AppArmor и SELinux в Kubernetes: последняя линия защиты

habrahabr.ru · world

<img src="https://habrastorage.org/getpro/habr/upload_files/31d/b78/494/31db78494c7a70c5a216a8b2f18db45a.png" /><p>В отличие от виртуальных машин, контейнеры разделяют ядро хостовой ОС. Это фундаментальная особенность модели: компрометация одного контейнера потенциально означает компрометацию соседних, а в худшем случае — побег из изоляции и захват всего узла. С учётом того, что в современных кластерах Kubernetes одновременно работают сотни контейнеров от десятков команд, цена одной уязвимости становится критически высокой.</p><p>Защита контейнеров — задача многоуровневая. Атаковать можно образ, реестр, среду выполнения, оркестратор, сеть, приложение и, наконец, само ядро хоста. На каждый из этих уровней существует свой класс инструментов: сканеры образов, runtime-мониторинг, admission-контроллеры, сетевые политики, sandbox-рантаймы, средства управления секретами.</p><p>Меня же интересует самый нижний и одновременно самый чувствительный уровень — уровень ядра Linux и средств мандатного контроля доступа (MAC, Mandatory Access Control). Именно здесь решается вопрос, что произойдёт, если все вышестоящие защитные механизмы окажутся обойдены: насколько хорошо контейнер изолирован от хоста и от соседей с точки зрения самой ОС.</p> <a href="https://habr.com/ru/articles/1078546/?utm_source=habrahabr&amp;utm_medium=rss&amp;utm_campaign=1078546#habracut">Читать далее</a>

Read full article →