Bảo mật tỷ lệ cá cược euro

TRANG CHỦDành cho nhà phát triểnBảo mật tỷ lệ cá cược euro

Chỉ mục bảo mật tỷ lệ cá cược euro

  1. Bảo mật tỷ lệ cá cược euro
  2. Red Hat CoreOS
  3. Bảo mật vùng chứa

Bảo mật tỷ lệ cá cược euro

Các tính năng bảo mật được cung cấp theo tiêu chuẩn với tỷ lệ cá cược euro

  • Tách quyền truy cập giữa các dự án (không gian tên)
  • Cách ly mạng giữa các Pod (tỷ lệ cá cược euro SDN)
  • Kiểm soát quyền truy cập vùng chứa (SELinux / Seccomp / SCC:Ràng buộc bối cảnh bảo mật)
  • Thu thập và hiển thị nhật ký cho vùng chứa và máy chủ (Elastic Search / Fluentd / Kibana)
  • Phát hiện giả mạo tệp (Toán tử toàn vẹn tệp tỷ lệ cá cược euro)
  • Quét tuân thủ các tiêu chuẩn tuân thủ khác nhau (Toán tử tuân thủ tỷ lệ cá cược euro)

Nơi cần có tùy chọn tỷ lệ cá cược euro

  • Cung cấp thông tin về lỗ hổng bảo mật cho hình ảnh vùng chứa được sử dụng trên tỷ lệ cá cược euro (Red Hat Quay / Red Hat Advanced Cluster Security)
  • Phát hiện lỗ hổng trong chuỗi cung ứng vùng chứa, bao gồm kiểm tra lỗ hổng trong quá trình xây dựng ứng dụng và phát hiện hoạt động đáng ngờ sau khi triển khai (Red Hat Advanced Cluster Security)

Những địa điểm không có trong tỷ lệ cá cược euro

  • Bảo vệ các ứng dụng do người dùng tạo khỏi các lỗ hổng đã biết (WAF/IPS/IDF) và quét lỗ hổng bên ngoài (kiểm tra thâm nhập, phân tích mã động (DAST))
  • Thử nghiệm hộp trắng như xác minh lỗ hổng mã nguồn, phân tích mã tĩnh (SAST)
Các biện pháp bảo mật có nhiều khía cạnh nên các biện pháp được liệt kê ở đây chỉ là một vài ví dụ và không có nghĩa là bạn có thể hoàn toàn an toàn

Lỗ hổng/Tuân thủ trong Chuỗi Cung ứng

  • Hình ảnh bạn đang xây dựng có chứa lỗ hổng nào không?Kiểm tra
  • Kiểm tra xem các mục phù hợp có được liệt kê trong bảng kê khai hay không (Ví dụ: Giới hạn trên của việc sử dụng CPU)
Sau khi xây dựng image, bạn có thể lưu trữ nó trong Sổ đăng ký và quét tìm lỗ hổng bằng Quay

Bảo mật hệ điều hành máy chủ

  • CoreOS là một hệ điều hành tương tự như một thiết bị Trong cấu hình ban đầu, bạn chỉ có thể đăng nhập bằng khóa ssh
  • CoreOS, giống như các thành phần cấu thành của tỷ lệ cá cược euro, được cập nhật qua mạng

Kiểm tra lỗ hổng hình ảnh trong Sổ đăng ký

  • Chúng tôi cung cấp thông tin về lỗ hổng bảo mật cho các vùng chứa tạo nên OpenSfhit
  • Cung cấp Sổ đăng ký hình ảnh tiêu chuẩn (không có chức năng quét lỗ hổng)
  • Nếu muốn sử dụng sổ đăng ký có chức năng quét lỗ hổng bảo mật, bạn sẽ cần sổ đăng ký Quay hoặc bên thứ 3

Tách vùng chứa và hệ điều hành máy chủ

  • SCC (Quản lý an toàn quyền root)
  • SELinux (giới hạn tài nguyên mà ứng dụng có thể truy cập)
  • Tách mạng giữa các nhóm (NetworkPolicy + tỷ lệ cá cược euro-SDN (*2))
※1
Suy nghĩ về các biện pháp an ninh ở giai đoạn đầu phát triển (ảnh bên trái) Vì các biện pháp bảo mật có xu hướng được thực hiện sau khi tạo nên các từ khóa thường được sử dụng trong lĩnh vực bảo mật
※2
NetworkPolicy là tiêu chuẩn trong K8S, nhưng cần có plugin CNI hỗ trợ NetworkPolicy tỷ lệ cá cược euro SDN được hỗ trợ

Lỗ hổng trong các vùng chứa đang chạy

  • Bạn có thể kiểm tra các lỗ hổng trong hình ảnh vùng chứa được phát hiện theo thời gian
  • Nếu bạn sử dụng Quay làm Kho lưu trữ người dùng/vùng chứa, bạn có thể phát hiện và thông báo các lỗ hổng trong hình ảnh bạn đang sử dụng Khi sử dụng CSO (Container Security Operator), các lỗ hổng được hiển thị trên bảng điều khiển tỷ lệ cá cược euro trong UI/ACS có thể được tích hợp với các hệ thống khác ngoài Quay

