精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

實現Kubernetes安全加固的六個建議

安全 云安全 云原生
本文結合云原生計算基金會(CNCF)、美國國家安全局(NSA)以及網絡安全和基礎設施安全局(CISA)的諸多最佳實踐,整理出Kubernetes安全加固的6個建議,幫助組織降低風險。

隨著更多的組織開始擁抱云原生技術,Kubernetes已成為容器編排領域的行業標準。向 Kubernetes轉變的這股潮流,很大程度上簡化了容器化應用程序的部署、擴展和管理,并實現了自動化,為傳統的單體式系統提供了勝于傳統管理協議的眾多優勢。

然而,管理大規模的Kubernetes帶來了一系列獨特挑戰,包括加固集群、保護供應鏈以及運行時檢測威脅。本文結合云原生計算基金會(CNCF)、美國國家安全局(NSA)以及網絡安全和基礎設施安全局(CISA)的諸多最佳實踐,整理出Kubernetes安全加固的6個建議,幫助組織降低風險。

集群設置和加固

保護Kubernetes環境從加固集群開始。對于使用托管Kubernetes服務(比如GKE、EKS或AKS)的用戶而言,由相應的云提供商管理主節點安全,并為集群實施各種默認安全設置。GKE Autopilot采取了額外措施,實施GKE加固準則和GCP安全最佳實踐。但即使對于GKE Standard或EKS/AKS用戶而言,云提供商也有一套準則,以保護用戶對Kubernetes API服務器的訪問、對云資源的容器訪問以及Kubernetes升級。

準則如下:

  • GKE加固指南
  • EKS安全最佳實踐指南
  • AKS集群安全

至于自我管理的Kubernetes集群(比如kube-adm或kops),kube-bench可用于測試集群是否符合CIS Kubernetes Benchmark中規定的安全準則。主要的建議包括:加密存儲在靜態etcd中的機密信息、使用TLS證書保護控制平面通信以及開啟審計日志功能。

網絡和資源策略

默認情況下,Kubernetes允許從任何pod到同一集群中另一個pod的通信。雖然這對于發現服務而言很理想,但沒有提供網絡分離,不法分子或中招的系統可以無限制地訪問所有資源。如果團隊使用命名空間作為Kubernetes內部多租戶的主要手段,這就成為非常嚴重的問題。

為了控制pod、命名空間和外部端點之間的流量,應使用支持NetworkPolicy API的CNI插件(比如Calico、Flannel或針對特定云的CNI),用于網絡隔離。遵照零信任模型,最佳實踐是實施默認一概拒絕的策略,阻止所有出入流量,除非另一項策略特別允許。

除了網絡策略外,Kubernetes還提供兩個資源級別的策略:LimitRange和ResourceQuotas。LimitRanges可用于限制單個資源的使用(如每個pod最多有2個CPU),而ResourceQuota控制聚合資源的使用(如在dev命名空間中總共有20個CPU)。

RBAC和服務帳戶

強大的網絡和資源策略到位后,下一步是強制執行RBAC授權以限制訪問。Kubernetes管理員可以對用戶和用戶組強制執行RBAC以訪問集群,以及限制服務訪問集群內外的資源(如云托管的數據庫)。另外,企業使用創建時掛載到每個pod的默認服務帳戶時須謹慎。pod可能被授予過大的權限,這取決于授予默認服務帳戶的權限。如果不需要與Kubernetes服務進行任何特定的通信,將automountServiceAccountToken設置為false,以防止掛載。

系統加固

鑒于集群已安全,下一步是盡量縮小系統的攻擊面。這適用于節點上運行的操作系統以及容器上的內核。選擇為運行容器而優化的專用操作系統,如AWS Bottlerocket或GKE COS,而不是選擇通用的Linux節點。接下來,充分利用Linux內核安全功能,如SELinux、AppArmor(自1.4起是測試版)及/或seccomp(自1.19起是穩定版)。AppArmor為Linux用戶或用戶組定義了將程序限制于一組有限資源的權限。一旦定義了AppArmor配置文件,帶有AppArmor標注的pod將強制執行這些規則。

apiVersion:   v1

kind: Pod

metadata:

name: apparmor

annotations:

container.apparmor.security.beta.kubernetes.io/hello: localhost/k8s-apparmor-example-deny-write

spec:

containers:

- name: hello

image: busybox

command: [ "sh", "-c", "echo 'Hello AppArmor!' && sleep 1h" ]

另一方面,Seccomp限制容器的系統調用。只要底層Kubernetes節點上有seccomp配置文件可用,就可以在securityContext這部分定義seccomp配置文件。

apiVersion: v1

kind: Pod

metadata:

name: audit-pod

labels:

app: audit-pod

spec:

securityContext:

seccompProfile:

type: Localhost

localhostProfile: profiles/audit.json

containers:

- name: test-container

image: hashicorp/http-echo:0.2.3

args:

- "-text=just made some syscalls!"

即使沒有seccomp配置文件,用戶仍然可以限制容器免受各種權限提升攻擊。在安全上下文中,Kubernetes允許配置容器是否可以以特權或root身份來運行,或者將權限升級到root。用戶還可以限制hostPID、hostIPC、hostNetwork和hostPaths。所有這些設置都可以通過Pod Security Policy(v1.21中已被棄用)或使用其他開源工具(比如K-Rail、Kyverno和OPA/Gatekeeper)來執行。

最后,如果需要額外的安全保證,可以配置自定義的RuntimeClass,以便充分利用硬件虛擬化(如gVisor或Kata)。在節點層面定義RuntimeClass,并在pod定義部分指定它。

apiVersion:   node.k8s.io/v1 # RuntimeClass is defined in the node.k8s.io API group

kind: RuntimeClass

metadata:

name: myclass # The name the RuntimeClass will be referenced by

# RuntimeClass is a non-namespaced resource

handler: myconfiguration # The name of the corresponding CRI configuration

---

apiVersion: v1

kind: Pod

metadata:

name: mypod

spec:

runtimeClassName: myclass

供應鏈安全

即使集群和系統安全,為保證整個應用程序的端到端安全,也必須考慮到供應鏈。若是內部開發的應用程序,請遵循創建容器的最佳實踐,即使用最小基礎鏡像以減小攻擊面、固定軟件包版本,并使用多階段構建以創建小鏡像。此外,定義容器運行所需的非root用戶,或使用podman構建無root容器,以限制root訪問。

下一步,使用開源工具(如Trivy、Clair或Anchore)或者商用工具掃描所有鏡像,以查找漏洞。一些工具還允許對鏡像進行簽名和驗證簽名,以確保容器在構建和上傳過程中未被篡改。最后,定義Kubernetes可以使用ImagePolicyWebhook或上面提到的任何策略執行工具從中提取鏡像的白名單注冊表。

監控、日志和運行時安全

至此,我們有了一個供應鏈嚴加保護的安全集群,可以生成干凈的、經過驗證的鏡像,有限的訪問權限。然而環境是動態的,安全團隊需能夠響應運行環境中的事件。首先,將readOnlyRootFilesystem設置為true,并將tmp日志文件存儲到emptyDir,以此確保容器在運行時不變。除了典型的應用程序監控(如Prometheus/Grafana)或日志(如EFK)存儲外,還可以使用Falco或Sysdig來分析系統調用進程和Kubernetes API日志。

這兩種工具都可以在運行時解析來自內核的Linux系統調用,并在違反規則時觸發警報。示例規則包括:權限提升時發出警報,已知目錄上檢測到讀/寫事件時發出警報,或調用shell時發出警報。最后,將Kubernetes API審計日志與現有日志聚合和警報工具整合起來,以監控集群中的所有活動。這包括API請求歷史記錄、性能指標、部署、資源消耗、操作系統調用和網絡流量。

結語

由于云原生系統很復雜,需要采用多層方法來保護Kubernetes環境。建議Kubernetes做好云原生安全的4C:云、集群、容器和代碼。首先,加固集群,并遵循云安全最佳實踐;其次,嚴加保護容器,減小攻擊面,限制訪問,并確保運行時不變;再次,保護供應鏈,分析代碼和容器以查找漏洞。最后,監控運行時的所有活動,將防御機制融入Kubernetes內運行的每一層軟件中。

參考鏈接:https://dzone.com/articles/kubernetes-security-guide-high-level-k8s-hardening

責任編輯:趙寧寧 來源: 安全牛
相關推薦

2022-04-07 12:03:28

云安全CSPM云計算

2023-08-04 12:07:11

2021-08-05 10:21:18

NSAKubernetes安全

2021-09-26 09:26:46

開發安全CICD管道

2022-05-26 11:11:19

Kubernetes容器云安全

2021-12-02 10:17:07

Kubernetes公共云云計算

2023-10-12 22:21:40

2018-09-03 05:03:43

2023-10-07 09:52:30

容器Init

2024-03-08 13:01:17

2024-07-15 08:10:57

2025-03-21 14:03:55

2021-08-13 10:33:55

IT經理首席信息官CIO

2022-08-30 13:48:28

IT領導者放權

2024-08-06 14:00:53

2022-06-28 10:17:23

安全職位首席信息安全官

2012-03-01 15:55:42

2023-07-18 15:11:01

2009-12-03 10:23:19

應用安全做法淺析Web2.0

2013-05-20 10:42:12

點贊
收藏

51CTO技術棧公眾號

欧美女人性生活视频| 俄罗斯精品一区二区三区| 美女爆乳18禁www久久久久久| 人人鲁人人莫人人爱精品| 日本一二三不卡| 亚洲综合日韩在线| 日韩色图在线观看| 国产精品99久久| 亚洲第一天堂无码专区| 奇米影音第四色| 成人超碰在线| 国产aⅴ精品一区二区三区久久| 色综合久久99| 欧美日韩dvd| 国产黄色片在线观看| 国产suv精品一区二区三区| 日韩美女视频免费在线观看| 高h视频免费观看| 国产精品免费大片| 精品国产亚洲在线| 久久国产精品国产精品| 乱人伦视频在线| 亚洲精品免费电影| 亚洲激情电影在线| 青青久草在线| 成人一区二区视频| 成人a视频在线观看| 中文字幕免费在线观看视频| 国产精品av久久久久久麻豆网| 亚洲午夜av久久乱码| 手机在线成人av| 嫩呦国产一区二区三区av| 欧美综合色免费| 日韩欧美国产免费| 欧美伦理免费在线| 亚洲色图第一区| 日韩精品最新在线观看| 天天干天天爽天天操| 国产ts人妖一区二区| 国产欧亚日韩视频| 国产乱码在线观看| 丝袜美腿亚洲一区二区图片| 欧美麻豆久久久久久中文| 蜜桃av免费在线观看| 欧美美乳视频| 亚洲精品之草原avav久久| 国产精品久久久久久亚洲色| 日本99精品| 欧美一级生活片| 国产福利精品一区二区三区| 色成人综合网| 在线不卡中文字幕| 日本精品一区在线| 久久av网站| 欧美大片在线观看一区| 69久久精品无码一区二区| 韩国三级大全久久网站| 91精品麻豆日日躁夜夜躁| 日韩欧美亚洲另类| 成人在线啊v| 日韩欧美中文字幕精品| 在线观看欧美一区二区| a级日韩大片| 精品99一区二区三区| 日韩综合第一页| 蜜桃一区av| 亚洲不卡一区二区三区| av网站大全免费| 美女网站在线看| 日韩欧美在线看| 国产精品拍拍拍| 91久久青草| 欧美xxxxx牲另类人与| 亚洲麻豆一区二区三区| 少妇久久久久| 中文字幕亚洲欧美日韩2019| 黄色录像一级片| 伊人久久亚洲美女图片| 欧美孕妇与黑人孕交| 天堂免费在线视频| 国产一区二区中文字幕| 国产一区二区免费在线观看| 欧美午夜黄色| 国产精品国产三级国产a| 欧美精品久久96人妻无码| heyzo一区| 欧美亚男人的天堂| 中文字幕avav| 美女毛片一区二区三区四区最新中文字幕亚洲| 亚洲性线免费观看视频成熟| 日韩在线不卡av| 99精品欧美| 国产剧情日韩欧美| 欧洲精品久久一区二区| 欧美激情一区二区三区全黄| 色婷婷777777仙踪林| 欧美aa在线观看| 91 com成人网| 波多野结衣av在线观看| 综合久久婷婷| 国产成人一区二| www.