Dela nu
Den 21 november var det dags för ett nytt avsnitt av Snacka Kubernetes med Conoa! Den här gången fokuserade vi på Runtime Security – ett område som är avgörande för alla som kör Kubernetes i produktion.
Linus Östberg, DevSecOps Engineer på Conoa, guidade oss genom varför statiska säkerhetskonfigurationer enligt ”best practice” inte räcker för att skydda ditt kluster. Han betonade vikten av att komplettera dina initiala säkerhetsinställningar med ett program som övervakar vad som faktiskt sker i realtid. Linus visade varför aktiv övervakning är det enda sättet att fånga upp de hot som lyckas kringgå dina initiala, statiska skydd.
Som vanligt bjöd vi på en teknisk demo, konkreta tips och en chans att ställa dina frågor direkt till Linus.
Vill du vara med live nästa gång? Gå med i meetup-gruppen Snacka Kubernetes med Conoa >
Runtime Security avser de säkerhetsåtgärder som tillämpas för att skydda containrar och Kubernetes-klustret efter det att applikationerna har rullats ut och är i drift.
I Kubernetes-världen är det vanligt att fokusera på statisk säkerhet (som sårbarhetsskanning av images och statiska konfigurationskontroller). Men som Linus demonstrerade, räcker detta inte.
Bypass-risken: Även om din initiala konfiguration var perfekt enligt best practice, kan en attackerande part utnyttja en oupptäckt sårbarhet, genomföra eskalering av privilegier eller köra en obehörig process – aktiviteter som sker vid körning och som inte kan stoppas av en policy som enbart kontrollerades vid deployment.
Dynamiska Hot: Hotbilden är dynamisk; attacker sker i realtid. Ett statiskt försvar kan inte reagera på beteendeförändringar inuti en container (t.ex. att en webbserver plötsligt försöker öppna en nätverksanslutning till en intern databas).
Runtime Security handlar om att analysera processbeteende och filåtkomst inuti containrarna. Genom att etablera en baseline för vad som är normalt beteende kan ett runtime-säkerhetsverktyg omedelbart upptäcka avvikelser och automatiskt vidta åtgärder, som att logga händelsen eller helt stoppa containern.
En vanlig fråga är om ett nytt säkerhetsverktyg kräver en ny organisation. Svaret är nej – du behöver sällan bygga om teamstrukturen.
Nyckeln till framgång är att säkerställa att någon faktiskt övervakar de larm som Runtime Security-verktygen genererar. Den befintliga säkerhetsorganisationen (som ditt SOC-team eller motsvarande) har alla förutsättningar att hantera detta, men det kräver en korrekt implementation och integrering. Genom att integrera runtime-data i era befintliga säkerhetsflöden och system kan ni dra nytta av er nuvarande personalstyrka utan stora omstruktureringar.
I webbinariet diskuterades hur man sätter upp verktygen på ett smart sätt för att minimera brus och ge SOC-teamet den information de behöver för att agera snabbt.