Kubernetes のコンプライアンスとセキュリティ フレームワークについて学ぶ

Kubernetes のコンプライアンスとセキュリティ フレームワークについて学ぶ

Kubernetes (K8s) が世界をリードするコンテナ オーケストレーション プラットフォームであり、現在 IT 企業の 74% が本番環境でコンテナ化されたワークロードにこれを使用しているのには理由があります。多くの場合、これはコンテナの構成、展開、管理を大規模に処理する最も簡単な方法です。

しかし、Kubernetes を使用するとコンテナの操作が容易になりますが、セキュリティに関しては複雑さも増します。

Kubernetes のデフォルト構成では、デプロイされたすべてのワークロードとマイクロサービスに対して最適なセキュリティが常に提供されるわけではありません。さらに、今日では、悪意のあるサイバー攻撃から環境を保護するだけでなく、さまざまなコンプライアンス要件を満たす責任も負っています。

コンプライアンスは、ビジネスの継続性を確保し、評判の失墜を防ぎ、各アプリケーションのリスク レベルを判断するために重要になっています。コンプライアンス フレームワークは、制御の簡単な監視、チーム レベルの説明責任、脆弱性評価を通じて、セキュリティとプライバシーの懸念に対処するように設計されています。これらはすべて、K8s 環境に固有の課題をもたらします。

Kubernetes を完全に保護するには、クリーンなコード、完全な可観測性、信頼できないサービスとの情報交換の防止、デジタル署名など、多面的なアプローチが必要です。ネットワーク、サプライ チェーン、CI/CD パイプラインのセキュリティ、リソース保護、アーキテクチャのベスト プラクティス、シークレットの管理と保護、脆弱性スキャン、コンテナ ランタイム保護も考慮する必要があります。

コンプライアンス フレームワークは、こうした複雑さをすべて体系的に管理するのに役立ちます。 5 つの主要なフレームワークと、それらが企業で Kubernetes をより安全に使用するのにどのように役立つかを見てみましょう。

1. インターネットセキュリティセンター (CIS) Kubernetes ベンチマーク

長い歴史を持つ世界的なセキュリティ組織であるインターネット セキュリティ センター (CIS) は、クラスター コンポーネントの構成に関する業界標準の推奨事項を提供し、Kubernetes のセキュリティ体制を強化する「客観的でコンセンサス主導のセキュリティ ガイド」として Kubernetes ベンチマークを作成しました。

レベル 1 の推奨事項は実装が比較的簡単であり、通常はビジネス機能に影響を与えることなく、大きなメリットをもたらします。レベル 2 または「多層防御」の推奨事項は、より包括的な戦略を必要とするミッションクリティカルな環境向けです。

CIS は、クラスター リソースがベースラインに準拠していることを確認し、準拠していないコンポーネントに対してアラートを生成するツールも提供します。 CIS フレームワークは、すべての Kubernetes ディストリビューションで動作します。

  • 利点: 構成設定のための厳密かつ広く受け入れられている青写真。
  • デメリット: すべての推奨事項がすべての組織に関係するわけではないため、それに応じて評価する必要があります。

2. Kubernetes 向け NIST アプリケーション コンテナ セキュリティ

米国政府の国立標準技術研究所 (NIST) は、自主的なフレームワークの一環として、特定のアプリケーション コンテナ セキュリティ ガイダンスを提供しています。このガイドでは、イメージ、レジストリ、オーケストレーター、コンテナー、ホスト オペレーティング システムなどの Kubernetes 環境のセキュリティ上の課題に焦点を当て、ベスト プラクティスに基づいた対策を示します。たとえば、NIST は、Kubernetes (またはその他のオーケストレーター) の機能を活用して機密情報をローカルで管理し、実行時にこのデータを Web アプリケーション コンテナーに安全にプロビジョニングし、Web アプリケーション コンテナーのみがこの機密データにアクセスでき、ディスクに保存されないようにすることを推奨しています。

