在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

教你們Kubernetes五層的安全的最佳實(shí)踐

阿銘linux ? 來(lái)源:K8S中文社區(qū) ? 作者:K8S中文社區(qū) ? 2021-07-09 10:13 ? 次閱讀

容器正在改變軟件開(kāi)發(fā)。作為CI/CD的新基礎(chǔ),容器為你提供了一種快速,靈活的方式來(lái)部署應(yīng)用程序,API和微服務(wù),而數(shù)字化成功與否取決于可擴(kuò)展性和性能。但是,容器和容器編排工具(例如Kubernetes)也是黑客們的熱門(mén)目標(biāo),如果它們沒(méi)有得到有效的保護(hù),它們可能會(huì)使你的整個(gè)環(huán)境面臨風(fēng)險(xiǎn)。在本文中,我們將討論容器堆棧每一層安全的最佳實(shí)踐。

了解容器安全的含義很重要。作為依賴(lài)共享內(nèi)核的應(yīng)用程序?qū)訕?gòu)造,容器可以比VM更快地啟動(dòng)。在配置方面,容器也比VM靈活得多,并且可以執(zhí)行掛載存儲(chǔ)卷到禁用安全功能的所有操作。

如果繞過(guò)容器隔離機(jī)制并在主機(jī)上獲得特權(quán)時(shí),該容器甚至可以在黑客的控制下以root用戶(hù)身份運(yùn)行,然后你就陷入了真正的麻煩。

你可以采取一些措施,將壞蛋拒之門(mén)外。

第0層–內(nèi)核

Kubernetes是一個(gè)開(kāi)源平臺(tái),旨在自動(dòng)執(zhí)行容器的部署,擴(kuò)展和編排,正確配置它可以幫助你增強(qiáng)安全性。在內(nèi)核級(jí)別,你可以:

查看允許的系統(tǒng)調(diào)用,并刪除所有不必要或不需要的系統(tǒng)調(diào)用

使用gVisor或Kata Containers等容器沙箱進(jìn)一步限制系統(tǒng)調(diào)用

驗(yàn)證你的內(nèi)核版本已打補(bǔ)丁并且不包含任何現(xiàn)有漏洞

第1層–容器

靜態(tài)

靜態(tài)的容器安全性側(cè)重于將用于構(gòu)建容器的Docker鏡像。首先,通過(guò)刪除不必要的組件,程序包和網(wǎng)絡(luò)實(shí)用程序來(lái)減少容器的攻擊面-精簡(jiǎn)越多越好。考慮使用僅包含應(yīng)用程序及其運(yùn)行時(shí)依賴(lài)項(xiàng)的 distroless鏡像。

“Distroless (https://github.com/GoogleCloudPlatform/distroless) 是谷歌內(nèi)部使用的鏡像構(gòu)建文件,包括 Java 鏡像,Node,Python 等鏡像構(gòu)建文件,Distroless 僅僅只包含運(yùn)行服務(wù)所需要的最小鏡像,不包含包管理工具,shell 命令行等其他功能。

接下來(lái),確保僅從已知可信任的來(lái)源中提取鏡像,然后掃描它們中的漏洞和配置錯(cuò)誤。在你的CI/CD流水線(xiàn)和構(gòu)建過(guò)程中檢查它們的完整性,并在運(yùn)行之前進(jìn)行驗(yàn)證和批準(zhǔn),以確保黑客未安裝任何后門(mén)程序。

運(yùn)行

打包鏡像后,就該進(jìn)行調(diào)試了。臨時(shí)容器將使你可以交互式地調(diào)試運(yùn)行中的容器。監(jiān)視異常和可疑的系統(tǒng)級(jí)事件,這些事件可能是破壞的跡象,例如,產(chǎn)生了意外的子進(jìn)程,在容器內(nèi)運(yùn)行的shell或意外讀取了敏感文件。

開(kāi)源運(yùn)行時(shí)安全工具Falco可以為你提供幫助,它通過(guò)以下方式使用系統(tǒng)調(diào)用來(lái)保護(hù)和監(jiān)視系統(tǒng):

