自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

如何在云原生格局中理解Kubernetes合規(guī)性和安全框架

云計算 云原生
為了完全保護Kubernetes,需要采用多管齊下的方法,以下了解五個主要安全框架以及它們?nèi)绾螏椭髽I(yè)更安全地使用Kubernetes。

Kubernetes(K8s)之所以成為世界領(lǐng)先的容器編排平臺是有原因的,調(diào)查表明如今有74%的IT公司將其用于生產(chǎn)中的容器化工作負載。它通常是大規(guī)模處理容器配置、部署和管理的最簡單方法。但是,盡管Kubernetes讓容器的使用變得更容易,但在安全性方面也增加了復(fù)雜性。

Kubernetes的默認配置并不總是為部署的所有工作負載和微服務(wù)提供最佳的安全性。此外,企業(yè)如今不僅要負責(zé)保護其運營環(huán)境免受惡意網(wǎng)絡(luò)攻擊,還要滿足各種合規(guī)性要求。

合規(guī)性已經(jīng)成為確保業(yè)務(wù)連續(xù)性、防止聲譽受損以及確定每個應(yīng)用程序的風(fēng)險級別的關(guān)鍵因素。合規(guī)性框架旨在通過輕松監(jiān)控、團隊級別的問責(zé)制以及漏洞評估來解決安全和隱私問題——所有這些都在Kubernetes環(huán)境中提出了獨特的挑戰(zhàn)。

為了完全保護Kubernetes,需要采用多管齊下的方法:干凈的代碼、完全的可觀察性、防止與不受信任的服務(wù)交換信息以及數(shù)字簽名;還必須考慮網(wǎng)絡(luò)、供應(yīng)鏈和持續(xù)集成(CI)/持續(xù)交付(CD)管道安全、資源保護、架構(gòu)最佳實踐、機密管理和保護、漏洞掃描和容器運行時保護。合規(guī)性框架可以幫助企業(yè)系統(tǒng)地管理所有這些復(fù)雜性。

以下了解五個主要安全框架以及它們?nèi)绾螏椭髽I(yè)更安全地使用Kubernetes。

1. 互聯(lián)網(wǎng)安全中心(CIS)Kubernetes基準

互聯(lián)網(wǎng)安全中心(CIS)是一家歷史悠久的全球安全組織,已將其Kubernetes基準創(chuàng)建為一個“客觀、共識驅(qū)動的安全指南”,為集群組件配置提供行業(yè)標準建議,并強化Kubernetes安全態(tài)勢。等級1建議實施起來相對簡單,同時提供主要好處,通常不會影響業(yè)務(wù)功能。等級2或“深度防御”建議適用于需要更全面戰(zhàn)略的關(guān)鍵任務(wù)環(huán)境。

互聯(lián)網(wǎng)安全中心(CIS)還提供確保集群資源符合基準并為不合規(guī)組件生成警報的工具?;ヂ?lián)網(wǎng)安全中心(CIS)框架適用于所有Kubernetes發(fā)行版。

  • 優(yōu)點:嚴格且被廣泛接受的配置設(shè)置藍圖。
  • 缺點:并非所有建議都與所有企業(yè)相關(guān),因此必須進行相應(yīng)評估。

2. Kubernetes的NIST應(yīng)用容器安全

美國政府的國家標準與技術(shù)研究院(NIST)提供了專門的應(yīng)用程序容器安全指南,作為其自愿框架的一部分。該指南重點介紹了Kubernetes環(huán)境的安全挑戰(zhàn),其中包括映像、注冊表、編排器、容器和主機操作系統(tǒng),并基于最佳實踐提供了對策。

例如,NIST建議利用Kubernetes(或其他協(xié)調(diào)器)提供敏感信息的原生管理能力,在運行時安全地將此數(shù)據(jù)供應(yīng)到Web應(yīng)用程序容器中,同時確保只有Web應(yīng)用程序容器才能訪問這些敏感信息,并且該數(shù)據(jù)不會持久保存到磁盤。

  • 優(yōu)點:值得信賴的標準化風(fēng)險管理方法。
  • 缺點:要求可能不明確,需要專業(yè)知識才能正確實施。

3. NSA和CISA的Kubernetes強化指南

美國國家安全局(NSA)和網(wǎng)絡(luò)安全與基礎(chǔ)設(shè)施安全局(CISA)最近發(fā)布了他們的Kubernetes強化指南,其中描述并詳細說明了對Kubernetes集群的特定威脅,并在五個關(guān)鍵領(lǐng)域提供了強化指南:

  • KubernetesPod安全
  • 網(wǎng)絡(luò)分離和加固
  • 認證和授權(quán)
  • 日志審計
  • 升級和應(yīng)用安全實踐

該報告強調(diào)了供應(yīng)鏈風(fēng)險中的危害,來自惡意行為者和基礎(chǔ)設(shè)施級別的內(nèi)部威脅,識別常見漏洞,并推薦最佳實踐以避免錯誤配置。

