Операторы Kubernetes призваны значительно сократить операционную нагрузку, выступая в роли автоматизированных инженеров по обеспечению надежности сайтов. Однако их зависимость от высокопривилегированных служебных учетных записей создает серьезное уязвимое место в системе безопасности, которое часто упускают из виду.
Чтобы количественно оценить угрозы, направленные на использование этого слабого места, и бороться с ними, мы выпустили OperTraitor — аналитический инструмент с открытым исходным кодом на основе больших языковых моделей (LLM). OperTraitor получает необработанные конфигурации управления доступом на основе ролей (role-based access control, RBAC) непосредственно из локально установленных операторов и каталога OperatorHub. После этого он вычисляет разницу между задокументированной функциональностью оператора и его фактическими предоставленными привилегиями.
При использовании этого инструмента мы обнаружили проблемы, сохраняющиеся в реестрах по умолчанию, таких как OperatorHub (например, заброшенные, слишком либеральные программные компоненты). Чтобы обеспечить беспроблемное развертывание, разработчики часто предоставляют этим операторам Kubernetes широкие разрешения RBAC с подстановочными знаками, непреднамеренно превращая доверенные компоненты в «тихие бэкдоры».
OperTraitor расширяет возможности специалистов по информационной безопасности, генерируя нормализованную оценку риска, которая помогает визуализировать потенциальное влияние сторонних операторов. Таким образом, специалисты по информационной безопасности могут эффективно сузить область поиска до базовых учетных записей операторов, прежде чем их можно будет использовать.
https://unit42.paloaltonetworks.com/agentic-ai-kubernetes-operator-risks/
Post #479
43