麻豆av| 免费不卡在线视频| 99re在线视频观看| 国产免费永久在线观看| 亚洲最大的成人av| 成人免费在线观看视频网站| 福利在线一区| 久久久国产精品x99av| 国产 欧美 日韩 在线| 精彩视频一区二区| 欧美精品中文字幕一区二区| av官网在线播放| 精品视频一区二区三区免费| 色婷婷综合久久久久中文字幕| 热久久久久久| 国产亚洲欧洲在线| 久久国产精品免费看| 国产精品996| 亚洲一区高清| 美女网站视频一区| 日韩激情在线视频| 久久久久久久9999| 精彩视频一区二区三区| 日韩欧美视频一区二区三区四区 | 中文字幕欧美精品在线 | 欧美日韩一卡二卡三卡| 无码熟妇人妻av| 亚洲毛片av| 国产v亚洲v天堂无码| 快射av在线播放一区| 欧美在线不卡一区| 成人免费无遮挡无码黄漫视频| 99精品国产一区二区青青牛奶| 91色中文字幕| 久久bbxx| 91麻豆精品91久久久久久清纯| 亚洲午夜精品久久久久久高潮| 一区二区日本视频| 国产精品久久久久久久免费大片| 69xxx在线| 911精品国产一区二区在线| 亚洲一级片在线播放| 久久这里有精品15一区二区三区| 久久久精品有限公司| 精品极品在线| 日韩成人小视频| 日本一级片免费看| 97久久超碰精品国产| 五十路熟女丰满大屁股| 日韩美女精品| 人人爽久久涩噜噜噜网站| 亚州男人的天堂| 精品国产户外野外| 国产精品毛片一区二区| 久久综合婷婷| 亚洲午夜激情| 精品视频一区二区三区| 欧美成年人视频网站| 亚洲第一页在线观看| 亚洲成人动漫av| 99久久久久久久久久| 午夜影院日韩| 日韩免费av一区二区三区| 精品视频在线一区二区在线| 日韩在线精品视频| 国产女主播福利| 亚洲最大成人综合| 欧美 日本 国产| 久热re这里精品视频在线6| 视频一区视频二区视频| 四虎精品在线观看| 欧美激情视频在线| 视频在线不卡| 欧美欧美午夜aⅴ在线观看| 久久久久亚洲av片无码| 成人黄色大片在线观看| 国产美女三级视频| 久久综合成人| 国产精品一区二区三区在线| 韩日成人影院| 日韩中文字幕视频| 国产 日韩 欧美 综合| 狠狠躁夜夜躁人人躁婷婷91| 91麻豆精品国产91久久综合| 国产福利不卡视频| 国产极品美女高潮无套久久久| 国产成人一区| 3d动漫啪啪精品一区二区免费 | 日本激情在线观看| 欧美一级欧美三级在线观看| 国产一区二区99| 亚洲欧美另类小说视频| 无码毛片aaa在线| 久久久久国色av免费观看性色| 亚洲色图自拍| 亚洲伊人av| 日韩视频精品在线| 天堂中文在线看| 精品视频色一区| 成年人午夜视频| 亚洲天堂免费看| 精品人妻无码一区二区三区| 国产一区二区三区四区五区美女| 337p粉嫩大胆噜噜噜鲁| 欧美精品国产一区二区| 神马影院一区二区三区| 久久超级碰碰| 91免费欧美精品| 国产精品亚洲一区二区三区在线观看| 欧美激情国产精品| 免费人成在线观看播放视频 | 欧美最顶级的aⅴ艳星| 麻豆av在线免费看| 国产性猛交xxxx免费看久久| 国模私拍视频在线| 7777精品伊人久久久大香线蕉超级流畅 | av男人的天堂在线| 亚洲欧美综合另类中字| 韩国av免费在线| 4438亚洲最大| 一本色道久久综合精品婷婷| 色综合色狠狠天天综合色| 天堂资源在线播放| 亚洲欧美日韩在线| 日本一二三不卡视频| 久久视频一区二区| 久久性爱视频网站| 国产精品一区一区| 中文国产在线观看| 免费在线欧美视频| 香蕉视频网站入口| 手机精品视频在线观看| 午夜肉伦伦影院| 国产一区二区三区的电影| www.