Заказчику требовалось внедрить решение класса Container Security для существующего кластера Kubernetes. Основной целью был переход от разрозненных проверок к единому управляемому процессу безопасности без расширения собственного штата специалистов. Для решения этой задачи был выбран сервис Apsafe.
Команда Apsafe установила агенты Luntry в инфраструктуру Заказчика. После развертывания было проведено сканирование конфигураций кластера на соответствие CIS Benchmark. Специалисты проанализировали полученный отчет, выявили критические несоответствия, после чего составили рекомендации по их устранению, которые были переданы Заказчику.
Было настроено непрерывное сканирование Runtime-образов. Заказчику были направлены полученные отчеты, а также предоставлен доступ к веб-интерфейсу для самостоятельного мониторинга статуса уязвимостей и скачивания отчетов.
Проведен аудит текущих настроек RBAC. Команда Apsafe выявила избыточные привилегии у пользователей и сервисных аккаунтов и сформировала рекомендации по оптимизации ролей для соблюдения принципа наименьших привилегий.
На основе анализа архитектуры и требований Заказчика команда Apsafe разработала и внедрила комплекс защитный правил:
- NetworkPolicy для контроля и ограничения сетевого трафика защищаемого приложения, управления информационными потоками между контейнерами и сегментами кластера с запретом всех сетевых взаимодействий, не разрешенных в явном виде;
- AdmissionPolicy для контроля запуска и конфигурации объектов в кластере, запрета запуска контейнеров с небезопасной конфигурацией и избыточными привилегиями, а также запрета опасных изменений в RBAC;
- RuntimePolicy, сформированные для защищаемого приложения, для контроля поведения контейнеров во время исполнения на основе профилей легитимной активности;
- RuntimeRules для выявления попыток эксплуатации уязвимостей и известных техник атак во время исполнения на основе сигнатур;
- ReactionPolicy для автоматического реагирования на инциденты безопасности.
Была настроена интеграция с SIEM-системой для передачи событий безопасности в единый контур мониторинга.
В результате компания получила полностью настроенную систему безопасности Kubernetes-кластера. Разработка политик, их сопровождение и формирование рекомендаций были выполнены командой Apsafe. Благодаря модели «безопасность как сервис» (Security-as-a-Service), Заказчику не требуется самостоятельно настраивать разрозненные инструменты или содержать в штате узкопрофильных специалистов по защите Kubernetes.