张晋涛-生产环境下的k8s安全困境及应对措施-张晋涛(GOTC上海会场)(26页).pdf
2022-07-14
文档编号:82900
文档页数:26
文档大小:2.86MB
下载积分:VIP专享
文档格式:PDF
1、开源云原生计算时代论坛专场张晋涛 2021年07月10日本期议题:生产环境下的 K8K 安全困境及应对措施个人介绍张晋涛支流科技Apache APISIX committerKubernetes ingress-nginx reviewercontainerd/Docker/Helm/Kubernetes/KIND contributorK8S 生态周报的维护者https:/ CI/CD容器技术的优势容器技术的弊端隔离性不足共享内核K8S环境下的安全挑战攻击面增加供应链攻击权限提升网络安全资源安全数据安全组件安全运行时安全K8S环境下的安全挑战K8S自身组件底层容器运行时攻击面增加 CVE-2
2、019-11253:发送大型YAML/JSON对kube-apiserver DoS K8S环境下安全问题的应对方式定义边界kube-apiserver 放在 LB 后,或者不暴露在公网Node 禁止 SSH 最小化权限攻击面增加K8S环境下的安全挑战不易生成 SBOM(软件材料清单)恶意容器镜像镜像内软件漏洞供应链攻击图源:https:/nishakm.github.io/code/metadata/K8S环境下安全问题的应对方式使用可信基础镜像(Docker官方镜像)及时更新不安装debug工具Distroless镜像漏洞扫描DevSecOps供应链攻击K8S环境下的安全挑战RBAC不合理





点击查看更多