夜夜爱| 国产主播一区| 午夜探花在线观看| 欧美成人综合| 热久久最新地址| 在线看片不卡| 日本a在线天堂| 欧美三级黄美女| 99在线观看视频免费| 亚洲网站啪啪| 少妇高潮毛片色欲ava片| 伊人成人在线视频| 国产真人做爰毛片视频直播| 激情综合激情| 成熟丰满熟妇高潮xxxxx视频| 亚洲免费高清| 亚洲熟妇av一区二区三区| 老牛影视一区二区三区| 久久久久免费精品| 久久99深爱久久99精品| 性欧美在线视频| 国产高清久久久| 亚洲av无码一区东京热久久| av电影天堂一区二区在线观看| 超碰97在线资源站| 久久精品人人做人人爽97| 91午夜在线观看| 亚洲啪啪91| 国产精品免费成人| 麻豆国产精品一区二区三区| 色婷婷激情视频| www.欧美亚洲| 免费看黄色av| 亚洲乱码国产乱码精品精可以看| 久久久一二三区| 一本大道久久a久久综合| 曰批又黄又爽免费视频| 日韩欧美卡一卡二| 亚洲 欧美 激情 小说 另类| 亚洲人成电影网站色xx| 免费黄色电影在线观看| 欧美精品激情blacked18| 欧美巨大丰满猛性社交| 国产精品视频成人| 亚洲视频精选| 欧美专区一二三| 亚洲一区在线| 5月婷婷6月丁香| 久久精品av麻豆的观看方式| 中文字幕在线国产| 国产欧美日韩三级| 激情五月少妇a| 欧美亚洲综合一区| 亚洲av综合色区无码一区爱av | 3d蒂法精品啪啪一区二区免费| 老牛国内精品亚洲成av人片| 亚洲啪啪av| 亚洲另类视频| 久久久久久综合网| 久久久综合网站| 亚洲国产精品久| 色婷婷精品久久二区二区蜜臂av| 国产精品探花视频| 日韩av在线一区| 欧美jizzhd欧美| 欧美一级在线亚洲天堂| 精品国产三区在线| 日日夜夜精品网站| 国产一区二区高清| 337p日本欧洲亚洲大胆张筱雨| 国产亲近乱来精品视频 | 欧美高清视频| 日本精品在线视频 | 欧洲在线视频一区| 在线观看视频日韩| 国产免费中文字幕| 国产欧美一区二区精品性色 | 欧美日韩在线三区| 人成免费电影一二三区在线观看| 久久av红桃一区二区小说| 亚洲成人看片| 久久久久se| av成人毛片| 四虎永久免费观看| 成人欧美一区二区三区黑人麻豆| 亚洲欧美另类在线视频| 亚洲第一级黄色片| 自拍亚洲图区| 91精品一区二区| 日韩精品诱惑一区?区三区| aaaaaa亚洲| 91尤物视频在线观看| 亚洲国产精一区二区三区性色| 欧美一二三区在线| 成人短视频在线| 成人午夜一级二级三级| 91亚洲国产| 57pao国产成永久免费视频| 欧美韩国日本不卡| 波多野结衣黄色网址| 亚洲视频999| 亚洲日本天堂| 欧美成人dvd在线视频| 国产日韩欧美| 好吊日免费视频| 色婷婷狠狠综合| 久香视频在线观看| 欧美性资源免费| 蜜桃一区二区三区| 黄色a级片免费| 中文字幕av一区二区三区高| 欧美在线视频精品| 久久精品色欧美aⅴ一区二区| 啪啪av大全导航福利综合导航| 亚洲一区二区三区乱码| 久久激情五月激情| 亚洲熟女毛茸茸| 日韩一区二区免费视频| 国精一区二区三区| 国产自产精品| 久久狠狠一本精品综合网| 日韩一区二区a片免费观看| 欧美性色黄大片手机版| 男女啪啪在线观看| 翡翠波斯猫1977年美国| 在线亚洲成人| 日本爱爱爱视频| 欧美男生操女生| 国产精品蜜臀| 欧美另类一区| 久久机这里只有精品| 国产真实乱人偷精品视频| 亚洲福利在线视频| 日韩在线观看不卡| 国产高清免费在线| 成人免费观看男女羞羞视频| 亚洲s码欧洲m码国产av| 色狠狠av一区二区三区香蕉蜜桃| 国产亚洲精aa在线看| 日日摸日日碰夜夜爽无码| 日本一区二区三区高清不卡| 97人妻精品一区二区三区软件 | 粉嫩蜜臀av国产精品网站| 伊人久久综合视频| 三级精品视频久久久久| 一区二区三区高清在线观看| 免费在线观看毛片网站| 亚洲欧洲另类国产综合| 欧美自拍第一页| 国产精品你懂得| 亚洲韩日在线| 可以免费看av的网址| 亚洲激情自拍图| 国产香蕉久久| 成人免费观看cn| 亚洲欧洲99久久| 四虎影视在线播放| 91网站在线免费观看| 美女精品网站| 少妇久久久久久被弄高潮| 在线观看免费高清视频97| 日韩一二三区在线观看| 黄色三级视频片| 亚洲午夜激情网站| 欧洲不卡av|