Sobes.tech
Middle+

Кадом амалҳоро медонед барои беҳтар кардани амнияти барнома дар Kubernetes?

sobes.tech AI

Ҷавоб аз AI

  • Пайдаланушылар арасындағы трафикті бақылау үшін желі саясаттарын пайдалану.
  • Ресурстарды пайдалану шектеулерін және лимит диапазондарын қолдану арқылы подтардың ресурстарды тұтынуын шектеу.
  • Контейнерлер үшін артықшылық режимін өшіру.
  • Қызметтік есептік жазбаларға берілген артықшылықтарды азайту.
  • Жұмсақ деректерді сақтау үшін құпия сөздерді пайдалану.
  • Контейнерлердің суреттерін осалдықтар үшін жүйелі сканерлеу.
  • OpenShift-те қауіпсіздік контексті шектеулерін (SCC) немесе Pod қауіпсіздік саясаттарын (PSP) (ескірген) / таза Kubernetes-те Pod қауіпсіздік стандарттарын қолдану.
  • Кластерді аудиттеу үшін Kubesec немесе OpenSCAP сияқты құралдарды пайдалану.
  • Кластер және қолданбалар деңгейінде ең аз артықшылық қағидатын енгізу.
  • Подтар мен атау кеңістіктерін сегменттеу.
  • Орнатулар үшін өзгермейтіндікті пайдалану.

Желілік саясат қолдану мысалы:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: allow-frontend-to-backend
spec:
  podSelector:
    matchLabels:
      app: backend # Бұл белгімен подтарға ғана қолданылады
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend # Тек frontend подтарынан кіретін трафикке рұқсат береді
    ports:
    - protocol: TCP
      port: 8080 # Тек осы портта трафикке рұқсат береді

Қауіпсіздік контекстін пайдалану мысалы:

apiVersion: v1
kind: Pod
metadata:
  name: security-context-demo
spec:
  securityContext:
    runAsUser: 1000 # Контейнерді 1000 ID-мен пайдаланушы ретінде іске қосу
    runAsGroup: 3000 # Контейнерді 3000 ID-мен топ ретінде іске қосу
    fsGroup: 2000 # Файл жүйесі 2000 тобына тиесілі болады
  containers:
  - name: sec-ctx-demo
    image: busybox
    command: [ "sh", "-c", "sleep 1h" ]
    securityContext:
      allowPrivilegeEscalation: false # Артықшылықтарды арттыруды тыйым салу
      readOnlyRootFilesystem: true # Тамыр файл жүйесін тек оқуға айналдыру