<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CISA發布Kubernetes強化測試工具

    VSole2021-09-06 12:15:17

    本月初,美國國家安全局 (NSA) 和美國網絡安全與基礎設施安全局 (CISA)發布了《Kubernetes強化指南》。該指南詳細介紹了加強Kubernetes系統的建議,并提供了配置指南以最大限度地降低風險。主要操作包括掃描容器和Pod是否存在漏洞或錯誤配置,以盡可能低的權限運行容器和 Pod,以及如何使用網絡分離、防火墻、強身份驗證和日志審計。

    為了保障指南的有效落地,CISA日前發布了與指南配套的測試工具——Kubescape,該工具基于OPA引擎和ARMO的姿態控制,可用于測試Kubernetes是否遵循NSA和CISA強化指南中定義的安全部署。用戶可使用Kubescape測試集群或掃描單個YAML文件并將其集成到流程中。

    Kubescape測試內容如下:

    • 非根容器
    • 不可變容器文件系統
    • 特權容器
    • hostPID、hostIPC 權限
    • 主機網絡訪問
    • allowedHostPaths字段
    • 保護pod服務帳戶令牌
    • 資源政策
    • 控制平面強化
    • 外露儀表板
    • 允許權限提升
    • 配置文件中的應用程序憑據
    • 集群管理員綁定
    • 執行到容器
    • 危險能力
    • 不安全的能力
    • Linux加固
    • 入口和出口被阻止
    • 容器主機端口
    • 網絡政策


    據了解,Kubernetes是一個應用較廣泛的開源系統,可自動部署、擴展和管理在容器中運行的應用程序,通常托管在云環境中,并提供比傳統軟件平臺更高的靈活性。

    針對Kubernetes的攻擊通常為數據竊取、計算力竊取或拒絕服務。一般來說,數據盜竊是主要動機。然而,攻擊者也可能會嘗試使用Kubernetes來利用網絡的底層基礎設施來竊取計算力,以實現加密貨幣挖礦等目的。

    kubernetescisa
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Kubescape可測試Kubernetes是否遵循NSA和CISA強化指南中的定義。
    NSA和CISA聯合發布Kubernetes安全加固建議。指南稱,Kubernetes環境被黑的主要誘因是供應鏈攻擊、惡意攻擊者和內部威脅。雖然管理員無法應對這3種威脅,但可以通過避免錯誤配置、減小安全風險等方式來加固Kubernetes系統。針對Kubernetes系統安全風險的防護措施包括掃描容器和pod的bug和錯誤配置、使用最小權限來運行pod和容器、進行網絡隔離、強認證、防火墻等。
    Clair可以與K8s集成以持續掃描容器鏡像,分析容器映像并提供已知漏洞的報告。Checkov可以集成到CI/CD管道中,以防止部署不安全的設置。Kube-bench可用于驗證K8s的安裝、執行定期檢查并確保符合最佳實踐。它可以與K8s集成以提供流量管理、安全性和可觀察性。
    重要事件回顧,智覽網安行業發展。工業和信息化部、國家互聯網信息辦公室、公安部聯合印發《網絡產品安全漏洞管理規定》,自2021年9月1日起施行。針對這些問題,報告建議要進一步健全數據產權制度體系、建立數據價值評估體系、完善制度機制、加強數據安全防護。美陸軍將首選符合標準化質量管理程序的廠商。
    美國網絡安全和基礎設施安全局(CISA)與來自加拿大、新西蘭、荷蘭和英國的網絡安全當局一起,詳細介紹了在攻擊開始階段被利用最多的控制和做法。
    10月28日,美國國家安全局(NSA)和國土安全部網絡安全和基礎設施安全局(CISA)發布《5G云基礎設施安全指南第一編:預防和檢測橫向移動》(Security Guidance for 5G Cloud Infrastructures: Prevent and Detect Lateral Movement),旨在提升5G云基礎設施安全防護能力。
    今天在美國國家安全局(NSA)、美國網絡安全和基礎設施安全局(CISA)、美國聯邦調查局(FBI)和英國國家網絡安全中心(NCSC)聯合發布的安全公告中,指責近期遭受到的諸多攻擊都和一個稱之為 APT28 或 Fancy Bear 的黑客組織有關。
    隨著人類進入大氣層乃至外太空,傳統網絡威脅框架已然失效
    薄弱的憑證策略和松懈的補本更新方法是2022年組織最常見的IT安全故障點之一,而未能正確配置工具可能會使組織容易受到攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类