Управление состоянием безопасности Kubernetes
Управление состоянием безопасности Kubernetes
Управление состоянием безопасности Kubernetes Ключ-АСТРОМ позволяет обнаруживать, анализировать и отслеживать неправильные конфигурации, рекомендации по усилению безопасности и потенциальные нарушения соответствия нормативным требованиям в рамках вашей системы Kubernetes.
Как это работает
- KSPM настраивается оператором Ключ-АСТРОМ для сбора данных.
- После включения сборщика конфигурации узлов Kubernetes Ключ-АСТРОМ в операторе он развертывается в виде DaemonSet на узлах отслеживаемого кластера для сбора данных о конфигурации кластера и рабочих нагрузок.
- Данные собираются
- Node Configuration Collector собирает данные с узлов кластера. Частота: каждую минуту.
- АктивныйШлюз собирает данные из API Kubernetes. Частота: каждый час.
- Данные передаются в кластер Ключ-АСТРОМ.
- АктивныйШлюз обрабатывает все данные, полученные от узлов и API Kubernetes, и отправляет их в кластер Ключ-АСТРОМ.
- Данные отображаются на карте.
- Данные о конфигурации кластера и рабочей нагрузки преобразуются в события соответствия в соответствии с семантическим словарем и хранятся в соответствующем хранилище.
- Результаты проверки соответствия готовы к использованию.
Предварительные требования
- Ключ-АСТРОМ версии 1.305+
- Оператор Ключ-АСТРОМ версии 1.5.0+
- АктивныйШлюз версии 1.321+
Лицензирование системы управления состоянием безопасности основано на потреблении хост-часов и требует модели лицензирования Подписка на платформу Ключ-АСТРОМ (DPS).
Если вы используете классическую лицензию Ключ-АСТРОМ или лицензию DPS, но не видите включенной функции SPM в вашем прайс-листе DPS, пожалуйста, свяжитесь со специалистом по продуктам Ключ-АСТРОМ через онлайн-чат.
- Ознакомьтесь с поддерживаемыми стандартами и технологиями соответствия.
- Настройте мониторинг Kubernetes.
Необходимо установить количество реплик модулей АктивногоШлюза равным 1 (по умолчанию).
Если вы используете версию оператора Ключ-АСТРОМ младше 1.4.0, вам необходимо обновить ее, прежде чем вы сможете продолжить.
Обратите внимание, что многоархитектурные образы контейнеров Ключ-АСТРОМ, обеспечивающие совместимость с различными платформами, доступны только в общедоступных реестрах. Встроенный реестр Ключ-АСТРОМ предоставляет только образы для архитектур x86-64.
Развертывание
Настройка сборщика конфигурации узлов Kubernetes Ключ-АСТРОМ
Для обеспечения полной прозрачности данных на уровне узлов ниже уровня управления Kubernetes рекомендуется развернуть сборщик конфигурации узлов Kubernetes Ключ-АСТРОМ. Без него около 30% проверок KSPM Ключ-АСТРОМ невозможно оценить, поскольку эти данные недоступны только через API-интерфейс, что может оставить часть вашей системы безопасности без анализа.
1. Создать секрет
Если вы уже создали секрет с токеном в предыдущем развертывании оператора Ключ-АСТРОМ, вы можете пропустить этот шаг.
- Создайте токен оператора Ключ-АСТРОМ.
- Инструкции см. в разделе «Токены и разрешения».
- Создайте секретный ключ для хранения токена доступа, который будет использоваться оператором Ключ-АСТРОМ для связи со средой Ключ-АСТРОМ.
kubectl -n astromkey create secret generic dynakube --from-literal="apiToken=<OPERATOR_TOKEN>" |
2. Настройка DynaKube
Создайте собственный ресурс DynaKube (требуется минимальная версия apiVersion: astromkey.com/v1beta4), убедившись, что включены следующие параметры:
- Управление состоянием безопасности Kubernetes:
spec.kspm: Включает DaemonSet сборщика конфигурации узлов KSPM.
spec:
...
kspm:
mappedHostPaths:
- /boot
- /etc
- /proc/sys/kernel
- /sys/fs
- /sys/kernel/security/apparmor
- /usr/lib/systemd/system
- /var/lib
|
- АктивныйШлюз с мониторингом Kubernetes и дополнительной конфигурацией:
spec.activeGate.capabilites: Должен содержатьkubernetes-monitoring.
