Basis Virtual Security 4.1: защита кластеров Kubernetes и реестров образов

Представляем новую версию нашего решения для защиты виртуальных сред Basis Virtual Security 4.1. Акцент в релизе был сделан на безопасности средств контейнеризации: теперь администратор может работать с кластерами Kubernetes, управлять политиками и правилами безопасности, проверять реестры и образы контейнеров.

8 октября в 11.00 мы проведем онлайн-демонстрацию возможностей продукта, подробности в посте: https://habr.com/ru/companies/basis/posts/1090814/

Автоматический контроль кластеров Kubernetes

Кластер Kubernetes можно добавить в Basis Virtual Security в качестве отдельного объекта защиты. Для подключения используется аутентификация на основе сертификатов X.509 — общепринятого способа подтверждения подлинности систем при подключении друг к другу. После регистрации продукт самостоятельно отслеживает состояние, метаданные и спецификации базовых компонентов кластера (узлов и подов) и проверяет соответствие их конфигурации эталонному состоянию. Это позволяет администратору сразу увидеть несанкционированное изменение в инфраструктуре, не проверяя ее вручную. Предусмотрена и возможность принять текущее состояние конфигурации в качестве нового эталона, например, после планового обновления.

Правила контроля задаются политиками целостности, которые администратор назначает на узлы и поды, определяя, какие именно части конфигурации нужно отслеживать. Отдельно в продукте реализовано управление политиками Kyverno: создавать, редактировать, удалять и следить за их статусом теперь можно прямо из интерфейса Basis Virtual Security.

Шаблоны и политики KyvernoШаблоны и политики Kyverno

Проверка реестров и образов контейнеров

В Basis Virtual Security 4.1 можно зарегистрировать приватные и публичные реестры образов контейнеров с поддержкой основных типов аутентификации. Для реестров, как и для кластеров Kubernetes, предусмотрена процедура первичной инициализации. Списки образов и тегов периодически синхронизируются с реестром, а сами образы сканируются на наличие уязвимостей по гибкому расписанию, с возможностью задать шаблоны тегов, включая простые регулярные выражения. Результаты проверки отображаются прямо в интерфейсе продукта.

Реализована и проверка цифровых подписей образов: для этого добавлена загрузка доверенных CA-сертификатов и управление ими. Это позволяет администратору убедиться, что используемый образ контейнера не был подменен или изменен посторонним, и выстроить проверку в соответствии с принятой в организации схемой доверия.

Кластеры k8s в Basis Virtual SecurityКластеры k8s в Basis Virtual Security

Управление защитой из одного окна

Для работы с контейнерной виртуализацией в интерфейс Basis Virtual Security 4.1 добавлен раздел «Контейнеризация», который объединяет управление защитой кластеров, подов и узлов, политиками целостности и политиками Kyverno. Вся защита контейнерной инфраструктуры видна администратору и настраивается из одного окна.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев