您现在的位置是:网络安全 >>正文
K8s安全配置:CIS基准与kube-bench工具
网络安全43人已围观
简介01、概述K8s集群往往会因为配置不当导致存在入侵风险,如K8S组件的未授权访问、容器逃逸和横向攻击等。为了保护K8s集群的安全,我们必须仔细检查安全配置。CIS Kubernetes基准提供了集群安 ...
01、安全概述
K8s集群往往会因为配置不当导致存在入侵风险 ,配置如K8S组件的工具未授权访问 、容器逃逸和横向攻击等 。安全为了保护K8s集群的配置安全,我们必须仔细检查安全配置 。工具
CIS Kubernetes基准提供了集群安全配置的安全最佳实践,主要聚焦在两个方面:主节点安全配置和工作节点安全配置。高防服务器配置主节点安全配置涵盖了控制平面节点配置文件 、工具APIServer 、安全Controller Manager、配置Scheduler 、工具etcd等关键组件 ,安全而工作节点安全配置则专注于Kubelet和相关配置文件 。配置通过遵循CIS Kubernetes基准,工具确保集群安全,降低入侵风险,保护敏感数据和业务连续性。云计算
CIS Kubernetes基准包含了一百多个检查项,手动逐项检测效率较低 ,因此我们需要相应的工具来简化这个过程。kube-bench是一个主要用于检查Kubernetes集群是否符合CIS Kubernetes基准中列出的安全配置建议的工具。它能够自动化地进行检查 ,免费模板帮助我们快速发现并解决潜在的安全问题,提高集群的安全性和符合性 。这样 ,我们可以更高效地确保Kubernetes集群的安全可靠。
02 、Kube-bench部署使用
(1)安装部署
Ubuntu下 ,最简单的模板下载方式就是使用dpkg命令安装软件包 。
复制wget https://github.com/aquasecurity/kube-bench/releases/download/v0.6.17/kube-bench_0.6.17_linux_amd64.deb dpkg -i kube-bench_0.6.17_linux_amd64.deb1.2.(2)安全检测
检测master组件 :
复制kube-bench run --targets=master --benchmark=cis-1.241.
图片
03、自定义检测规则
(1)kube-bench的规则文件是用YAML文件配置,提供了自定义检测规则的能力。例如 ,我们可以通过编写CIS自定义规则文件,源码下载用于检查集群中是否有容器在特权模式下运行。
复制root@master01:/etc/kube-bench/cfg/cis-1.24# vi controlplane.yaml - id: 3.2.3 text: "Ensure that the container does not use privileged mode (Manual)" audit: "if test -z $(kubectl get pods --all-namespaces -o jsnotallow={ .items[*].spec.containers[?(@.securityContext.privileged==true)].name}|sed s/calico-node//g|sed s/kube-proxy//g);then echo ok;else echo err;fi;" tests: test_items: - flag: "ok" remediation: "If you do not need to use a container in privileged mode, turn off privileged mode" scored: true1.2.3.4.5.6.7.8.9.(2)使用特权模式运行pod,添加privileged参数为true。
复制apiVersion: v1 kind: Pod metadata: creationTimestamp: null labels: run: pod1 name: pod1 spec: containers: - image: busybox name: pod1 command: [/bin/sh,-c,sleep 24h] securityContext: privileged: true1.2.3.4.5.6.7.8.9.10.11.12.13.14.(3)使用kube-bench检测,存在特权容器 ,检测状态为FAIL。
图片
删除对应的特权容器,再次检测 ,服务器租用检测状态为PASS。
图片
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/136a599858.html
相关文章
揭秘新型安卓间谍软件LianSpy的攻击手段
网络安全自2021年起,俄罗斯用户已成为一种新型未被记录的安卓后门间谍软件“LianSpy”的攻击目标。网络安全公司卡巴斯基在2024年3月发现了这款恶意软件,并指出其利用俄罗斯的云服务Yandex Clou ...
【网络安全】
阅读更多首汽约车叫车教程(一键下单,智能导航,让出行更便捷)
网络安全在现代社会中,交通工具的选择对于人们的出行方式起着至关重要的作用。而随着互联网技术的发展,网约车成为了人们出行的主要选择之一。首汽约车作为中国最大的专车服务平台之一,提供了安全、舒适、高效的叫车服务。 ...
【网络安全】
阅读更多网络犯罪分子将恶意AI推向新高度
网络安全网络犯罪分子已开始利用地下论坛帖子和泄露数据来优化恶意的大型语言模型(LLM),以便为特定的诈骗方案定制AI模型,威胁情报公司Flashpoint警告称。具体而言,诈骗者正在使用恶意数据集(如泄露的凭 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- 618风控战升级,瑞数信息“动态安全+AI”利剑出鞘
- DellInspiron5548(一款超值的笔记本电脑选择)
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- 你的App每三分钟就会遭遇一次攻击
- 2022年及以后的四个数据中心提示
- 福布斯:如何确保客户的数据安全 网站建设源码库云服务器亿华云企业服务器香港物理机b2b信息平台