Skip to main content

6 herramientas de Kubernetes para proteger contenedores en tiempo de ejecución

Escrito por
Compliance FEATURE cropped

8 de junio de 2022

0 minutos de lectura

Kubernetes revolucionó la forma en que implementamos y administramos aplicaciones en contenedores. Aunque ofrece una plataforma sólida para la orquestación de contenedores, es fundamental implementar medidas de seguridad adicionales para proteger tus aplicaciones y datos. En esta publicación, exploraremos varias estrategias clave para mejorar la seguridad en tiempo de ejecución de tus clústeres de Kubernetes. Al aprovechar las políticas de red, el control de acceso basado en roles, el control de admisión de políticas, la gestión de secretos, los registros de auditoría y los contenedores efímeros, puedes reforzar significativamente la postura de seguridad de tus entornos de Kubernetes.

Aunque Kubernetes no incluye seguridad en tiempo de ejecución de forma predeterminada, ofrece herramientas que pueden contribuir a la seguridad de tus contenedores una vez que llegan a producción.

1. Políticas de red

De forma predeterminada, Kubernetes permite todo el tráfico de entrada y salida de los pods. Establece el comportamiento predeterminado para denegar todo el tráfico entrante y saliente, y luego usa políticas de red para controlar con precisión el tráfico relacionado con los contenedores.

2. Control de acceso basado en roles (RBAC)

La API RBAC de Kubernetes te permite establecer permisos a nivel de pod o de clúster. Esto facilita ajustar las políticas de autorización sin tener que reiniciar el clúster.

3. Control de admisión de políticas

Los controladores de admisión de Kubernetes te permiten aplicar reglas que abordan vectores de ataque específicos. OPA Gatekeeper y Kyverno son dos motores de políticas que pueden funcionar como controladores de admisión y permiten evaluar solicitudes, aplicar políticas o rechazarlas.

4. Secretos

Usar un Secret te permite ocultar información confidencial, como una clave o contraseña, a un pod que la utiliza. Luego, puedes configurar reglas RBAC para controlar cómo se leen y escriben los Secrets, así como qué usuarios pueden crearlos o reemplazarlos. Por ejemplo, nunca debes incluir credenciales en imágenes ni archivos de configuración. En su lugar, guárdalas con una herramienta de gestión de secretos.

Vault puede ejecutarse directamente en Kubernetes y te permite almacenar y administrar secretos tanto para Kubernetes como para aplicaciones externas. Vault incluye integraciones nativas con Kubernetes, y cualquier otra herramienta de Kubernetes puede aprovecharlo. CyberArk es otro proveedor popular de gestión de secretos para Kubernetes.

5. Registros de auditoría

Kubernetes ofrece poca seguridad en tiempo de ejecución de forma predeterminada. Sin embargo, sí incluye herramientas para generar registros de auditoría, que luego pueden analizarse en busca de amenazas con una herramienta de auditoría como Falco.

6. Depuración con contenedores efímeros

Los contenedores efímeros de depuración de Kubernetes pueden ayudarte a solucionar problemas sin tener que incluir utilidades de depuración en tus imágenes.

Al incorporar estas prácticas recomendadas de seguridad en tus implementaciones de Kubernetes, puedes reducir significativamente el riesgo de filtraciones de seguridad y accesos no autorizados. Recuerda que la seguridad es un proceso continuo y que es fundamental mantenerse al día con las amenazas y vulnerabilidades más recientes. Al combinar el poder de Kubernetes con medidas de seguridad sólidas, puedes implementar y administrar tus aplicaciones en contenedores con confianza.

Protege tus aplicaciones con nuestra herramienta diseñada para desarrolladores

Consejos de seguridad de aplicaciones prácticos y eficaces en IDE, repositorios, contenedores y pipelines.