在運(yùn)行時(shí)從內(nèi)核解析Linux系統(tǒng)調(diào)用

針對(duì)強(qiáng)大的規(guī)則引擎聲明流

違反規(guī)則時(shí)發(fā)出警報(bào)

第2層–工作負(fù)載(Pod)

Pod是Kubernetes內(nèi)的部署單位,是容器的集合,可以共享常見(jiàn)的安全定義和對(duì)安全敏感的配置。Pod安全上下文可以設(shè)置給定Pod的特權(quán)和訪(fǎng)問(wèn)控制,例如:

容器內(nèi)的特權(quán)容器

進(jìn)程和卷的組和用戶(hù)ID

細(xì)粒度的Linux功能(刪除或添加),例如Sys.time

沙箱和強(qiáng)制訪(fǎng)問(wèn)控制(seccomp,AppArmor,SELinux)

文件系統(tǒng)權(quán)限

特權(quán)升級(jí)

為了加強(qiáng)Pod級(jí)別的防御能力,你可以實(shí)施嚴(yán)格的Pod安全策略,以防止危險(xiǎn)的工作負(fù)載在集群中運(yùn)行。要獲得對(duì)Pod安全性的更大靈活性和更精細(xì)的控制,請(qǐng)考慮使用OPA Gatekeeper項(xiàng)目實(shí)施的開(kāi)放策略代理(OPA)。

第3層–網(wǎng)絡(luò)

默認(rèn)情況下,所有Pod都可以不受限制地與集群中的所有其他Pod對(duì)話(huà),這從攻擊者的角度來(lái)看非常有利。如果工作負(fù)載受到威脅,攻擊者可能會(huì)嘗試探測(cè)網(wǎng)絡(luò)并查看他們還可以訪(fǎng)問(wèn)什么。Kubernetes API也可以從Pod內(nèi)部訪(fǎng)問(wèn),從而提供了另一個(gè)豐富的目標(biāo)。

嚴(yán)格的網(wǎng)絡(luò)控制是容器安全的關(guān)鍵部分-pod到pod,集群到集群,由內(nèi)而外和由內(nèi)而外。使用內(nèi)置的網(wǎng)絡(luò)策略來(lái)隔離工作負(fù)載通信并構(gòu)建精細(xì)的規(guī)則集??紤]實(shí)現(xiàn)服務(wù)網(wǎng)格以控制工作負(fù)載之間的流量以及入口/出口,例如通過(guò)定義namespace到namespace的流量。

應(yīng)用層(L7)攻擊–服務(wù)器端請(qǐng)求偽造(SSRF

最近,我們已經(jīng)聽(tīng)到很多關(guān)于SSRF攻擊的消息,這也就不足為奇了。在API與其他API對(duì)話(huà)的云原生環(huán)境中,SSRF尤其難以防御。webhooks尤其臭名昭著。一旦找到目標(biāo),就可以使用SSRF升級(jí)特權(quán)并掃描本地Kubernetes網(wǎng)絡(luò)和組件,甚至在Kubernetes指標(biāo)端點(diǎn)上轉(zhuǎn)儲(chǔ)數(shù)據(jù),以了解有關(guān)環(huán)境的有價(jià)值的信息-并有可能將其完全接管。

應(yīng)用層(L7)攻擊–遠(yuǎn)程執(zhí)行代碼(RCE)

RCE在云原生環(huán)境中也非常危險(xiǎn),這使得在容器內(nèi)運(yùn)行系統(tǒng)級(jí)命令來(lái)抓取文件,訪(fǎng)問(wèn)Kubernetes API,運(yùn)行鏡像處理工具以及破壞整個(gè)機(jī)器成為可能。

應(yīng)用層(L7)防御

保護(hù)的第一條規(guī)則是遵守安全的編碼和體系結(jié)構(gòu)實(shí)踐,這可以減輕你的大部分風(fēng)險(xiǎn)。除此之外,你還可以沿兩個(gè)方向?qū)W(wǎng)絡(luò)防御進(jìn)行分層:南北方向,以監(jiān)視和阻止針對(duì)你的應(yīng)用程序和API的惡意外部流量;東西方向,以監(jiān)視從一個(gè)容器到另一個(gè)容器,從一個(gè)集群到另一個(gè)集群以及從云到云的流量,以確保你不會(huì)受到受損的Pod的傷害。