  • 利点: 信頼できるリスク管理に対する標準化されたアプローチ。
  • デメリット: 要件が明確でない可能性があり、正しく実装するには専門知識が必要です。

3. NSA および CISA Kubernetes 強化ガイド

国家安全保障局 (NSA) とサイバーセキュリティおよびインフラストラクチャセキュリティ庁 (CISA) は最近、Kubernetes 強化ガイドをリリースしました。このガイドでは、Kubernetes クラスターに対する特定の脅威について説明および詳細に説明し、次の 5 つの主要領域で緩和ガイダンスを提供しています。

  • Kubernetes ポッドのセキュリティ
  • ネットワークの分離と強化
  • 認証と承認
  • ログ監査
  • アップグレードとアプリケーションのセキュリティ対策

このレポートでは、悪意のある行為者とインフラストラクチャ レベルの内部脅威の両方によるサプライ チェーン リスクの危険性を強調し、一般的な脆弱性を特定して、誤った構成を回避するためのベスト プラクティスを推奨しています。

  • 長所: 非常に詳細で、実用的で、役に立つ、Kubernetes 固有のアドバイス。
  • デメリット: コンテナのライフサイクルの安全な管理に関する推奨事項が含まれていません。

Kubernetes 用 MITRE ATT&CK® マトリックス

Kubernetes 脅威マトリックスは、広く認知されている MITRE ATT&CK (敵対的戦術、手法、および共通知識) マトリックスから開発されました。このマトリックスは、今日の主要なサイバー脅威とハッカーの手法に基づいた異なるアプローチを採用しています。このマトリックスは、攻撃者の攻撃ライフサイクルと共通のターゲット プラットフォーム全体にわたる脅威をモデル化するために使用され、侵害の指標と攻撃の指標を提供します。敵対的アプローチにより、すべてのセキュリティおよび侵入チームが強力な脅威モデルとより包括的な攻撃対応を作成できます。

  • 利点: 対戦相手の戦術に関する広範かつ最新のデータベース。
  • 短所: 実装に複雑で費用のかかるフレームワーク、正確な緩和手順の提供ではなく不明瞭なガイダンス。

5. Kubernetes の PCI DSS コンプライアンス

ペイメント カード業界データ セキュリティ標準 (PCI DSS) は、ペイメント カード データを保存、処理、または送信するすべての組織に必須の技術要件と運用要件のセットです。その基本原則は、カード所有者のデータが保存および処理される環境をセグメント化することです。 Kubernetes では、論理レベル、ネットワーク レベル、およびサービス レベルのセグメンテーションを使用してこれが行われます。コンテナとマイクロサービスはコア PCI DSS 標準では直接取り上げられていませんが、クラウド コンピューティング ガイドラインではコンテナ オーケストレーションに関するガイダンスが補足されています。 Kubernetes では、オープン ソース パッケージ、コンテナーの寿命、スケーラビリティ、接続性の特定の属性により、PCI DSS コンプライアンスが複雑になります。さらに、コンテナはトランザクションを処理するときに、プラットフォーム上の他のいくつかのコンポーネントと通信します。

たとえば、1 つ以上の専用 Kubernetes サーバーで 1 つ以上のコンテナが実行されている場合、スコープ設定、セグメンテーション、検証、および顧客データ間の分離が PCI DSS 要件を満たしていることを確認する責任があります。

  • 利点: 決済カードデータを扱う企業にとって必須です。消費者の信頼を築きます。
  • デメリット: ガイドラインが不明瞭でテクノロジーに依存しないため、実装には専門知識が必要です。

まとめ:

Kubernetes は、速度や俊敏性など、大きなメリットをもたらします。ここで説明したフレームワークに従うことで、付随するリスクを最小限に抑えることができます。業界のベスト プラクティスを採用するようにチームを導くことは非常に重要であり、これらのフレームワークの 1 つ以上を採用することが、脆弱性評価と継続的なセキュリティを標準化する最善の方法となることがよくあります。

