Технологии контейнеризации, такие как Docker, помогают упаковывать современные приложения так, чтобы они не зависели от конкретного сервера и его настроек, а Kubernetes — управлять ими в больших масштабах.
Контейнер можно представить как отдельную «коробку» с приложением и всем необходимым для его работы. Таких контейнеров у компаний могут быть сотни и даже тысячи. Kubernetes запускает их, распределяет по серверам, перезапускает при сбоях и добавляет новые.
Безопасность контейнеров — это не только защита самих приложений во время работы. Проблемы могут возникнуть еще на этапе настройки инфраструктуры. Например, контейнеру могут случайно дать слишком много прав или открыть доступ к ресурсам сервера.
Такие ошибки в настройках Kubernetes могут позволить злоумышленнику выйти за пределы одного контейнера, получить доступ к другим приложениям и данным или даже выполнить команды на серверах, где работает кластер.
✅ Чтобы этого не допустить, наша команда разработала PT CRIS Kubernetes — стандарт проверок конфигурации Kubernetes
Он переводит требования и лучшие практики защиты контейнерной инфраструктуры в 64 конкретные технические проверки. Каждой присвоен уровень критичности — от низкого до критического. По сути, это чек-лист, как у пилотов перед взлетом: что-то можно подлатать авиационным скотчем, а что-то важно устранить здесь и сейчас 🛫
В России уже действуют требования к безопасности средств контейнеризации, а для Kubernetes обычно применяются международные рекомендации, в частности CIS Kubernetes Benchmark. Отдельного российского стандарта, объединяющего проверки конфигурации Kubernetes в единый прикладной набор, до PT CRIS Kubernetes не было.
Стандарт охватывает API-сервер Kubernetes, роли и кластерные разрешения, Kubernetes Controller Manager, хранилище etcd, планировщик, прикладную нагрузку, пространства имен и сервисные аккаунты (Service Accounts). Среди проверяемых параметров — режимы авторизации, анонимный доступ, журналирование, сертификаты и TLS, повышение привилегий, securityContext, seccomp и другие настройки, влияющие на защищенность кластера.
«Для индустрии PT CRIS Kubernetes дает единый прикладной ориентир. Требования к безопасности можно перевести из общих рекомендаций в конкретные настройки, которые можно проверить в инфраструктуре. Это упрощает работу ИБ-команд и специалистов, отвечающих за эксплуатацию Kubernetes. Становится понятнее, что именно контролировать, насколько опасно найденное отклонение и какие области кластера требуют внимания в первую очередь», — отметил Никита Ладошкин, руководитель разработки PT Container Security в Positive Technologies.
🎁 Практическое применение PT CRIS Kubernetes уже реализовано в PT Container Security 1.2
Продукт автоматически сопоставляет фактическую конфигурацию кластера с общим набором требований, показывает отклонения и их критичность. Это помогает быстрее находить опасные настройки, расставлять приоритеты при исправлении и поддерживать одинаковый уровень безопасности в нескольких Kubernetes-кластерах.
Посмотреть и загрузить PT CRIS Kubernetes можно на нашем сайте.
@Positive_Technologies
