Sobes.tech
Middle+

Milliseid praktika teate Kubernetes'i rakenduse turvalisuse tõstmiseks?

sobes.tech AI

Vastus AI-lt

  • Kasutades võrgupoliitikat liikluse kontrollimiseks podide vahel.
  • Rakendades Ressursside kvote ja Limit Ranges, et piirata podide ressursikasutust.
  • Kehtestades privileegivaba režiimi konteineritele.
  • Minimeerides Service Accounts'ile antud õigusi.
  • Kasutades saladusi tundlike andmete salvestamiseks.
  • Regulaarne konteinerite piltide haavatavuste skaneerimine.
  • Rakendades Security Context Constraints (SCC) OpenShiftis või Pod Security Policies (PSP) (vananenud) / Pod Security Standards Kubernetesis.
  • Kasutades klastrit auditivahendeid nagu Kubesec või OpenSCAP.
  • Rakendades minimaalsete õiguste põhimõtet klastril ja rakendustes.
  • Segmentides podid ja nimeruumi.
  • Kasutades muutumatuse põhimõtet juurutustes.

Pealeht:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: allow-frontend-to-backend
spec:
  podSelector:
    matchLabels:
      app: backend # Kehtib ainult selle märgisega podide kohta
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend # Lubab sissetulevat liiklust ainult frontend podidest
    ports:
    - protocol: TCP
      port: 8080 # Lubab liiklust ainult sellele pordile

Pealeht:

apiVersion: v1
kind: Pod
metadata:
  name: security-context-demo
spec:
  securityContext:
    runAsUser: 1000 # Käivitada konteiner kasutaja ID-ga 1000
    runAsGroup: 3000 # Käivitada konteiner grupi ID-ga 3000
    fsGroup: 2000 # Failisüsteem kuulub grupile 2000
  containers:
  - name: sec-ctx-demo
    image: busybox
    command: [ "sh", "-c", "sleep 1h" ]
    securityContext:
      allowPrivilegeEscalation: false # Keelata privileegide tõstmine
      readOnlyRootFilesystem: true # Teha juurfailisüsteem ainult lugemiseks