《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > NSA發布Kubernetes安全加固建議

NSA發布Kubernetes安全加固建議

2021-08-05
來源:嘶吼專業版
關鍵詞: 安全加固 Kubernetes

  NSA和CISA聯合發布Kubernetes安全加固建議。

  Kubernetes是在云端部署、擴展和管理容器APP的非常流行的開源解決方案,也是網絡攻擊的目標。黑客攻擊Kubernetes系統的目標包括竊取數據、加密貨幣挖礦、DoS攻擊等。為幫助企業更好地對Kubernetes系統進行安全加固,2021年8月3日,美國國家安全局(NSA)和網絡安全與基礎設施安全局(CISA)聯合發布加強Kubernetes系統安全的建議,為管理員更安全地管理Kubernetes提供安全指南。

  指南稱,Kubernetes環境被黑的主要誘因是供應鏈攻擊、惡意攻擊者和內部威脅。雖然管理員無法應對這3種威脅,但可以通過避免錯誤配置、減小安全風險等方式來加固Kubernetes系統。

  針對Kubernetes系統安全風險的防護措施包括掃描容器和pod的bug和錯誤配置、使用最小權限來運行pod和容器、進行網絡隔離、強認證、防火墻、審計日志等。管理員還應定期檢查所有的Kubernetes配置,確保系統應用了最新的補丁和可用更新。

  Kubernetes Pod 安全加固建議:

  以非root用戶運行基于容器的應用;

  盡可能地以不可變的文件系統運行容器;

  掃描容器鏡像中可能的漏洞和錯誤配置;

  使用Pod安全策略來強制實現最小等級的安全,包括:

  ●預防高權限的容易;

  ●拒絕常被黑客利用的容器特征,如hostPID、hostIPC、hostNetwork、allowedHostPath。

  ●拒絕以root用戶或允許提權到root的容易執行;

  ●使用SELinux、AppArmor 、seccomp等安全服務來加固應用防止被利用。

  網絡隔離和加固:

  使用防火墻和基于角色的訪問控制來鎖定對控制面板的訪問;

  進一步限制對Kubernetes etcd服務器的訪問;

  配置控制面板組件來使用經過認證的、加密的通信,如TLS;

  設置網絡策略來隔離資源。不同命名空間下的pod和服務仍然互相通信,除非有其他的隔離策略實現;

  將所有的憑證和敏感信息保存在Kubernetes Secrets而不是配置文件中。使用強加密方法來加密secrets。

  認證和授權:

  禁用匿名登錄(默認是開啟的);

  使用強用戶認證;

  使用基于角色的訪問控制策略來限制管理員、用戶和服務賬戶的活動。

  日志審計:

  啟用審計日志功能(模式是禁用的);

  通過日志確保node、pod和容器級的可用性;

  更新和應用安全實踐:

  立刻應用安全補丁和更新;

  執行周期性的漏洞掃描和滲透測試;

  不用時即在環境中移除組件。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 久久久久久久久毛片精品| 国产午夜福利在线播放| 一级一级一级毛片免费毛片| 老太脱裤让老头玩ⅹxxxx| 成人爱做日本视频免费| 久久成人国产精品一区二区 | 国产精品第六页| XXX2高清在线观看免费视频| 少妇粉嫩小泬喷水视频| 久久777国产线看观看精品| 日韩伦理一区二区| 亚洲av永久无码精品三区在线4| 欧美日韩国产成人综合在线| 人人妻人人爽人人澡欧美一区| 精品久久综合一区二区| 啊灬啊灬啊灬快灬深用口述| 色综合久久综合网| 国产八十老太另类| 高清韩国a级特黄毛片| 国产无人区卡一卡二卡三网站| 中文字幕在线色| 国产精品入口麻豆高清在线| 丰满饥渴老女人hd| 精品国产丝袜自在线拍国| 国产a级特黄的片子视频免费| 野花香社区在线视频观看播放| 国产成人亚洲综合色影视| 国产曰批免费视频播放免费s| 国产精品久线观看视频| 100款夜间禁用b站软件下载| 国产裸体舞一区二区三区| 99re热久久| 在线观看av无需播放器| eeuss影院www新天堂| 夭天干天天做天天免费看| 一区二区三区影院| 好男人在线社区| www.精品视频| 奶水哺乳理论电影| √天堂8资源中文在线| 综合久久久久久久综合网|