Посмотреть правила контроля Kubernetes
Для просмотра правил контроля Kubernetes необходима роль security-deck.viewer или выше на каталог, в котором находятся ресурсы модуля KSPM.
Чтобы посмотреть задействованные правила контроля Kubernetes:
-
Перейдите в сервис Yandex Security Deck
. -
На панели слева выберите
Правила и исключения. -
В верхней части окна выберите окружение, для которого хотите посмотреть информацию о правилах.
-
На открывшейся странице Правила контроля безопасности перейдите на вкладку Kubernetes®. Открывшийся раздел содержит список правил контроля, которые входят в состав заданных для текущего окружения стандартов безопасности.
Совет
Настройте отображение правил:
-
Для настройки видимости столбцов, в правой части шапки таблицы нажмите значок
. Выберите необходимые значения и нажмите Применить. -
Чтобы отфильтровать правила, используйте панель над таблицей. В выпадающих списках выберите необходимые значения.
Для настройки видимости фильтров, справа от них нажмите кнопку
и выберите значения, которые нужно показать или скрыть.
Для каждого правила в таблице отображается следующая информация:
-
— уровень критичности правила: значок, информирующий о том, насколько критичным для безопасности является нарушение правила:- — Замечание;
- — Низкая критичность.
- — Средняя критичность.
- — Высокая критичность.
-
Правило контроля — название правила и его краткая суть.
-
Наборы требований — значок (значки), соответствующие стандартам безопасности, которые используют данное правило. Если значок цветной, значит, правило проверяется для соответствующего стандарта. Если значок серый — значит, не проверяется.
-
Тип правила — тип проверки на соответствие контролируемой в окружении инфраструктуры данному правилу:
-
Runtime— тип правил, применяемый к средам выполнения контейнеров и узлам Kubernetes; -
Admission— тип правил, применяемый к ресурсам кластера Kubernetes. Правила, относящиеся к типуAdmission, имеют два режима работы:Аудит— режим, при котором нарушение правила не блокирует развертывание нагрузок в кластерах Kubernetes. Режим по умолчанию.Блокировка— режим, при котором нарушение правила ведет к блокировке развертывания нагрузок в кластерах Kubernetes.
-
HostSecurity— тип правил из стандарта CIS Benchmark™, применяемый к компонентам на рабочих узлах Kubernetes.
-
-
Идентификатор — идентификатор правила в Yandex Cloud.
-
Нарушения — количество выявленных нарушений правила.
-
-
Чтобы посмотреть подробную информацию о конкретном правиле контроля Kubernetes, нажмите на строку таблицы с его именем. Открывшееся окно с подробными сведениями содержит следующие вкладки с информацией:
ОбзорНарушенияРекомендацииВкладка Обзор содержит:
-
идентификатор правила;
-
набор требований безопасности, к которому относится данное правило;
-
информацию о дате и времени последней проверки безопасности;
-
тип правила:
-
Runtime— тип правил, применяемый к средам выполнения контейнеров и узлам Kubernetes; -
Admission— тип правил, применяемый к ресурсам кластера Kubernetes. Правила, относящиеся к типуAdmission, имеют два режима работы:Аудит— режим, при котором нарушение правила не блокирует развертывание нагрузок в кластерах Kubernetes. Режим по умолчанию.Блокировка— режим, при котором нарушение правила ведет к блокировке развертывания нагрузок в кластерах Kubernetes.
-
HostSecurity— тип правил из стандарта CIS Benchmark™, применяемый к компонентам на рабочих узлах Kubernetes.
-
-
подробную информацию о контролируемых функциональностях, их параметрах или действиях с ними.
Вкладка Нарушения содержит список выявленных в результате проверок нарушений правила контроля. Обнаруженные нарушения правила не будут включены в этот список, если они удовлетворяют условиям заданных для правила исключений.
Вкладка Рекомендации содержит инструкции и решения по выполнению действий, предписанных правилом.
-