コンプライアンスには事前の作業が必要になる場合がありますが、回復力と長期的なビジネス継続性というメリットはそれだけの価値があります。多くの場合、組織は非効率的なプロセスやサービスの最適化や排除などの追加の利点も発見します。長期的には、Kubernetes 環境を完全に保護し、ベスト プラクティスのコンプライアンスを確保しながら、クラウド コンピューティングを節約し、チームの管理負担を軽減できる可能性があります。

*オリジナル記事: https://dzone.com/articles/the-shifting-cloud-native-landscape-understanding

<<:  調査によると、ITプロフェッショナルのうちクラウドネイティブセキュリティを理解しているのはわずか13.5%

>>:  IDC:2021年後半、中国のクラウドプロフェッショナルサービス市場規模は118億人民元に達する

推薦する

医療ウェブサイトのロングテールキーワードランキング最適化ルール

2012年6月17日(月) 筆者は医療業界のウェブサイトの最適化手法を分析していたところ、ある共通点...

iResearchの「2021年クラウドネイティブインテリジェントマーケティング調査レポート」がリリース、Mobvista、Adobe、Alimamaが代表例として選出

デジタル経済は時代の発展の主要テーマとなっています。デジタル産業化の中核シナリオの一つとして、インテ...

ウェブサイトの地域語最適化の実践的な共有

月収10万元の起業の夢を実現するミニプログラム起業支援プラン「地域語」を最適化するための SEO テ...

微博はナスダック上場に成功し、上場初日に19%上昇した。

さらに読む:微博は20.24ドルで取引を終え、新規株式公開から19.06%上昇した。新浪微博のIPO...

SimpleNode - $48/年/1.5GB メモリ/40GB ハードドライブ/2TB トラフィック/G ポート/ダラス

SimpleNode.de は 2009 年に設立されました。現在の VPS サーバーは Incer...

cloudiplc: 泉州 CN2、HK/TW/JP/SG およびその他の ntt、pccw リンクに直接接続

cloudiplcが提供するKVMシリーズVPSは、福建省泉州のデータセンターで利用可能です。CN2...

下流市場洞察レポート

QuestMobileのデータによると、2018年4月時点で、下位層市場の月間アクティブユーザー数は...

ソフト記事SEO最適化技術の2つの側面

SEO テクニックは数多くあります。筆者だけでも 10 種類以上を知っています。実際、他にも最適化テ...

AWS DeepLens について

AWS DeepLens は、開発者向けの世界初のディープラーニング対応ビデオカメラです。特徴機械学...

racknerd: 複数のハイエンド ストレージ サーバー、$395、2*e5-2630Lv2/64g メモリ/300gSSD+160T HDD/100t トラフィック/5IP、アップグレード可能な構成

ユタ州ソルトレイクシティのデータセンターにある Racknerd の大型ハードドライブ サーバー (...

AIとクラウドコンピューティングの深い統合は何をもたらすのでしょうか?

「AIは多くのリソースを消費し、強力なコンピューティング能力を必要とし、規模の経済性を反映する技術だ...

靴と衣料品の電子商取引会社「耀店100」が破産の危機に直面しており、買い手を探していると報じられている。

中国国際放送、北京、3月7日(呉成波記者)Economic Voiceの「世界企業」の報道によると、...

SEOの将来の方向性を予測することは、私たち全員にとって重要なことです

現在、百度は再びアルゴリズム調整の特別な時期を迎えています。SEOをうまく行うには、またウェブサイト...

#blackfriday# ultravps - 年間 20 ユーロ/KVM/1G メモリ/30g SSD/1T トラフィック/4 コンピュータ ルーム

11月24日から、10年以上の歴史を持つドイツの老舗ホスティング会社が所有するVPSブランドであるu...

y3edge-年払い66元/VPS/6400万メモリ/ロサンゼルス/C3/Alipay決済

y3edge.com は最近とても人気があるようです。多くの人がこの会社を推薦しており、そのほとんど...