k8s加固 hardening
admin
2024-02-15 12:39:01
0次
先来个summary吧
k8s pod安全
- 使用非root用户跑应用
- 使用互斥文件系统允许container
- 扫描镜像来发现可能的漏洞或者错误配置
- 使用技术控制来实施最小化的安全
- 阻止提权的containers
- 拒绝容器特征被利用 例如hostPID hostIPC
- 拒绝容易被root用户执行
- 加固应用,使用安全服务,例如SElinux,apparmor,seccomp
网络隔离和加固
- 使用防火墙和基于角色锁定对控制平面节点的访问访问控制(RBAC)。控制平面使用单独的网络组件和节点。
- 进一步限制访问k8s etcd服务 (Etcd 是一个使用一致性哈希算法(Raft)在分布式环境下的 key/value 存储服务)
- 配置控制平面使用认证加密的通信
- 加密etcd
- 网络测试隔离资源,
- 所有credentials和敏感信息在k8s secrets里面加密,
认证和授权
审计log和威胁检测
- enable 审计log
- 保存log来保证pod ,容器level failure的时候是可视的
- 环境中配置log,api audit 实际log,应用log,pod seccomp log。。。
- log监控和alert系统
应用安全实践
- patch和upgrade
- 执行定期漏扫和渗透测试
- 删除不用 组件
相关内容
什么是CC猫啊
什么是CC猫啊CC是一只可爱活泼的猫猫,因为诞生于沪江网校所以全称:沪江网校CC猫。CC猫常常出没于...
美剧迷失第三季好看吗?
美剧迷失第三季好看吗?个人觉得,迷失第一季还不错,很惊异.越往后看越没意思.相信我你会越看越迷失的....
远古是一个怎样的世界
远古是一个怎样的世界漫漫四十多亿年哪,多长的时间呀,搞不好,以前主宰地球的物种的科技比我们还牛些的!...
有色没胆 有胆没色
有色没胆 有胆没色这两种男人有什么区别?哦这个.有色就是好色也不敢动手.有胆就是胆大不好色.或者是自...
华胥引中君伟的结局
华胥引中君伟的结局君玮最后是和苏仪在一起了。七七微段子里提到的慕言和阿拂家的孩子其实是君玮和苏仪的然...
带烁字的男孩名字
带烁字的男孩名字带烁字的男孩名字,用烁字起名烁(shuò):烁表示光亮、烁亮、烁烁。 繁体:烁;部首...
为什么会乐极生悲?
为什么会乐极生悲?从易经的观点看,任何事物都是相对立的。有生就有死,又高就有矮,有长久有段,同样,有...