Контроль Kubernetes® (KSPM)
Контроль Kubernetes (KSPM) — это инструмент, позволяющий обеспечивать безопасность использования контейнеризованных приложений.
Модуль KSPM автоматически обнаруживает все имеющиеся в заданном окружении кластеры Kubernetes и контейнеры и устанавливает в них компоненты защиты в соответствии с заданной конфигурацией. Защита новых кластеров включается автоматически, без ручного поиска и установки компонентов. При этом для установки компонентов KSPM кластеры должны удовлетворять системным и техническим требованиям.
Модуль обеспечивает проверку рабочей нагрузки на предмет некорректных конфигураций и контроль безопасности среды выполнения с помощью сенсоров, выявляющих атаки на узлы и контейнеры.
Конфигурация KSPM задается при создании окружения и может включать проверку соответствия кластеров следующим стандартам:
-
Kubernetes Pod Security Standards (Restricted) — стандарт содержит элементы управления безопасностью на основе ограниченного профиля Kubernetes Pod Security Standards (PSS) Restricted profile
. Ограниченный профиль является наиболее безопасным и обеспечивает наивысший уровень обнаружения атак на основе контейнеров. Он применяет строгие политики безопасности, которые могут потребовать модификации приложений для соответствия. Ограниченный профиль рекомендуется для критически важных с точки зрения безопасности приложений и сред, где требуется максимальная безопасность. -
Kubernetes Pod Security Standards (Baseline) — стандарт содержит элементы управления безопасностью на основе базового профиля стандартов безопасности Kubernetes Pod Security Standards (PSS) Baseline profile
. Базовый профиль разработан для легкого внедрения и предоставляет общие лучшие практики безопасности контейнеров. Он предотвращает наиболее распространенные проблемы безопасности контейнеров, сохраняя совместимость с большинством приложений. Базовый профиль является хорошей отправной точкой для организаций, которые только начинают работать с безопасностью контейнеров. -
Microsoft Threat Matrix for Kubernetes — стандарт содержит элементы управления безопасностью на основе Microsoft Threat Matrix for Kubernetes
— фреймворка, который помогает командам безопасности понимать и защищаться от угроз, специфичных для сред Kubernetes. Он предоставляет комплексный взгляд на техники атак и оборонительные стратегии, адаптированные для платформ оркестрации контейнеров. -
CIS Kubernetes Benchmark — стандарт содержит рекомендации CIS Kubernetes Benchmark для безопасной настройки компонентов на рабочих узлах Kubernetes. Включает только автоматические проверки из раздела4 Worker Nodes. -
Аудит процессов и приложений:
- Инвентаризация уровня операционной системы рабочих узлов Kubernetes — набор правил содержит элементы управления безопасностью на основе Osquery
. Правила помогают выполнить инвентаризацию и аудит множества параметров и компонентов с уровня операционной системы рабочих узлов Kubernetes. - Логирование событий процессов на рабочих узлах Kubernetes (eBPF) — набор правил содержит элементы управления безопасностью на основе Tetragon
. Правила помогают выполнить инвентаризацию и аудит запуска процессов Kubernetes (eBPF).
Чтобы начать работать с набором правил, включите их и настройте сбор событий для Security Deck в Yandex Audit Trails с последующим экспортом в системы SIEM/SOC для анализа результатов проверок.
- Инвентаризация уровня операционной системы рабочих узлов Kubernetes — набор правил содержит элементы управления безопасностью на основе Osquery
Модуль KSPM позволяет гибко выбирать и настраивать правила безопасности под специфические требования вашей организации, а также создавать исключения из правил.
Под каждое нарушение правил безопасности заводится алерт с подробным описанием нарушения, критичностью, временем обнаружения, перечнем затронутых ресурсов и рекомендациями по устранению.
Вы можете управлять работой по устранению нарушения в каждом конкретном алерте:
- Назначить ответственного за устранения.
- Управлять статусом алерта.
- Оставлять комментарии.
- Отслеживать прогресс устранения нарушения.
- Запросить анализ у AI-ассистента.
Подробнее на странице Активировать модуль KSPM.