美区| 国产一区二区三区播放| 久久香蕉国产| 日韩一区二区三区高清| 伊人春色精品| 久久99国产精品99久久| 岛国精品一区| 岛国视频一区| 欧美2区3区4区| 成人激情电影一区二区| 成人自拍视频网| 日韩美女毛茸茸| 欧洲av一区二区| 国产成人av在线| 裤袜国产欧美精品一区| 欧美一级电影久久| 中文字幕在线高清| 欧美中文字幕在线视频| 性欧美xxx69hd高清| 91成人在线播放| 色在线视频观看| 欧美亚洲视频在线观看| 丝袜老师在线| 青草青草久热精品视频在线网站 | 日本精品一二三| 国产999精品久久久久久绿帽| 欧美色图校园春色| 国产精品69毛片高清亚洲| 男男受被啪到高潮自述| 国产乱码精品一区二区三区av| 亚洲一区二区在线视频观看| 久88久久88久久久| 日本一本在线视频| 国产精品 欧美精品| 性xxxxxxxxx| 不卡电影一区二区三区| 亚洲精品乱码久久| 久久色在线视频| 免费看的黄色录像| 成人欧美一区二区三区小说| 国产精品嫩草影院俄罗斯 | 久草视频在线观| 色综合久久久久综合体| 免费黄色一级大片| 69精品人人人人| 亚洲精品97久久中文字幕无码| 欧美精品一区二区蜜臀亚洲| 你懂的免费在线观看| 影音先锋日韩有码| 黄色av免费在线| 国内精品一区二区三区| 欧美日韩美女| 成人午夜黄色影院| 九九热播视频在线精品6| 欧美裸体网站| 91精品国产乱码久久久久久| 精品人妻少妇一区二区| 日韩和欧美的一区| 不卡的一区二区| 久久亚洲影视婷婷| 大地资源高清在线视频观看| 香蕉av福利精品导航| 波多野结衣一区二区三区在线 | 亚洲高清视频免费| jvid福利写真一区二区三区| 五月婷婷婷婷婷| 亚洲国产乱码最新视频| 无码人妻黑人中文字幕| 91精品国产综合久久久蜜臀粉嫩| 天天舔天天干天天操| 色多多国产成人永久免费网站 | 国产精品网红直播| 风间由美中文字幕在线看视频国产欧美| 欧美精品人人做人人爱视频| 亚洲理论电影网| 国产精品无码av无码| 国产精品亚洲专一区二区三区| 91精品国产自产| 一级日本不卡的影视| 在线观看国产成人| 日韩精品中文在线观看| 日本一级理论片在线大全| 国产精品欧美风情| 久久精品国产亚洲5555| 椎名由奈jux491在线播放| 国产精品久久久久久模特| 中文字幕av一区二区三区人妻少妇| 久久婷婷成人综合色| 久久久久久久久久91| 欧美在线看片a免费观看| 日日躁夜夜躁白天躁晚上躁91| 久久天天躁夜夜躁狠狠躁2022| 日韩三区免费| 久久精品人人做人人爽电影| 欧美精品三级| 免费成人黄色大片| 国产精品三级久久久久三级| 91精品国产综合久久久蜜臀九色| 日韩欧美亚洲一区二区| 成人在线观看亚洲| 国产欧美一区二区三区四区 | 国产精品av免费观看| 精品亚洲免费视频| 欧美亚洲色综久久精品国产| 精品久久在线播放| 欧美熟妇另类久久久久久不卡| 久久中文久久字幕| 91视频亚洲| 在线免费观看成人| 九色|91porny| 成人黄色短视频| 欧美三级乱人伦电影| 麻豆app在线观看| 欧美在线观看一区二区三区| 激情av综合| 精品无码国模私拍视频| 成人网页在线观看| 国产在线观看你懂的| 精品国产污网站| av男人的天堂在线观看| 国产在线精品一区二区三区》| 激情六月综合| 日本wwwwwww| 午夜欧美一区二区三区在线播放 | 少妇高潮久久77777| 久久久久久久性潮| 艳色歌舞团一区二区三区| 久久精品国产精品亚洲精品| www成人啪啪18软件| 欧美日韩亚洲国产综合| 麻豆系列在线观看| 91成人免费在线观看| 国产精品www994| 久久久久久久无码| 91极品美女在线| 午夜毛片在线| 亚洲自拍偷拍区| 亚洲黄色三级| 97人妻精品一区二区免费| 在线观看日韩一区| 欧美被日视频| 国产偷国产偷亚洲高清97cao| 国产精品日韩| 亚洲欧美日韩第一页| 日韩一级二级三级精品视频| heyzo一区| 欧美一区三区二区在线观看| 蜜桃久久久久久久| 日本妇女毛茸茸| 日韩av在线导航| 国产a亚洲精品| 精品免费久久久久久久| 99精品在线观看视频| 亚洲av人无码激艳猛片服务器| 久久天天躁狠狠躁老女人| 加勒比视频一区| 国内自拍视频一区| 亚洲丝袜精品丝袜在线| 天天色综合久久| 国产欧美一区二区三区在线看| 欧美激情综合色综合啪啪| 亚洲精品视频大全| 欧美久久久久久久久久| 国内精彩免费自拍视频在线观看网址| 欧美日韩国产一二| 国产精品夜夜爽| 天堂网视频在线| 欧美精品在线免费播放| 国产va免费精品观看精品视频| 超碰在线超碰在线|