Ulusal Güvenlik Ajansı (NSA) ve Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), bir kuruluşun Kubbernetes sisteminin güvenliğini güçlendirmek için kapsamlı önerilerde bulundu.
Kubbernetes, buluttaki konteynerleştirilmiş uygulamaları dağıtmak, ölçeklendirme ve yönetme için popüler bir açık kaynaklı çözümdür, onu cyber saldırıları için çekici bir hedef haline getirir.
Bilgisayar korsanları sürekli olarak Kubbernetes ortamlarına, veri çalmaktan, Cryptocurrency madenciliğine, diğer işlemler için bir sapma olarak hareket edebilecek olan hizmetlerin (DOS) 'yi değiştirerek motivasyonlarını vururlar.
Şirketlerin Kubbernetleri ortamlarını uzlaşması daha zor hale getirmelerine yardımcı olmak için, NSA ve CISA, 42 sayfalık bir siber güvenliği teknik raporunu serbest bıraktı.
NSA, tehlikeye giren bir Kubbernetler ortamının ana nedeninin tedarik zinciri saldırıları, kötü amaçlı aktörler ve içeriden gelen tehditler olduğunu söylüyor.
Yöneticiler üç riski her üç riski önleyemezken, ortak yanlış konfigürasyonlardan kaçınarak ve güvenlik risklerini en aza indirmek için azaltma uygulayarak bir Kubernetes kümesinin güvenliğini sertleştirebilirler.
Ajans, tedarik zinciri saldırılarının "genellikle azaltılmasının zor olduğunu,", "kötü amaçlı bir tehdit aktörünün tipik olarak kırılganlığı sömürdüğünü veya yanlış yapılandırmaların kullanılmasını kaydettiğini belirtti.
"İçeren tehditler yöneticiler, kullanıcılar veya bulut servis sağlayıcıları olabilir. Bir kuruluşun Kubbernetes altyapısına özel erişime sahip olanlar, bu ayrıcalıkları kötüye kullanabilir "- Ulusal Güvenlik Ajansı
Geniş vuruşlarda, bu tehditlere karşı savunma eylemleri, hatalar ve yanlış konfigürasyonlar için konteynerleri ve baklaları taramaktır; Çalıştırmayı çalıştırmak için en az ayrıcalıkları kullanın (daha yüksek izinler gerekli olmadığı sürece) ve ağ ayrımı, güçlü kimlik doğrulama, düzgün yapılandırılmış güvenlik duvarları ve denetim günlüklerini kullanın.
Yöneticiler ayrıca tüm Kubbernetes ayarlarını düzenli olarak gözden geçirmeli ve sistemin en son güncellemeler, yamalar ve mevcut yükseltmelerden faydalanmasını sağlayın.
"Kubbernetes Harding Rehberliği" başlıklı Belge, aşağıdaki güvenlik önerilerinin her birinin örnekleriyle birlikte geçer:
POD Security'deki hükümetler:
Uygulamaları kök olmayan kullanıcılar olarak çalıştırmak için oluşturulan konteynerleri kullanın.
- ayrıcalıklı kapların önlenmesi - Konteyner özelliklerini, hostpid, hostipc, hostnetwork, izin verilenhostpath gibi koparma için sık sık sömürülen özellikleri reddetmek - Kök kullanıcı olarak yürütülen konteynerleri reddetme veya yükselmemize izin vermek - Selinux, AppArmor ve SecComp gibi güvenlik hizmetlerini kullanarak sömürüye karşı uygulamaları sertleştirme
Ağ ayrımı ve sertleşmesi:
Kimlik doğrulama ve yetkilendirme:
Günlük Denetimi:
Yükseltme ve Uygulama Güvenlik Uygulamaları:
NSA ve CISA'dan [PDF] tam Kubbernetes Sertleşen Rehberlik Belgesini [PDF] okuyun.
NSA: Rus GRU bilgisayar korsanları kaba kuvvet saldırıları çalıştırmak için Kubbernet'leri kullanıyor
CISA, Microsoft, Google, Amazon ile Fightware ile savaşmak için takımlar
CISA, federal ajanslar için güvenlik açığı açıklama platformunu başlattı
NSA, kablosuz cihazlarınızı nasıl koruyacağınızla ilgili rehberliği paylaşıyor
FBI, son iki yılın en iyi hedeflenen güvenlik açıklarını ortaya koyuyor
Kaynak: Bleeping Computer