Skip to main content

6 ferramentas do Kubernetes para proteger contêineres em tempo de execução

Escrito por
Compliance FEATURE cropped

8 de junho de 2022

0 minutos de leitura

O Kubernetes revolucionou a forma como implantamos e gerenciamos aplicações em contêineres. Embora ofereça uma plataforma robusta para orquestração de contêineres, é essencial adotar medidas de segurança adicionais para proteger suas aplicações e seus dados. Nesta publicação, vamos explorar algumas estratégias importantes para reforçar a segurança em tempo de execução dos seus clusters Kubernetes. Com políticas de rede, controle de acesso baseado em funções, controle de admissão de políticas, gerenciamento de segredos, logs de auditoria e contêineres efêmeros, você pode fortalecer significativamente a postura de segurança dos seus ambientes Kubernetes.

Embora o Kubernetes não inclua segurança em tempo de execução por padrão, ele oferece ferramentas que podem contribuir para a segurança dos seus contêineres quando chegam à produção.

1. Políticas de rede

Por padrão, o Kubernetes permite todo o tráfego de entrada e saída dos pods. Defina o comportamento padrão para bloquear todo o tráfego de entrada e saída e, em seguida, use políticas de rede para controlar detalhadamente o tráfego dos contêineres.

2. Controle de acesso baseado em funções (RBAC)

A API RBAC do Kubernetes permite definir permissões no nível do pod ou do cluster. Assim, fica mais fácil ajustar as políticas de autorização sem precisar reiniciar o cluster.

3. Controle de admissão de políticas

Os controladores de admissão do Kubernetes permitem aplicar regras para lidar com vetores de ataque específicos. O OPA Gatekeeper e o Kyverno são dois mecanismos de políticas que podem atuar como controladores de admissão, avaliando chamadas e aplicando políticas ou negando solicitações.

4. Segredos

Com um Secret, você pode ocultar informações confidenciais, como uma chave ou senha, de um pod que as utiliza. Em seguida, é possível configurar regras de RBAC para controlar a leitura e a gravação de Secrets, além de definir quais usuários podem criar ou substituir esses objetos. Por exemplo, nunca coloque credenciais em imagens ou arquivos de configuração. Em vez disso, armazene-as usando uma ferramenta de gerenciamento de segredos.

O Vault pode ser executado diretamente no Kubernetes para armazenar e gerenciar segredos tanto para o Kubernetes quanto para aplicações externas. O Vault oferece integrações nativas com o Kubernetes, e qualquer outra ferramenta do Kubernetes pode aproveitá-lo. O CyberArk é outro provedor de segredos bastante usado no Kubernetes.

5. Logs de auditoria

O Kubernetes oferece poucos recursos de segurança em tempo de execução por padrão. No entanto, ele conta com ferramentas para gerar logs de auditoria, que podem ser analisados em busca de ameaças com uma ferramenta de auditoria como o Falco.

6. Depuração com contêineres efêmeros

Os contêineres efêmeros de depuração do Kubernetes ajudam na solução de problemas sem que você precise incluir utilitários de depuração nas imagens.

Ao incorporar essas práticas recomendadas de segurança às suas implantações do Kubernetes, você pode reduzir significativamente o risco de violações de segurança e acesso não autorizado. Lembre-se: segurança é um processo contínuo, e é fundamental manter-se em dia com as ameaças e vulnerabilidades mais recentes. Combinando o poder do Kubernetes com medidas de segurança robustas, você pode implantar e gerenciar suas aplicações em contêineres com confiança.

Proteja suas aplicações com uma ferramenta feita para desenvolvedores

Orientações de segurança de aplicações práticas e eficientes em IDEs, repositórios, contêineres e pipelines.