第4層-節(jié)點(diǎn)

節(jié)點(diǎn)級(jí)安全性同樣重要。為防止容器在VM或其他節(jié)點(diǎn)上爆發(fā),請(qǐng)限制對(duì)節(jié)點(diǎn)以及控制平面的外部管理訪(fǎng)問(wèn),并注意開(kāi)放的端口和服務(wù)。使基本操作系統(tǒng)保持最少,并使用CIS基準(zhǔn)對(duì)其進(jìn)行加固。最后,確保像其他任何VM一樣掃描和修補(bǔ)節(jié)點(diǎn)。

第5層–集群組件

Kubernetes集群中發(fā)生了各種各樣的事情,并且沒(méi)有保護(hù)它的多合一工具或策略。在較高的級(jí)別上,你應(yīng)該專(zhuān)注于:

API服務(wù)器–檢查你的訪(fǎng)問(wèn)控制和身份驗(yàn)證機(jī)制,并對(duì)動(dòng)態(tài)Webhooks,Pod安全策略以及對(duì)Kubernetes API的公共網(wǎng)絡(luò)訪(fǎng)問(wèn)執(zhí)行其他安全檢查;

訪(fǎng)問(wèn)控制-使用基于角色的訪(fǎng)問(wèn)控制(RBAC)對(duì)API服務(wù)器和Kubernetes secret實(shí)施最低特權(quán)原則

服務(wù)帳戶(hù)令牌–為了防止未經(jīng)授權(quán)的訪(fǎng)問(wèn),請(qǐng)限制對(duì)服務(wù)帳戶(hù)以及存儲(chǔ)服務(wù)帳戶(hù)令牌的所有secret的權(quán)限

審核日志記錄-確保已啟用

第三方組件–注意帶入集群中的內(nèi)容,以便知道集群中正在運(yùn)行的內(nèi)容以及原因

Kubernetes版本– Kubernetes可以像任何其他系統(tǒng)一樣具有漏洞,并且必須及時(shí)進(jìn)行更新和修補(bǔ)。

Kubelet配置錯(cuò)誤–負(fù)責(zé)容器編排以及與容器運(yùn)行時(shí)的交互,Kubelet可能會(huì)被濫用和攻擊,以試圖提升特權(quán)。

Kubernetes的安全性似乎令人望而生畏,但是通過(guò)在堆棧的每一層上遵循最佳實(shí)踐,可以使容器與環(huán)境達(dá)到相同的高級(jí)別保護(hù)。因此,你可以享受快速,敏捷的開(kāi)發(fā)帶來(lái)的好處。

參考:https://www.kubernetes.org.cn/9231.html

文章轉(zhuǎn)載:K8S中文社區(qū)

(版權(quán)歸原作者所有,侵刪)

編輯:jq

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • kubernetes
    +關(guān)注

    關(guān)注

    0

    文章

    225

    瀏覽量

    8725

原文標(biāo)題:Kubernetes 五層的安全的最佳實(shí)踐

文章出處:【微信號(hào):aming_linux,微信公眾號(hào):阿銘linux】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    立訊精密入選2024可持續(xù)發(fā)展最佳實(shí)踐案例

    近日,由中國(guó)上市公司協(xié)會(huì)(以下簡(jiǎn)稱(chēng)中上協(xié))主辦的2024上市公司可持續(xù)發(fā)展大會(huì)在京召開(kāi)。會(huì)上,中上協(xié)發(fā)布了2024上市公司可持續(xù)發(fā)展最佳及優(yōu)秀實(shí)踐案例。立訊精密憑借“立志高遠(yuǎn) 訊航可持續(xù)高質(zhì)量發(fā)展”的卓越實(shí)踐,從596篇投稿中脫
    的頭像 發(fā)表于 11-28 13:50 ?258次閱讀

    理想汽車(chē)榮獲汽車(chē)安全產(chǎn)品應(yīng)用最佳實(shí)踐獎(jiǎng)

    近日,2024年車(chē)輛安全與智能交通國(guó)際學(xué)術(shù)會(huì)議在廣州舉辦,理想汽車(chē)榮獲“汽車(chē)安全產(chǎn)品應(yīng)用最佳實(shí)踐獎(jiǎng)”,是中國(guó)汽車(chē)行業(yè)唯一獲此殊榮的企業(yè)。此次會(huì)議是第18屆國(guó)際汽車(chē)交通
    的頭像 發(fā)表于 11-18 17:12 ?389次閱讀

    4G模組之UDP應(yīng)用的最佳實(shí)踐!