  • 優(yōu)點:非常詳細、實用、實際、特定于Kubernetes的建議。
  • 缺點:不包括對容器生命周期安全管理的建議。

4. Kubernetes的MITREATT&CK?矩陣

Kubernetes的威脅矩陣由廣受認可的MITREATT&CK(對抗性策略、技術(shù)和常識)矩陣發(fā)展而來,它采用了一種以當今領(lǐng)先的網(wǎng)絡(luò)威脅和黑客技術(shù)為基礎(chǔ)的不同方法。

該矩陣用于在對手的攻擊生命周期內(nèi)以及在常見目標平臺上進行威脅建模,同時提供危害指標和攻擊指標。對抗性方法使所有安全和滲透團隊能夠構(gòu)建強大的威脅建模,并對網(wǎng)絡(luò)攻擊做出更全面的響應(yīng)。

  • 優(yōu)點:廣泛的、最新的對手戰(zhàn)術(shù)數(shù)據(jù)庫。
  • 缺點:實施復(fù)雜、昂貴的框架,指導(dǎo)不明確,而不是提供精確的緩解步驟。

5. Kubernetes的PCIDSS合規(guī)性

支付卡行業(yè)數(shù)據(jù)安全標準(PCIDSS)是存儲、處理或傳輸支付卡數(shù)據(jù)的每個企業(yè)所需的一組強制性技術(shù)和操作要求。其核心原則是對持卡人數(shù)據(jù)的存儲和處理環(huán)境進行細分。在Kubernetes中,這是使用邏輯、網(wǎng)絡(luò)和服務(wù)等級分段來完成的。

雖然核心PCIDSS標準中沒有直接涉及容器和微服務(wù),但云計算指南補充提供了容器編排指南。

在Kubernetes中,開源包裝、容器壽命、蔓延和連接性的某些屬性都使PCIDSS合規(guī)性變得復(fù)雜。此外,在處理交易時,容器與平臺上的其他幾個組件進行通信。

例如,如果企業(yè)有一個或多個容器在一個或多個專用Kubernetes服務(wù)器中運行,則有責(zé)任確保范圍、分段和驗證以及客戶數(shù)據(jù)之間的隔離滿足PCIDSS要求。

  • 優(yōu)點:對于處理支付卡數(shù)據(jù)的企業(yè)來說是強制性的;建立消費者信心。
  • 缺點:指南含糊不清且與技術(shù)無關(guān),因此實施需要專業(yè)知識。

總結(jié)

Kubernetes帶來了巨大的好處,例如速度和敏捷性。遵守在這里探討的框架有助于最大程度地減少伴隨而來的任何風(fēng)險。指導(dǎo)企業(yè)的團隊采用行業(yè)最佳實踐至關(guān)重要,采用一個或多個這些框架通常是標準化漏洞評估和持續(xù)安全的最佳方式。

雖然合規(guī)性可能需要開展一些前期工作,但在彈性和長期業(yè)務(wù)連續(xù)性方面的回報將是值得的。在許多情況下,企業(yè)也會發(fā)現(xiàn)一些附帶好處,例如優(yōu)化、消除低效流程和服務(wù)。從長遠來看,這可能會節(jié)省成本,并減輕團隊的管理負擔,同時全面保護Kubernetes環(huán)境,并確保實現(xiàn)最佳實踐的合規(guī)性。

責(zé)任編輯:趙寧寧 來源: 機房360
相關(guān)推薦

2022-06-15 08:01:23

Kubernetes配置安全性

2013-10-17 10:24:01

IT合規(guī)性合規(guī)性法規(guī)遵從

2015-09-25 10:17:01

AWS合規(guī)性安全風(fēng)險

2018-05-31 21:53:17

云合規(guī)云計算多云

2017-09-27 15:46:33

2014-05-15 11:45:31

云計算數(shù)據(jù)中心

2019-07-17 12:47:34

云計算合規(guī)性云計算提供商

2017-07-03 10:20:37

云計算安全性合規(guī)性

2019-07-30 11:23:58

云計算軟件工具

2021-09-08 16:03:12

Kubernetes 安全開源

2013-03-15 16:59:30

軟件刀片Check Point

2020-12-02 10:08:35

云計算云安全

2022-03-24 13:55:37

云計算合規(guī)性監(jiān)控工具

2018-12-29 14:10:17

GDPR安全隱私數(shù)據(jù)安全

2024-11-14 16:02:43

2019-12-19 17:03:16

物聯(lián)網(wǎng)安全數(shù)據(jù)

2021-01-22 16:02:13

Linux命令安全

2022-03-14 18:29:34

云合規(guī)監(jiān)控云平臺

2018-11-30 10:53:56

安全

2019-06-05 13:39:11

點贊
收藏

51CTO技術(shù)棧公眾號