掃二維碼與項(xiàng)目經(jīng)理溝通
我們?cè)谖⑿派?4小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營(yíng)咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
Kubernetes安全是許多組織面臨的問題。TechRepublic在2020年發(fā)表的一篇報(bào)告顯示,94%的受訪者表示,其組織在過去12個(gè)月遇到過涉及Kubernetes和容器環(huán)境的安全事件。近一半(44%)的組織通過延遲將應(yīng)用程序部署到生產(chǎn)環(huán)境來應(yīng)對(duì)這些事件。

這些發(fā)現(xiàn)表明,對(duì)于力求將容器和Kubernetes應(yīng)用程序部署到生產(chǎn)環(huán)境的組織來說,安全是優(yōu)先事項(xiàng),而且需要繼續(xù)是這樣。為了盡可能順暢地部署,組織要了解整個(gè)應(yīng)用程序開發(fā)生命周期的安全和合規(guī)要求。這意味著將安全集成到容器生命周期的三個(gè)階段:構(gòu)建、部署和運(yùn)行時(shí)。
第一個(gè)階段:構(gòu)建
應(yīng)用程序開發(fā)生命周期的構(gòu)建階段中存在的漏洞在運(yùn)行時(shí)可能變得更難修復(fù),且成本更高。這就是為什么組織在構(gòu)建階段關(guān)注容器安全很重要。它們可以通過遵循這幾個(gè)安全最佳實(shí)踐來做到這一點(diǎn):
第二個(gè)階段:部署
組織需要在部署Kubernetes基礎(chǔ)架構(gòu)之前做好保護(hù)。這項(xiàng)工作應(yīng)先確保組織對(duì)其網(wǎng)絡(luò)有足夠的可見性。Help Net Security(https://www.helpnetsecurity.com/2019/06/17/runtime-container-security/)闡明了可見性對(duì)于確保容器安全的重要性:
通過深入的可見性和保護(hù)來保護(hù)網(wǎng)絡(luò)至關(guān)重要,因?yàn)榫W(wǎng)絡(luò)是防止惡意攻擊者接觸工作負(fù)載的第一道防線。同時(shí),網(wǎng)絡(luò)是保護(hù)數(shù)據(jù)以免泄露的最后一道防線。在這第一道防線和最后一道防線之間,網(wǎng)絡(luò)可見性和適當(dāng)?shù)木W(wǎng)絡(luò)控制可以防止內(nèi)部東西向流量?jī)?nèi)的攻擊不斷升級(jí)。
在可見性方面,除了具體了解能訪問哪些資源外,組織還要具體了解每種資源部署在哪里、如何部署。然后,它們可以利用網(wǎng)絡(luò)策略來調(diào)整在Pod和集群之間傳輸?shù)牧髁?。正如Kubernetes在官網(wǎng)上指出,默認(rèn)情況下pod不是隔離的,因此可以接受來自任何來源的流量。幸好,組織可以通過創(chuàng)建網(wǎng)絡(luò)策略來限制這些通信流。
組織也不應(yīng)忘記在部署階段掃描映像。一旦獲得了這些掃描的結(jié)果,就要對(duì)其采取行動(dòng)。比如說,如果容器映像缺少掃描結(jié)果或存在已知漏洞,組織可以使用那些掃描的結(jié)果以及準(zhǔn)入控制器來拒絕部署應(yīng)用程序。
第三個(gè)階段:運(yùn)行時(shí)
最后但并非最不重要的一點(diǎn)是,組織需要在運(yùn)行時(shí)階段致力于容器安全。在此階段,可見性和映像掃描仍然很重要。但是組織需要記住一些重要的差異。StackRox介紹了映像掃描在構(gòu)建階段和運(yùn)行時(shí)階段之間有何區(qū)別(https://www.stackrox.com/post/2020/04/container-image-security-beyond-vulnerability-scanning/):
在生產(chǎn)系統(tǒng)上運(yùn)行時(shí),可以利用生成和編譯應(yīng)用程序所使用的構(gòu)建工具。請(qǐng)記住,應(yīng)將容器視為暫時(shí)的臨時(shí)實(shí)體。切勿計(jì)劃“打補(bǔ)丁”或更改運(yùn)行中的容器。構(gòu)建新映像,并替換過時(shí)的容器部署。使用多階段Dockerfile,使軟件編譯遠(yuǎn)離運(yùn)行時(shí)映像。
同樣,組織可以確保其運(yùn)行時(shí)容器安全的唯一方法是確保網(wǎng)絡(luò)上的異常行為無處隱藏。 Help Net Security解釋,因此,組織需要能夠在第7層檢查網(wǎng)絡(luò)數(shù)據(jù)包。這么一來,組織還將能夠利用深度數(shù)據(jù)包檢查(DPI)及其他類型的技術(shù),有助于發(fā)現(xiàn)更狡猾的攻擊。

我們?cè)谖⑿派?4小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營(yíng)咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流