    今天說(shuō)的是4G模組之UDP應(yīng)用,展示最佳實(shí)踐,送你參考。
    的頭像 發(fā)表于 11-08 09:24 ?414次閱讀
    4G模組之UDP應(yīng)用的<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b>!

    活動(dòng)回顧 艾體寶 開(kāi)源軟件供應(yīng)鏈安全最佳實(shí)踐 線(xiàn)下研討會(huì)圓滿(mǎn)落幕!

    艾體寶與Mend舉辦研討會(huì),聚焦開(kāi)源軟件供應(yīng)鏈安全,邀請(qǐng)行業(yè)專(zhuān)家分享合規(guī)管理、治理之路及最佳實(shí)踐,圓桌討論加深理解,助力企業(yè)更安全穩(wěn)健發(fā)展。
    的頭像 發(fā)表于 10-30 17:52 ?497次閱讀
    活動(dòng)回顧 艾體寶 開(kāi)源軟件供應(yīng)鏈<b class='flag-5'>安全</b>的<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b> 線(xiàn)下研討會(huì)圓滿(mǎn)落幕!

    MES系統(tǒng)的最佳實(shí)踐案例

    效率、降低成本、保證產(chǎn)品質(zhì)量。 MES系統(tǒng)的最佳實(shí)踐案例 引言 在當(dāng)今競(jìng)爭(zhēng)激烈的制造業(yè)環(huán)境中,企業(yè)必須不斷尋求創(chuàng)新和改進(jìn)的方法來(lái)保持競(jìng)爭(zhēng)力。MES系統(tǒng)作為一種關(guān)鍵的信息技術(shù)工具,已經(jīng)被廣泛應(yīng)用于各種制造行業(yè),以實(shí)現(xiàn)生產(chǎn)過(guò)程的優(yōu)化和管理。本文將探討MES系統(tǒng)的
    的頭像 發(fā)表于 10-27 09:33 ?1042次閱讀

    邊緣計(jì)算架構(gòu)設(shè)計(jì)最佳實(shí)踐

    邊緣計(jì)算架構(gòu)設(shè)計(jì)最佳實(shí)踐涉及多個(gè)方面,以下是一些關(guān)鍵要素和最佳實(shí)踐建議: 一、核心組件與架構(gòu)設(shè)計(jì) 邊緣設(shè)備與網(wǎng)關(guān) 邊緣設(shè)備 :包括各種嵌入式設(shè)備、傳感器、智能手機(jī)、智能攝像頭等,負(fù)責(zé)采
    的頭像 發(fā)表于 10-24 14:17 ?461次閱讀

    云計(jì)算平臺(tái)的最佳實(shí)踐

    云計(jì)算平臺(tái)的最佳實(shí)踐涉及多個(gè)方面,以確保高效、安全、可擴(kuò)展和成本優(yōu)化的云環(huán)境。以下是一些關(guān)鍵的最佳實(shí)踐: 一、云成本優(yōu)化 詳細(xì)分析云使用情況
    的頭像 發(fā)表于 10-24 09:17 ?378次閱讀

    TMCS110x 布局挑戰(zhàn)和最佳實(shí)踐

    電子發(fā)燒友網(wǎng)站提供《TMCS110x 布局挑戰(zhàn)和最佳實(shí)踐.pdf》資料免費(fèi)下載
    發(fā)表于 09-12 09:23 ?0次下載
    TMCS110x 布局挑戰(zhàn)和<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b>

    衰減 AMC3301 系列輻射發(fā)射 EMI 的最佳實(shí)踐

    電子發(fā)燒友網(wǎng)站提供《衰減 AMC3301 系列輻射發(fā)射 EMI 的最佳實(shí)踐.pdf》資料免費(fèi)下載
    發(fā)表于 09-11 09:59 ?0次下載
    衰減 AMC3301 系列輻射發(fā)射 EMI 的<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b>

    毫米波雷達(dá)器件的放置和角度最佳實(shí)踐應(yīng)用

    電子發(fā)燒友網(wǎng)站提供《毫米波雷達(dá)器件的放置和角度最佳實(shí)踐應(yīng)用.pdf》資料免費(fèi)下載
    發(fā)表于 09-09 09:57 ?2次下載
    毫米波雷達(dá)器件的放置和角度<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b>應(yīng)用

    電機(jī)驅(qū)動(dòng)器電路板布局的最佳實(shí)踐

    電子發(fā)燒友網(wǎng)站提供《電機(jī)驅(qū)動(dòng)器電路板布局的最佳實(shí)踐.pdf》資料免費(fèi)下載
    發(fā)表于 09-05 11:33 ?17次下載
    電機(jī)驅(qū)動(dòng)器電路板布局的<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b>

    MSP430 FRAM技術(shù)–使用方法和最佳實(shí)踐

    電子發(fā)燒友網(wǎng)站提供《MSP430 FRAM技術(shù)–使用方法和最佳實(shí)踐.pdf》資料免費(fèi)下載
    發(fā)表于 08-23 09:23 ?0次下載
    MSP430 FRAM技術(shù)–使用方法和<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b>

    RTOS開(kāi)發(fā)最佳實(shí)踐

    基于RTOS編寫(xiě)應(yīng)用程序時(shí),有一些要注意事項(xiàng)。在本節(jié)中,您將學(xué)習(xí)RTOS開(kāi)發(fā)最佳實(shí)踐,例如POSIX合規(guī)性、安全性和功能安全認(rèn)證。
    的頭像 發(fā)表于 08-20 11:24 ?469次閱讀

    使用Velero備份Kubernetes集群

    Velero 是 heptio 團(tuán)隊(duì)(被 VMWare 收購(gòu))開(kāi)源的 Kubernetes 集群備份、遷移工具。
    的頭像 發(fā)表于 08-05 15:43 ?372次閱讀
    使用Velero備份<b class='flag-5'>Kubernetes</b>集群

    熱烈恭賀|開(kāi)盛暉騰入圍APEC?ESCI最佳實(shí)踐獎(jiǎng)候選

    喜訊!固德威智慧能源合作伙伴開(kāi)盛暉騰成功入圍APEC能源智慧社區(qū)倡議最佳實(shí)踐獎(jiǎng)候選名單。在智能電網(wǎng)類(lèi)中,全國(guó)僅4個(gè)項(xiàng)目入圍! 04:3 APEC ESCI是于2010年由亞太經(jīng)濟(jì)合作組織
    的頭像 發(fā)表于 04-29 17:31 ?421次閱讀
    熱烈恭賀|開(kāi)盛暉騰入圍APEC?ESCI<b class='flag-5'>最佳</b><b class='flag-5'>實(shí)踐</b>獎(jiǎng)候選
    主站蜘蛛池模板: 免费人成在线观看网站品爱网| 丁香午夜| 在线观看精品国产福利片100 | 成人伊在线影院| 日本久本草精品| 四虎免费永久观看| 色偷偷91综合久久噜噜| aaaaaaa欧美黄色大片| 中国性猛交xxxxx免费看| jlzzjlzz欧美大全| 日日干干| 免费看一级片| 2019天天爱天天做| 亚洲乱码一区二区三区在线观看| www.天天操| h网站在线观看| 久久精品视频热| 无遮挡高清一级毛片免费| 最近2018年在线中文字幕高清| 伊人久久亚洲综合天堂| 国产精品一级香蕉一区| 一区二区三区四区视频在线观看| 干一干操一操| 免费国产午夜在线观看| 国产精品九九热| 日日操免费视频| 国产一级影院| 一区二区三区免费在线| 九九免费久久这里有精品23| 香港三澳门三日本三级| 一级黄色免费毛片| 在线观看你懂得| 日韩a毛片| 韩国免费三片在线视频| 欧美视频综合| 久久久久国产精品四虎| 免费日本黄色| 丁香婷婷在线视频| 天天操天天干天搞天天射| 久久精品国波多野结衣| 久久久精品波多野结衣|