自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

NSA發(fā)布Kubernetes安全加固建議

安全
Kubernetes是在云端部署、擴(kuò)展和管理容器APP的非常流行的開源解決方案,也是網(wǎng)絡(luò)攻擊的目標(biāo)。黑客攻擊Kubernetes系統(tǒng)的目標(biāo)包括竊取數(shù)據(jù)、加密貨幣挖礦、DoS攻擊等。

[[415543]]

NSA和CISA聯(lián)合發(fā)布Kubernetes安全加固建議。

Kubernetes是在云端部署、擴(kuò)展和管理容器APP的非常流行的開源解決方案,也是網(wǎng)絡(luò)攻擊的目標(biāo)。黑客攻擊Kubernetes系統(tǒng)的目標(biāo)包括竊取數(shù)據(jù)、加密貨幣挖礦、DoS攻擊等。為幫助企業(yè)更好地對(duì)Kubernetes系統(tǒng)進(jìn)行安全加固,2021年8月3日,美國(guó)國(guó)家安全局(NSA)和網(wǎng)絡(luò)安全與基礎(chǔ)設(shè)施安全局(CISA)聯(lián)合發(fā)布加強(qiáng)Kubernetes系統(tǒng)安全的建議,為管理員更安全地管理Kubernetes提供安全指南。

NSA發(fā)布Kubernetes安全加固建議

指南稱,Kubernetes環(huán)境被黑的主要誘因是供應(yīng)鏈攻擊、惡意攻擊者和內(nèi)部威脅。雖然管理員無(wú)法應(yīng)對(duì)這3種威脅,但可以通過(guò)避免錯(cuò)誤配置、減小安全風(fēng)險(xiǎn)等方式來(lái)加固Kubernetes系統(tǒng)。

針對(duì)Kubernetes系統(tǒng)安全風(fēng)險(xiǎn)的防護(hù)措施包括掃描容器和pod的bug和錯(cuò)誤配置、使用最小權(quán)限來(lái)運(yùn)行pod和容器、進(jìn)行網(wǎng)絡(luò)隔離、強(qiáng)認(rèn)證、防火墻、審計(jì)日志等。管理員還應(yīng)定期檢查所有的Kubernetes配置,確保系統(tǒng)應(yīng)用了最新的補(bǔ)丁和可用更新。

NSA發(fā)布Kubernetes安全加固建議

Kubernetes Pod 安全加固建議:

  • 以非root用戶運(yùn)行基于容器的應(yīng)用;
  • 盡可能地以不可變的文件系統(tǒng)運(yùn)行容器;
  • 掃描容器鏡像中可能的漏洞和錯(cuò)誤配置;
  • 使用Pod安全策略來(lái)強(qiáng)制實(shí)現(xiàn)最小等級(jí)的安全,包括:

●預(yù)防高權(quán)限的容易;

●拒絕常被黑客利用的容器特征,如hostPID、hostIPC、hostNetwork、allowedHostPath。

●拒絕以root用戶或允許提權(quán)到root的容易執(zhí)行;

●使用SELinux、AppArmor 、seccomp等安全服務(wù)來(lái)加固應(yīng)用防止被利用。

網(wǎng)絡(luò)隔離和加固:

  • 使用防火墻和基于角色的訪問(wèn)控制來(lái)鎖定對(duì)控制面板的訪問(wèn);
  • 進(jìn)一步限制對(duì)Kubernetes etcd服務(wù)器的訪問(wèn);
  • 配置控制面板組件來(lái)使用經(jīng)過(guò)認(rèn)證的、加密的通信,如TLS;
  • 設(shè)置網(wǎng)絡(luò)策略來(lái)隔離資源。不同命名空間下的pod和服務(wù)仍然互相通信,除非有其他的隔離策略實(shí)現(xiàn);
  • 將所有的憑證和敏感信息保存在Kubernetes Secrets而不是配置文件中。使用強(qiáng)加密方法來(lái)加密secrets。

認(rèn)證和授權(quán):

  • 禁用匿名登錄(默認(rèn)是開啟的);
  • 使用強(qiáng)用戶認(rèn)證;
  • 使用基于角色的訪問(wèn)控制策略來(lái)限制管理員、用戶和服務(wù)賬戶的活動(dòng)。

日志審計(jì):

  • 啟用審計(jì)日志功能(模式是禁用的);
  • 通過(guò)日志確保node、pod和容器級(jí)的可用性;

更新和應(yīng)用安全實(shí)踐:

  • 立刻應(yīng)用安全補(bǔ)丁和更新;
  • 執(zhí)行周期性的漏洞掃描和滲透測(cè)試;
  • 不用時(shí)即在環(huán)境中移除組件。

完整的Kubernetes安全加固指南參見:https://media.defense.gov/2021/Aug/03/2002820425/-1/-1/1/CTR_KUBERNETES%20HARDENING%20GUIDANCE.PDF

本文翻譯自:https://www.bleepingcomputer.com/news/security/nsa-and-cisa-share-kubernetes-security-recommendations/如若轉(zhuǎn)載,請(qǐng)注明原文地址。

 

責(zé)任編輯:姜華 來(lái)源: 嘶吼網(wǎng)
相關(guān)推薦

2022-02-10 19:46:19

Kubernetes云原生云安全

2021-12-19 22:44:16

Linux安全服務(wù)器

2021-08-05 05:03:56

NSA無(wú)線安全

2024-03-14 12:15:03

2023-07-20 13:57:00

2022-07-04 00:07:18

PowerShellWindows限制

2021-08-03 14:17:47

Kubernetes容器安全

2015-04-22 11:02:37

2015-02-28 13:32:21

應(yīng)用安全移動(dòng)應(yīng)用安全

2011-08-11 14:24:04

2014-07-30 13:42:22

2012-08-01 09:12:46

2021-09-06 15:32:51

CISAKubernetes測(cè)試工具

2024-06-06 12:19:49

2021-08-12 10:31:59

MySQL安全方法

2023-09-14 12:18:49

網(wǎng)絡(luò)安全深度偽造

2024-08-27 12:54:37

2023-04-12 12:07:15

2018-04-20 08:14:41

2013-06-08 09:30:41

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)