1 часть
2 часть
Манифесты приложений — это еще одно минное поле. Есть много вариантов запустить привилегированный под, из которого будет легко сбежать на ноду. Предлагаем вспомнить самые частые и опасные:
* `privileged: true` — полные root привилегии на хосте, доступы к устройствам и многое другое;
* монтирование `hostPath` — монтирование любой директории хоста;
* `hostNetwork` — доступ к сетевому неймспейсу хоста (обход сетевых политик и сниффинг траффика);
* `hostPID` — доступ к PID неймспейсу хоста (доступ к env var и файловым дескрипторам других процессов);
* `hostIPC` — доступ к IPC неймспейсу хоста (доступ к shared memory);
* Лишние `capabilities` — «кусочки прав» root'а, которые могут быть использованы для повышения привилегий.
А также hostPort, использование root пользователя, не read-only файловая система, опция allowPrivilegeEscalation и другое.
👉 В FAK мы видим все поды с такими настройками, можем детально изучить, какие именно volume’ы монтируются или какие capabilities выданы. Важно, что мы можем гибко настраивать фильтры и списки исключений для подов, которые прошли аудит безопасности. И, конечно, автоматизировали оповещения командам о появлении подозрительных контейнеров.
Note: Мы не используем FAK для контроля запускаемых ворклоадов, этим занимается admission controller, про который мы расскажем далее. Тем не менее, подобный функционал полезен для первичного анализа кластера, для контроля списка исключений admission controller’а, а также дополнительной верификации.
В следующей части покажем, как FAK следит за нашими ИБ-инструментами и расскажем о его месте в нашей повседневной работе👇
VK Security | Буст этому каналу!
#инфраструктура #Kubernetes
Post #299
1.62K

- 🔥 8
- ❤ 3
- 👏 3
- 🤔 1