6 Kubernetes-Tools, mit denen Sie Container zur Laufzeit schützen
8. Juni 2022
0 Min. LesezeitKubernetes hat die Bereitstellung und Verwaltung containerisierter Anwendungen grundlegend verändert. Die Plattform bietet zwar eine robuste Grundlage für die Container-Orchestrierung, doch zum Schutz Ihrer Anwendungen und Daten müssen zusätzliche Sicherheitsmaßnahmen umgesetzt werden. In diesem Blogbeitrag stellen wir Ihnen einige wichtige Strategien vor, mit denen Sie die Laufzeitsicherheit Ihrer Kubernetes-Cluster verbessern können. Mit Netzwerkrichtlinien, rollenbasierter Zugriffskontrolle, Richtlinien für die Zulassungskontrolle, Secrets-Verwaltung, Audit-Logs und kurzlebigen Containern können Sie die Sicherheitslage Ihrer Kubernetes-Umgebungen erheblich stärken.
Kubernetes bietet zwar keine integrierte Sicherheit zur Laufzeit, umfasst aber Tools, die zum Schutz Ihrer Container beitragen können, sobald diese in der Produktion eingesetzt werden.
1. Netzwerkrichtlinien
Standardmäßig lässt Kubernetes sämtlichen eingehenden und ausgehenden Pod-Datenverkehr zu. Legen Sie als Standardverhalten fest, dass der gesamte ein- und ausgehende Datenverkehr blockiert wird. Anschließend können Sie mithilfe von Netzwerkrichtlinien den Netzwerkverkehr rund um Ihre Container gezielt steuern.
2. Rollenbasierte Zugriffskontrolle (RBAC)
Mit der Kubernetes-RBAC-API können Sie Berechtigungen auf Pod- oder Cluster-Ebene festlegen. So lassen sich Autorisierungsrichtlinien einfacher feinabstimmen, ohne den Cluster neu starten zu müssen.
3. Richtlinien für die Zulassungskontrolle
Mit Zulassungscontrollern in Kubernetes können Sie Regeln durchsetzen, die bestimmte Angriffsvektoren abdecken. OPA Gatekeeper und Kyverno sind zwei Richtlinien-Engines, die als Zulassungscontroller eingesetzt werden können. Sie ermöglichen es Ihnen, Aufrufe auszuwerten, Richtlinien durchzusetzen oder Anfragen abzulehnen.
4. Secrets
Mit einem Secret können Sie vertrauliche Informationen wie einen Schlüssel oder ein Passwort vor einem Pod verbergen, der diese Informationen verwendet. Anschließend lassen sich über RBAC-Regeln der Lese- und Schreibzugriff auf Secrets sowie die Berechtigung zum Erstellen oder Ersetzen von Secrets steuern. Zugangsdaten sollten beispielsweise niemals in Images oder Konfigurationsdateien abgelegt werden. Speichern Sie sie stattdessen mit einem Tool zur Secrets-Verwaltung.
Vault kann direkt auf Kubernetes ausgeführt werden und ermöglicht es Ihnen, Secrets sowohl für Kubernetes als auch für externe Anwendungen zu speichern und zu verwalten. Vault bietet native Integrationen für Kubernetes, und jedes andere Kubernetes-Tool kann Vault nutzen. CyberArk ist ein weiterer beliebter Anbieter für die Secrets-Verwaltung in Kubernetes.
5. Audit-Logs
Kubernetes bietet standardmäßig nur wenige Sicherheitsfunktionen zur Laufzeit. Es stellt jedoch Tools für Audit-Logs bereit, die Sie anschließend mit einem Audit-Tool wie Falco auf Bedrohungen untersuchen können.
6. Fehlerbehebung mit kurzlebigen Containern
Mit kurzlebigen Debug-Containern in Kubernetes können Sie Probleme beheben, ohne Debugging-Tools in Ihre Images aufnehmen zu müssen.
Wenn Sie diese bewährten Sicherheitspraktiken in Ihre Kubernetes-Bereitstellungen integrieren, können Sie das Risiko von Sicherheitsverletzungen und unbefugtem Zugriff erheblich senken. Denken Sie daran: Sicherheit ist ein fortlaufender Prozess. Deshalb ist es entscheidend, sich über die neuesten Bedrohungen und Schwachstellen auf dem Laufenden zu halten. Indem Sie die Leistungsfähigkeit von Kubernetes mit robusten Sicherheitsmaßnahmen kombinieren, können Sie Ihre containerisierten Anwendungen sicher bereitstellen und verwalten.
Sichern Sie Ihre Anwendungen mit unserem entwicklerorientierten Tool
Effiziente und umsetzbare Empfehlungen für die Anwendungssicherheit – in IDEs, Repositories, Containern und Pipelines.
