Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

3.02 Mākoņdrošība

Kubernetes un konteineru drošība

Kubernetes un konteineru vides drošības novērtējums, kas aptver RBAC, vadības plakni, darba slodžu izolāciju, izpildlaika kontroles, noslēpumus un programmatūras piegādes ķēdi EKS, AKS un GKE vidēs.

Konteineri un Kubernetes rada drošības robežas, kuras tradicionālas infrastruktūras pārbaudes ne vienmēr izvērtē pietiekami padziļināti. Mēs analizējam vidi no uzbrucēja skatpunkta, sākot ar tādiem scenārijiem kā kompromitēts pods vai pārmērīgi plašas pakalpojuma konta tiesības un izsekojot iespējamos ceļus uz klasteri, mezgliem un aizsargātajām darba slodzēm.

Pārbaude aptver visu Kubernetes vidi. Mēs izvērtējam RBAC un vadības plakni, meklējot privilēģiju paaugstināšanas ceļus, podu un darba slodžu drošību, tostarp vāju izolāciju un bīstamas iespējas, kā arī izpildlaika konfigurāciju, lai noteiktu konteineru izlaušanās ceļus uz resursdatoru. Izsekojam programmatūras piegādes ķēdi attēlos, reģistros un CI/CD konveijeros, meklējam atklātus noslēpumus un pārbaudām, vai tīkla politikas paredzētajā veidā segmentē iekšējo datplūsmu. Pārbaudes salīdzinām ar CIS Kubernetes etalonu EKS, AKS un GKE vidēm.

Novērtējumu vada drošības inženieri, apvienojot automatizētas pārbaudes ar manuālu validāciju. Jūs saņemat konstatējumus, kas vajadzības gadījumā pārbaudīti ar kontrolētu izmantošanu, novērtēti pēc praktiskās ietekmes un sasaistīti ar attiecīgajām CIS kontrolēm un MITRE ATT&CK for Containers, kā arī novēršanas ieteikumus un iespēju atkārtoti pārbaudīt ieviestos labojumus.

EKS · AKS · GKE
pārvaldīta Kubernetes pārklājums
MITRE ATT&CK
for Containers – katrs paņēmiens kartēts

01

Kā tas notiek

  1. 01

    Tvērums un piekļuve

    Identificējiet klasterus, platformas (EKS/AKS/GKE), kritiskās slodzes un piekļuves vai pieņemtā pārkāpuma sākumpunktu.

  2. 02

    Sākotnējā konfigurācijas pārbaude

    Etalonojiet vadības plakni, RBAC, slodzes un tīkla politikas pret CIS Kubernetes etalonu.

  3. 03

    Uzbrukuma ceļu pārbaude

    Mēģiniet privilēģiju eskalāciju, konteineru izlaušanos un sānisko kustību no kompromitēta pod pozīcijas.

  4. 04

    Piegādes ķēdes un noslēpumu pārbaude

    Izvērtējiet attēlus, reģistrus un CI/CD konveijerus pret manipulāciju un atklātiem noslēpumiem.

  5. 05

    Ziņošana un drošas konfigurācijas ieviešana

    Riska vērtēti secinājumi, sasaistīti ar CIS un MITRE ATT&CK, ar konkrētām nostiprināšanas vadlīnijām.

  6. 06

    Atkārtota testēšana

    Atkārtoti testējiet labotos klasterus, lai apstiprinātu labojumus un izpildi (pēc izvēles).

02

Komplekti

Pamata
Viena klastera konfigurācijas un RBAC pārskate pret CIS Kubernetes etalonu.
Paplašinātais Populārs
Pilns klastera novērtējums ar uzbrukuma ceļu, piegādes ķēdes un noslēpumu testēšanu.
Uzņēmumiem
Vairāku klasteru programma ar CI/CD integrāciju un regulāru atkārtotu testēšanu.

03

Biežāk uzdotie jautājumi

Ar ko tas atšķiras no standarta mākoņa drošības vai konfigurācijas pārskates?

Mākoņvides drošības stāvokļa pārskatē izvērtē pakalpojumu sniedzēja līmeņa konfigurāciju, piemēram, IAM, datu glabāšanu un tīklu. Kubernetes novērtējums aptver klastera vadības plakni, RBAC, slodžu drošību, tīkla politikas, mezglus un konteineru piegādes ķēdi. Ja tas ir autorizēts, kontrolēta uzbrukuma ceļu testēšana var pārbaudīt, vai kompromitēta slodze ļautu paaugstināt privilēģijas, pārvietoties sāniski vai piekļūt resursiem ārpus paredzētajām robežām.

Vai jūs atbalstāt pārvaldīto Kubernetes, piemēram, EKS, AKS un GKE?

Jā. Izvērtējam Amazon EKS, Azure AKS un Google GKE, kā arī pašpārvaldītus un lokāli izvietotus klasterus. Pārvaldītiem pakalpojumiem pārskatē nošķiram pakalpojumu sniedzēja atbildību no RBAC, slodzēm, tīkla politikām, mezglu konfigurācijas un integrācijām, kas paliek klienta pārziņā.

Pret kuriem standartiem un ietvariem jūs testējat?

Mēs veidojam pamatlīmeni pret CIS Kubernetes etalonu un platformām specifiskajiem CIS ceļvežiem EKS, AKS un GKE, un sasaistām uzbrucēja darbības ar MITRE ATT&CK for Containers. Mēs arī saskaņojam ar NSA/CISA Kubernetes nostiprināšanas vadlīnijām un Pod Security Standards, lai konstatējumi sasaistītos gan ar atzītu kontroli, gan ar reālo paņēmienu, ko izmantotu pretinieks.

Vai testēšana destabilizēs mūsu darbojošos klasterus?

Konfigurācijas un RBAC pārskate parasti notiek tikai lasīšanas režīmā un rada nelielu ietekmi. Aktīva uzbrukuma ceļu testēšana rada kontrolētu operacionālo risku, tādēļ tā tiek skaidri iekļauta tvērumā, ieplānota un pakļauta apturēšanas nosacījumiem. Ja iespējams, priekšroka dodama reprezentatīvam neprodukcijas klasterim; produkcijas testā izmanto saskaņotus drošības ierobežojumus un tūlītēju eskalāciju kritisku konstatējumu gadījumā.

Ko mēs saņemam, un vai varat atkārtoti testēt pēc konstatējumu novēršanas?

Jūs saņemat riska vērtētus, ar izmantošanu pierādītus konstatējumus, katru sasaistītu ar CIS kontroli, ko tas pārkāpj, un ar MITRE ATT&CK for Containers, ar konkrētām nostiprināšanas vadlīnijām jūsu platformas komandai un kopsavilkumu vadībai. Atkārtota testēšana pēc novēršanas ir pieejama, lai apstiprinātu izpildi, un Enterprise projekti var integrēt pārbaudes jūsu CI/CD konveijerā, lai regresijas tiktu atklātas pirms to piegādes.

04

Noderīgi rīki

05

Visi pakalpojumi

Noteikt testa tvērumu

[email protected] +371 2256 5353

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma