成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

了解 Kubernetes 合規(guī)性和安全框架

云計(jì)算 云原生
Kubernetes 的默認(rèn)配置并不總是為所有部署的工作負(fù)載和微服務(wù)提供最佳安全性。此外,如今您不僅要負(fù)責(zé)保護(hù)您的環(huán)境免受惡意網(wǎng)絡(luò)攻擊,還要負(fù)責(zé)滿足各種合規(guī)性要求。

Kubernetes (K8s) 成為世界領(lǐng)先的容器編排平臺(tái)是有原因的,當(dāng)今有74% 的 IT 公司將其用于生產(chǎn)中的容器化工作負(fù)載。它通常是大規(guī)模處理容器配置、部署和管理的最簡(jiǎn)單方法。

但是,盡管 Kubernetes 使容器的使用變得更容易,但在安全性方面也增加了復(fù)雜性。

Kubernetes 的默認(rèn)配置并不總是為所有部署的工作負(fù)載和微服務(wù)提供最佳安全性。此外,如今您不僅要負(fù)責(zé)保護(hù)您的環(huán)境免受惡意網(wǎng)絡(luò)攻擊,還要負(fù)責(zé)滿足各種合規(guī)性要求。

合規(guī)性已成為確保業(yè)務(wù)連續(xù)性、防止聲譽(yù)受損和確定每個(gè)應(yīng)用程序的風(fēng)險(xiǎn)級(jí)別的關(guān)鍵。合規(guī)性框架旨在通過輕松監(jiān)控控制、團(tuán)隊(duì)級(jí)別的問責(zé)制和漏洞評(píng)估來解決安全和隱私問題——所有這些都在 K8s 環(huán)境中提出了獨(dú)特的挑戰(zhàn)。

為了完全保護(hù) Kubernetes,需要多管齊下的方法:干凈的代碼、完全的可觀察性、防止與不受信任的服務(wù)交換信息以及數(shù)字簽名。還必須考慮網(wǎng)絡(luò)、供應(yīng)鏈和 CI/CD 管道安全、資源保護(hù)、架構(gòu)最佳實(shí)踐、機(jī)密管理和保護(hù)、漏洞掃描和容器運(yùn)行時(shí)保護(hù)。

合規(guī)框架可以幫助您系統(tǒng)地管理所有這些復(fù)雜性。讓我們來看看五個(gè)主要框架以及它們?nèi)绾螏椭钠髽I(yè)更安全地使用Kubernetes。

一、互聯(lián)網(wǎng)安全中心 (CIS) Kubernetes 基準(zhǔn)

互聯(lián)網(wǎng)安全中心 (CIS) 是一家歷史悠久的全球安全組織,已將其 Kubernetes 基準(zhǔn)創(chuàng)建為“客觀的、共識(shí)驅(qū)動(dòng)的安全指南”,為集群組件配置提供行業(yè)標(biāo)準(zhǔn)建議并強(qiáng)化 Kubernetes 安全態(tài)勢(shì)。

級(jí)別 1 建議實(shí)施起來相對(duì)簡(jiǎn)單,同時(shí)提供主要好處,通常不會(huì)影響業(yè)務(wù)功能。級(jí)別 2 或“深度防御”建議適用于需要更全面戰(zhàn)略的關(guān)鍵任務(wù)環(huán)境。

CIS 還提供確保集群資源符合基準(zhǔn)并為不合規(guī)組件生成警報(bào)的工具。CIS 框架適用于所有 Kubernetes 發(fā)行版。

  • 優(yōu)點(diǎn):  嚴(yán)格且被廣泛接受的配置設(shè)置藍(lán)圖。
  • 缺點(diǎn):  并非所有建議都與所有組織相關(guān),必須相應(yīng)地進(jìn)行評(píng)估。

二、Kubernetes 的 NIST 應(yīng)用容器安全

美國政府的國家標(biāo)準(zhǔn)與技術(shù)研究院 (NIST)提供了專門的應(yīng)用程序容器安全指南,作為其自愿框架的一部分。該指南重點(diǎn)介紹了 Kubernetes 環(huán)境的安全挑戰(zhàn)——包括鏡像、注冊(cè)表、編排器、容器和主機(jī)操作系統(tǒng)——并提供了基于最佳實(shí)踐的對(duì)策。例如,NIST 建議利用 Kubernetes(或其他協(xié)調(diào)器)提供敏感信息本地管理的能力,在運(yùn)行時(shí)安全地將此數(shù)據(jù)供應(yīng)到 Web 應(yīng)用程序容器中,同時(shí)確保只有 Web 應(yīng)用程序容器才能訪問此敏感數(shù)據(jù),并且該數(shù)據(jù)不會(huì)持久化到磁盤。

  • 優(yōu)點(diǎn):  值得信賴的標(biāo)準(zhǔn)化風(fēng)險(xiǎn)管理方法。
  • 缺點(diǎn):  要求可能不明確,需要專業(yè)知識(shí)才能正確實(shí)施。

三、NSA 和 CISA Kubernetes 加固指南

美國國家安全局 (NSA) 和網(wǎng)絡(luò)安全與基礎(chǔ)設(shè)施安全局 (CISA) 最近發(fā)布了他們的 Kubernetes 強(qiáng)化指南,描述并詳細(xì)說明了對(duì) Kubernetes 集群的特定威脅,并在五個(gè)關(guān)鍵領(lǐng)域提供了緩解指南:

  • Kubernetes    pod 安全性
  • 網(wǎng)絡(luò)分離和加固
  • 認(rèn)證和授權(quán)
  • 日志審計(jì)
  • 升級(jí)和應(yīng)用程序安全實(shí)踐

該報(bào)告強(qiáng)調(diào)了供應(yīng)鏈風(fēng)險(xiǎn)中的危害,來自惡意行為者和基礎(chǔ)設(shè)施級(jí)別的內(nèi)部威脅,識(shí)別常見漏洞并推薦最佳實(shí)踐以避免錯(cuò)誤配置。

  • 優(yōu)點(diǎn): 非常詳細(xì)、實(shí)用、實(shí)用、特定于 Kubernetes 的建議。
  • 缺點(diǎn):  不包括對(duì)容器生命周期安全管理的建議。?

四、Kubernetes 的 MITRE ATT&CK? 矩陣

Kubernetes 的威脅矩陣是從廣受認(rèn)可的 MITRE ATT&CK(對(duì)抗性策略、技術(shù)和常識(shí))矩陣發(fā)展而來的,它基于當(dāng)今領(lǐng)先的網(wǎng)絡(luò)威脅和黑客技術(shù)采用了不同的方法。該矩陣用于在對(duì)手的攻擊生命周期內(nèi)和常見目標(biāo)平臺(tái)的威脅建模,提供入侵指標(biāo)和攻擊指標(biāo)。對(duì)抗性方法允許所有安全和滲透團(tuán)隊(duì)制作強(qiáng)大的威脅建模和更全面的攻擊響應(yīng)。

  • 優(yōu)點(diǎn):廣泛的、最新的對(duì)手戰(zhàn)術(shù)數(shù)據(jù)庫。
  • 缺點(diǎn):實(shí)施復(fù)雜、昂貴的框架,指導(dǎo)不明確,而不是提供精確的緩解步驟。?

五、Kubernetes 的 PCI DSS 合規(guī)性

支付卡行業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn) (PCI DSS) 是存儲(chǔ)、處理或傳輸支付卡數(shù)據(jù)的每個(gè)組織所需的一組強(qiáng)制性技術(shù)和操作要求。其核心原則是對(duì)持卡人數(shù)據(jù)的存儲(chǔ)和處理環(huán)境進(jìn)行細(xì)分。在 Kubernetes 中,這是使用邏輯、網(wǎng)絡(luò)和服務(wù)級(jí)別分段來完成的。雖然核心 PCI DSS 標(biāo)準(zhǔn)中沒有直接涉及容器和微服務(wù),但云計(jì)算指南補(bǔ)充提供了容器編排指南。在Kubernetes中,開源封裝的某些屬性、容器壽命、擴(kuò)展性和連接性都使PCI DSS遵從性變得復(fù)雜。此外,在處理事務(wù)時(shí),容器與平臺(tái)上的其他幾個(gè)組件通信。

例如,如果您有一個(gè)或多個(gè)容器在一個(gè)或多個(gè)專用Kubernetes服務(wù)器中運(yùn)行,則您負(fù)責(zé)確保范圍、分段和驗(yàn)證以及客戶數(shù)據(jù)之間的隔離滿足PCI DSS要求。

  • 優(yōu)點(diǎn):對(duì)于處理支付卡數(shù)據(jù)的公司是強(qiáng)制性的;建立消費(fèi)者信心。
  • 缺點(diǎn):指南不明確且與技術(shù)無關(guān),因此實(shí)施需要專業(yè)知識(shí)。

概括:

Kubernetes 帶來了巨大的好處,例如速度和敏捷性。遵守此處探討的框架有助于最大程度地減少任何伴隨風(fēng)險(xiǎn)。指導(dǎo)您的團(tuán)隊(duì)采用行業(yè)最佳實(shí)踐至關(guān)重要,采用一個(gè)或多個(gè)這些框架通常是標(biāo)準(zhǔn)化漏洞評(píng)估和持續(xù)安全的最佳方式。

雖然合規(guī)性可能需要一些前期工作,但彈性和長(zhǎng)期業(yè)務(wù)連續(xù)性方面的回報(bào)將是值得的。在許多情況下,組織也會(huì)發(fā)現(xiàn)一些附加好處,例如優(yōu)化、消除低效流程和服務(wù)。從長(zhǎng)遠(yuǎn)來看,這可能會(huì)節(jié)省云計(jì)算并減輕團(tuán)隊(duì)的管理負(fù)擔(dān),同時(shí)全面保護(hù) Kubernetes 環(huán)境并確保實(shí)現(xiàn)最佳實(shí)踐合規(guī)性。

*原文:https://dzone.com/articles/the-shifting-cloud-native-landscape-understanding

責(zé)任編輯:武曉燕 來源: 新鈦云服
相關(guān)推薦

2022-04-18 09:58:17

云原生Kubernetes

2015-09-25 10:17:01

AWS合規(guī)性安全風(fēng)險(xiǎn)

2013-10-17 10:24:01

IT合規(guī)性合規(guī)性法規(guī)遵從

2013-03-15 16:59:30

軟件刀片Check Point

2017-09-27 15:46:33

2018-12-29 14:10:17

GDPR安全隱私數(shù)據(jù)安全

2024-11-14 16:02:43

2018-05-31 21:53:17

云合規(guī)云計(jì)算多云

2019-12-19 17:03:16

物聯(lián)網(wǎng)安全數(shù)據(jù)

2021-01-22 16:02:13

Linux命令安全

2021-09-08 16:03:12

Kubernetes 安全開源

2019-06-05 13:39:11

2017-07-03 10:20:37

云計(jì)算安全性合規(guī)性

2023-08-02 07:51:08

2022-05-26 11:11:19

Kubernetes容器云安全

2016-11-04 14:54:12

2023-06-02 13:53:56

2016-06-28 09:16:58

2019-07-30 11:23:58

云計(jì)算軟件工具

2020-05-27 11:18:44

安全風(fēng)險(xiǎn)數(shù)據(jù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久草新在线 | 极情综合网 | 欧美日韩在线综合 | 日本三级电影在线免费观看 | 久久久久国产精品 | 欧美日韩高清一区二区三区 | 亚洲成av人片在线观看无码 | 一级黄a视频 | 久久精品亚洲精品国产欧美 | 毛片免费看| 精品久久久久国产免费第一页 | 国产精品免费一区二区三区 | 亚洲精品第一 | 日韩精品一 | 91国自产| 日日碰狠狠躁久久躁96avv | 亚洲一区二区av | 亚洲欧美另类在线观看 | 在线看av网址 | 91av视频在线播放 | av一二三区 | 久久久www成人免费精品张筱雨 | 日韩高清在线观看 | 久久精品亚洲欧美日韩精品中文字幕 | 成人特区| 亚洲一区二区三区视频在线 | 99精品一级欧美片免费播放 | 国产精品免费观看 | 爱爱爱av | 成人在线视频免费观看 | 久久se精品一区精品二区 | 中文字幕av一区二区三区 | 99免费精品 | 激情欧美一区二区三区中文字幕 | 日本精品视频 | 一级二级三级在线观看 | 亚洲一区视频在线 | 久久久久一区二区三区四区 | 免费视频一区二区 | 午夜小视频在线观看 | 精品久久久久久久 |