《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > NSA發(fā)布Kubernetes安全加固建議

NSA發(fā)布Kubernetes安全加固建議

2021-08-05
來源:嘶吼專業(yè)版
關(guān)鍵詞: 安全加固 Kubernetes

  NSA和CISA聯(lián)合發(fā)布Kubernetes安全加固建議。

  Kubernetes是在云端部署、擴(kuò)展和管理容器APP的非常流行的開源解決方案,也是網(wǎng)絡(luò)攻擊的目標(biāo)。黑客攻擊Kubernetes系統(tǒng)的目標(biāo)包括竊取數(shù)據(jù)、加密貨幣挖礦、DoS攻擊等。為幫助企業(yè)更好地對Kubernetes系統(tǒng)進(jìn)行安全加固,2021年8月3日,美國國家安全局(NSA)和網(wǎng)絡(luò)安全與基礎(chǔ)設(shè)施安全局(CISA)聯(lián)合發(fā)布加強(qiáng)Kubernetes系統(tǒng)安全的建議,為管理員更安全地管理Kubernetes提供安全指南。

  指南稱,Kubernetes環(huán)境被黑的主要誘因是供應(yīng)鏈攻擊、惡意攻擊者和內(nèi)部威脅。雖然管理員無法應(yīng)對這3種威脅,但可以通過避免錯誤配置、減小安全風(fēng)險等方式來加固Kubernetes系統(tǒng)。

  針對Kubernetes系統(tǒng)安全風(fēng)險的防護(hù)措施包括掃描容器和pod的bug和錯誤配置、使用最小權(quán)限來運(yùn)行pod和容器、進(jìn)行網(wǎng)絡(luò)隔離、強(qiáng)認(rèn)證、防火墻、審計(jì)日志等。管理員還應(yīng)定期檢查所有的Kubernetes配置,確保系統(tǒng)應(yīng)用了最新的補(bǔ)丁和可用更新。

  Kubernetes Pod 安全加固建議:

  以非root用戶運(yùn)行基于容器的應(yīng)用;

  盡可能地以不可變的文件系統(tǒng)運(yùn)行容器;

  掃描容器鏡像中可能的漏洞和錯誤配置;

  使用Pod安全策略來強(qiáng)制實(shí)現(xiàn)最小等級的安全,包括:

  ●預(yù)防高權(quán)限的容易;

  ●拒絕常被黑客利用的容器特征,如hostPID、hostIPC、hostNetwork、allowedHostPath。

  ●拒絕以root用戶或允許提權(quán)到root的容易執(zhí)行;

  ●使用SELinux、AppArmor 、seccomp等安全服務(wù)來加固應(yīng)用防止被利用。

  網(wǎng)絡(luò)隔離和加固:

  使用防火墻和基于角色的訪問控制來鎖定對控制面板的訪問;

  進(jìn)一步限制對Kubernetes etcd服務(wù)器的訪問;

  配置控制面板組件來使用經(jīng)過認(rèn)證的、加密的通信,如TLS;

  設(shè)置網(wǎng)絡(luò)策略來隔離資源。不同命名空間下的pod和服務(wù)仍然互相通信,除非有其他的隔離策略實(shí)現(xiàn);

  將所有的憑證和敏感信息保存在Kubernetes Secrets而不是配置文件中。使用強(qiáng)加密方法來加密secrets。

  認(rèn)證和授權(quán):

  禁用匿名登錄(默認(rèn)是開啟的);

  使用強(qiáng)用戶認(rèn)證;

  使用基于角色的訪問控制策略來限制管理員、用戶和服務(wù)賬戶的活動。

  日志審計(jì):

  啟用審計(jì)日志功能(模式是禁用的);

  通過日志確保node、pod和容器級的可用性;

  更新和應(yīng)用安全實(shí)踐:

  立刻應(yīng)用安全補(bǔ)丁和更新;

  執(zhí)行周期性的漏洞掃描和滲透測試;

  不用時即在環(huán)境中移除組件。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 亚洲依依成人精品| 含羞草实验研所入口| 720lu国产刺激在线观看| 小蝌蚪视频网站| 中日韩精品视频在线观看| 日韩电影免费在线观看中文字幕 | 伊人久久综在合线亚洲91| 肉柳高嫁03集在线播放| 国产国语在线播放视频| 人与禽交免费网站视频| 国产精品午夜在线播放a| 99久久99这里只有免费费精品| 好多水好硬好紧好爽视频| 与子乱勾搭对白在线观看| 拍拍拍无挡视频免费观看1000 | 精品国产污污免费网站| 国产99视频精品草莓免视看| 超清中文乱码字幕在线观看| 国产成人久久精品二区三区| 亚洲精品aaa| 国产精品亚韩精品无码a在线 | 乱系列中文字幕在线视频| 国产自产在线视频一区| caopon国产在线视频| 巨胸喷奶水www永久免费| 中日韩亚洲人成无码网站| 日本毛茸茸的丰满熟妇| 久久精品亚洲一区二区三区浴池| 权明星商标查询| 亚洲gv天堂无码男同在线观看| 欧美丰满熟妇BBB久久久| 亚洲国产老鸭窝一区二区三区| 欧美精品黑人巨大在线播放| 亚洲爱情岛论坛| 毛片毛片毛片毛片毛片毛片| 亚洲精品国产电影| 波多野结衣伦理电影在线观看| 亚洲视频一区二区在线观看| 牛牛本精品99久久精品| 亚洲风情亚aⅴ在线发布| 男人把女人桶到爽|