Управление состоянием безопасности Kubernetes: различия между версиями

Материал из Документация Ключ-АСТРОМ
Новая страница: « = Управление состоянием безопасности Kubernetes = Управление состоянием безопасности '''Kubernetes''' Ключ-АСТРОМ позволяет обнаруживать, анализировать и отслеживать неправильные конфигурации, рекомендации по усилению безопасности и потенциальные нарушения с...»
 
 
Строка 78: Строка 78:
** <code>spec.activeGate.capabilites</code>: Должен содержать <code>kubernetes-monitoring</code>.
** <code>spec.activeGate.capabilites</code>: Должен содержать <code>kubernetes-monitoring</code>.


===== Настройка для версий ActiveGate младше 1.311 =====
===== Настройка для версий АктивногоШлюза младше 1.311 =====
Образ шаблонов с управлением состоянием безопасности '''Kubernetes''':
Образ шаблонов с управлением состоянием безопасности '''Kubernetes''':
{| class="wikitable"
{| class="wikitable"

Текущая версия от 18:26, 19 июля 2026

Управление состоянием безопасности Kubernetes

Управление состоянием безопасности Kubernetes Ключ-АСТРОМ позволяет обнаруживать, анализировать и отслеживать неправильные конфигурации, рекомендации по усилению безопасности и потенциальные нарушения соответствия нормативным требованиям в рамках вашей системы Kubernetes.

Как это работает

  1. KSPM настраивается оператором Ключ-АСТРОМ для сбора данных.
    • После включения сборщика конфигурации узлов Kubernetes Ключ-АСТРОМ в операторе он развертывается в виде DaemonSet на узлах отслеживаемого кластера для сбора данных о конфигурации кластера и рабочих нагрузок.
  2. Данные собираются
    • Node Configuration Collector собирает данные с узлов кластера. Частота: каждую минуту.
    • АктивныйШлюз собирает данные из API Kubernetes. Частота: каждый час.
  3. Данные передаются в кластер Ключ-АСТРОМ.
    • АктивныйШлюз обрабатывает все данные, полученные от узлов и API Kubernetes, и отправляет их в кластер Ключ-АСТРОМ.
  4. Данные отображаются на карте.
    • Данные о конфигурации кластера и рабочей нагрузки преобразуются в события соответствия в соответствии с семантическим словарем и хранятся в соответствующем хранилище.
  5. Результаты проверки соответствия готовы к использованию.

Предварительные требования

  • Ключ-АСТРОМ версии 1.305+
  • Оператор Ключ-АСТРОМ версии 1.5.0+
  • АктивныйШлюз версии 1.321+

Лицензирование системы управления состоянием безопасности основано на потреблении хост-часов и требует модели лицензирования Подписка на платформу Ключ-АСТРОМ (DPS).

Если вы используете классическую лицензию Ключ-АСТРОМ или лицензию DPS, но не видите включенной функции SPM в вашем прайс-листе DPS, пожалуйста, свяжитесь со специалистом по продуктам Ключ-АСТРОМ через онлайн-чат.

  • Ознакомьтесь с поддерживаемыми стандартами и технологиями соответствия.
  • Настройте мониторинг Kubernetes.

Необходимо установить количество реплик модулей АктивногоШлюза равным 1 (по умолчанию).

Если вы используете версию оператора Ключ-АСТРОМ младше 1.4.0, вам необходимо обновить ее, прежде чем вы сможете продолжить.

Обратите внимание, что многоархитектурные образы контейнеров Ключ-АСТРОМ, обеспечивающие совместимость с различными платформами, доступны только в общедоступных реестрах. Встроенный реестр Ключ-АСТРОМ предоставляет только образы для архитектур x86-64.

Развертывание

Настройка сборщика конфигурации узлов Kubernetes Ключ-АСТРОМ

Для обеспечения полной прозрачности данных на уровне узлов ниже уровня управления Kubernetes рекомендуется развернуть сборщик конфигурации узлов Kubernetes Ключ-АСТРОМ. Без него около 30% проверок KSPM Ключ-АСТРОМ невозможно оценить, поскольку эти данные недоступны только через API-интерфейс, что может оставить часть вашей системы безопасности без анализа.

1. Создать секрет

Если вы уже создали секрет с токеном в предыдущем развертывании оператора Ключ-АСТРОМ, вы можете пропустить этот шаг.

  1. Создайте токен оператора Ключ-АСТРОМ.
  2. Инструкции см. в разделе «Токены и разрешения».
  3. Создайте секретный ключ для хранения токена доступа, который будет использоваться оператором Ключ-АСТРОМ для связи со средой Ключ-АСТРОМ.
kubectl -n astromkey create secret generic dynakube --from-literal="apiToken=<OPERATOR_TOKEN>"

2. Настройка DynaKube

Создайте собственный ресурс DynaKube (требуется минимальная версия apiVersion: astromkey.com/v1beta4), убедившись, что включены следующие параметры:

  • Управление состоянием безопасности Kubernetes:
    • spec.kspm: Включает DaemonSet сборщика конфигурации узлов KSPM.
spec:
  ...
  kspm:
    mappedHostPaths:
      - /boot
      - /etc
      - /proc/sys/kernel
      - /sys/fs
      - /sys/kernel/security/apparmor
      - /usr/lib/systemd/system
      - /var/lib
  • АктивныйШлюз с мониторингом Kubernetes и дополнительной конфигурацией:
    • spec.activeGate.capabilites: Должен содержать kubernetes-monitoring.
Настройка для версий АктивногоШлюза младше 1.311

Образ шаблонов с управлением состоянием безопасности Kubernetes:

spec:
  ...
  templates:
    kspmNodeConfigurationCollector:
      imageRef:
        repository: public.ecr.aws/astromkey/astromkey-k8s-node-config-collector
        tag: 1.5.12

Для получения дополнительной информации о тегах посетите общедоступный репозиторий реестра.

Допустимые отклонения для развертывания сборщика конфигураций узлов на управляющем и главном узлах:

  • .spec.templates.kspmNodeConfigurationCollector.tolerations

Инструкции по настройке свойств см. в разделе «Добавление файла пользовательских свойств».

Список всех доступных параметров см. в разделе «Параметры DynaKube для оператора Ключ-АСТРОМ».

Пример DynaKube
apiVersion: astromkey.com/v1beta4
kind: DynaKube
metadata:
  name: dynakube
  namespace: astromkey
spec:
  apiUrl: https://ENVIRONMENTID.live.astromkey.com/api
  tokens: <secret token>
  kspm:
    mappedHostPaths:
      - /boot
      - /etc
      - /proc/sys/kernel
      - /sys/fs
      - /sys/kernel/security/apparmor
      - /usr/lib/systemd/system
      - /var/lib
  activeGate:
    capabilities:
      - kubernetes-monitoring
  templates:
    kspmNodeConfigurationCollector:
      imageRef:
        repository: public.ecr.aws/astromkey/astromkey-k8s-node-config-collector
        tag: 1.5.12
      tolerations:
        - effect: NoSchedule
          key: node-role.kubernetes.io/master
          operator: Exists
        - effect: NoSchedule
          key: node-role.kubernetes.io/control-plane
          operator: Exists

Примените пользовательский ресурс DynaKube.

kubectl apply -f dynakube.yaml

3. Проверьте конфигурацию

Проверьте состояние вашего пользовательского ресурса DynaKube.

kubectl get dks -n astromkey

Проверьте статус развертывания DaemonSet сборщика конфигурации узлов.

kubectl get daemonset -n astromkey -l app.kubernetes.io/component=kspm

Проверьте статус развертывания ActiveGate StatefulSet.

kubectl get statefulset -n astromkey -l app.kubernetes.io/component=activegate

Включение управления состоянием безопасности Kubernetes

Вы можете включить управление состоянием безопасности Kubernetes в настройках для каждой среды или для каждого кластера.

Включить KSPM для каждой среды

Чтобы включить управление состоянием безопасности Kubernetes для всех ваших отслеживаемых кластеров:

  1. Перейдите в Настройки и выберите Анализ и оповещения > Безопасность приложений > Управление состоянием безопасности Kubernetes.
  2. Выберите Включить управление состоянием безопасности.

Начиная с версии оператора Ключ-АСТРОМ 1.9.0+, при первом развертывании DynaKube, настроенного для работы с KSPM, в кластере Kubernetes, KSPM включается автоматически.

Что дальше?

После настройки системы управления состоянием безопасности Kubernetes вы можете использовать:

  • xSPM — Система управления состоянием безопасности позволяет анализировать состояние безопасности ваших кластеров и оценивать соответствие отраслевым стандартам.
  • Расследования — Проводятся расследования с целью выяснения обстоятельств соблюдения нормативных требований для получения дополнительной информации.
  • Тетради — Блокноты для обмена отчетами о результатах с заинтересованными сторонами.

Ограничения

Система управления безопасностью Kubernetes (Kubernetes Security Posture Management) может охватывать до 100 узлов и 3000 подов в каждом кластере Kubernetes.

Дополнительные ресурсы

  • Пример сценария использования см. в разделе «Обеспечение соответствия требованиям безопасности с помощью управления состоянием безопасности».
  • Список часто задаваемых вопросов по управлению состоянием безопасности Kubernetes см. в разделе FAQ.
  • Список примеров запросов DQL, основанных на событиях соответствия, которые можно использовать для дальнейшего анализа или составления отчетов, см. в разделе «Запросы на события соответствия».
  • Обзор использования данных безопасности см. в разделе «Данные безопасности».