Настройка для версий АктивногоШлюза младше 1.311
Образ шаблонов с управлением состоянием безопасности Kubernetes:
spec:
...
templates:
kspmNodeConfigurationCollector:
imageRef:
repository: public.ecr.aws/astromkey/astromkey-k8s-node-config-collector
tag: 1.5.12
|
Для получения дополнительной информации о тегах посетите общедоступный репозиторий реестра.
Допустимые отклонения для развертывания сборщика конфигураций узлов на управляющем и главном узлах:
.spec.templates.kspmNodeConfigurationCollector.tolerations
Инструкции по настройке свойств см. в разделе «Добавление файла пользовательских свойств».
Список всех доступных параметров см. в разделе «Параметры DynaKube для оператора Ключ-АСТРОМ».
Пример DynaKube
apiVersion: astromkey.com/v1beta4
kind: DynaKube
metadata:
name: dynakube
namespace: astromkey
spec:
apiUrl: https://ENVIRONMENTID.live.astromkey.com/api
tokens: <secret token>
kspm:
mappedHostPaths:
- /boot
- /etc
- /proc/sys/kernel
- /sys/fs
- /sys/kernel/security/apparmor
- /usr/lib/systemd/system
- /var/lib
activeGate:
capabilities:
- kubernetes-monitoring
templates:
kspmNodeConfigurationCollector:
imageRef:
repository: public.ecr.aws/astromkey/astromkey-k8s-node-config-collector
tag: 1.5.12
tolerations:
- effect: NoSchedule
key: node-role.kubernetes.io/master
operator: Exists
- effect: NoSchedule
key: node-role.kubernetes.io/control-plane
operator: Exists
|
Примените пользовательский ресурс DynaKube.
kubectl apply -f dynakube.yaml |
3. Проверьте конфигурацию
Проверьте состояние вашего пользовательского ресурса DynaKube.
kubectl get dks -n astromkey |
Проверьте статус развертывания DaemonSet сборщика конфигурации узлов.
kubectl get daemonset -n astromkey -l app.kubernetes.io/component=kspm |
Проверьте статус развертывания ActiveGate StatefulSet.
kubectl get statefulset -n astromkey -l app.kubernetes.io/component=activegate |
Включение управления состоянием безопасности Kubernetes
Вы можете включить управление состоянием безопасности Kubernetes в настройках для каждой среды или для каждого кластера.
Включить KSPM для каждой среды
Чтобы включить управление состоянием безопасности Kubernetes для всех ваших отслеживаемых кластеров:
- Перейдите в Настройки и выберите Анализ и оповещения > Безопасность приложений > Управление состоянием безопасности Kubernetes.
- Выберите Включить управление состоянием безопасности.
Начиная с версии оператора Ключ-АСТРОМ 1.9.0+, при первом развертывании DynaKube, настроенного для работы с KSPM, в кластере Kubernetes, KSPM включается автоматически.
Что дальше?
После настройки системы управления состоянием безопасности Kubernetes вы можете использовать:
- xSPM — Система управления состоянием безопасности позволяет анализировать состояние безопасности ваших кластеров и оценивать соответствие отраслевым стандартам.
- Расследования — Проводятся расследования с целью выяснения обстоятельств соблюдения нормативных требований для получения дополнительной информации.
- Тетради — Блокноты для обмена отчетами о результатах с заинтересованными сторонами.
Ограничения
Система управления безопасностью Kubernetes (Kubernetes Security Posture Management) может охватывать до 100 узлов и 3000 подов в каждом кластере Kubernetes.
Дополнительные ресурсы
- Пример сценария использования см. в разделе «Обеспечение соответствия требованиям безопасности с помощью управления состоянием безопасности».
- Список часто задаваемых вопросов по управлению состоянием безопасности Kubernetes см. в разделе FAQ.
- Список примеров запросов DQL, основанных на событиях соответствия, которые можно использовать для дальнейшего анализа или составления отчетов, см. в разделе «Запросы на события соответствия».
- Обзор использования данных безопасности см. в разделе «Данные безопасности».