Bảo vệ khỏi các cuộc tấn công ứng dụng

  • Tôi cần kiểm tra lưu lượng mạng theo một cách nào đó
  • Có một phương pháp là cài đặt nó trước LB / cài đặt nó làm Bộ điều khiển xâm nhập nâng cao (L7 LB) / cài đặt nó làm thùng chứa
  • Bạn cũng cần phải bảo vệ chính Bảng điều khiển tỷ lệ cá cược euro

Thu thập và phân tích nhật ký

  • Thu thập và trực quan hóa nhật ký Vùng chứa/Máy chủ (Elasticsearch/Fluentd/Kibana)
  • Nếu muốn tự động phân tích nhật ký được thu thập như SIEM, bạn sẽ cần sản phẩm của bên thứ 3

Cập nhật OTA (qua mạng)

  • Cùng với bộ chứa tỷ lệ cá cược euro, hệ điều hành Core máy chủ cũng có thể được cập nhật OTA (Over-The-Air)
  • Bạn có thể chọn phiên bản và chạy nó chỉ bằng một cú nhấp chuột

DevSecOps và Shift trái

Thực hiện các biện pháp bảo mật càng sớm càng tốt trong quá trình phát triển (shift left)

Cách ly giữa các container và giữa các container và máy chủ

  • Hệ điều hành máy chủ mặc định cho tỷ lệ cá cược euro là CoreOS Nếu bạn muốn hỗ trợ phần mềm không thể đóng gói, bạn cũng có thể sử dụng RHEL (bắt đầu với OCP 49, chúng tôi bắt đầu hỗ trợ lại RHEL8)
  • Vì vùng chứa là các quy trình Linux nên tính năng bảo mật cơ bản cũng giống như các tính năng bảo mật của Linux
  • Đa thuê với không gian tên
  • Quản lý tài nguyên như CPU/Bộ nhớ bằng cgroup
  • Điều khiển cuộc gọi hệ thống bằng seccomp
  • Kiểm soát truy cập nghiêm ngặt với SELinux
  • Có thể không chỉ cách ly khỏi máy chủ mà còn có thể bảo vệ giữa các vùng chứa
  • Bề mặt tấn công tối thiểu bằng RHEL CoreOS

SCC (Ràng buộc bối cảnh bảo mật)

  • Chính sách bảo mật cũng được áp dụng cho tất cả các vùng chứa (chính tỷ lệ cá cược euro) kể từ khi quá trình cài đặt hoàn tất Bảo mật toàn bộ tỷ lệ cá cược euro của bạn
  • Mặc định cho các ứng dụng do người dùng tạo là "hạn chế" và chúng không thể truy cập vào máy chủ

SCC được cung cấp theo tiêu chuẩn

SCC Mô tả
anyuid Cho phép vùng chứa chạy dưới dạng bất kỳ ID người dùng nào, kể cả người dùng root (uid=0)
quyền truy cập máy chủ Cho phép vùng chứa truy cập vào mạng và bảng xử lý hệ thống tệp máy chủ với ID người dùng bị hạn chế
hostmount-anyuid Cho phép vùng chứa truy cập vào hệ thống tệp máy chủ bằng cách sử dụng các giá trị gắn máy chủ chạy dưới dạng bất kỳ ID người dùng nào
mạng máy chủ Cho phép vùng chứa truy cập vào cổng máy chủ mạng máy chủ
nhà xuất khẩu nút Dành riêng cho nhà xuất khẩu nút Prometheus
không phải root Cho phép vùng chứa chạy dưới dạng bất kỳ ID người dùng nào ngoại trừ người dùng root (uid=0)
đặc quyền Cho phép truy cập vào tất cả các tính năng đặc quyền và máy chủ-chỉ sử dụng quyền truy cập thoải mái nhất cho quản trị cụm
bị hạn chế Việc từ chối quyền truy cập vào tất cả các tính năng của máy chủ yêu cầu vùng chứa nhóm phải chạy với UID bị hạn chế (SCC mặc định)
Theo mặc định, mọi quyền truy cập vào các tính năng của hệ điều hành máy chủ đều bị từ chối Nó không thể được bắt đầu bằng cách chỉ định root hoặc người dùng SELinux cũng hợp lệ

Hiệu quả của SELinux trong vùng chứa

SELinux là lớp bảo mật được nhiều phiên bản Linux sử dụng Bằng cách chỉ định các hành động mà một quy trình có thể thực hiện, có thể hạn chế các hoạt động mà kẻ tấn công có thể thực hiện ngay cả khi lỗ hổng bị khai thác và các đặc quyền bị lấy đi

Tham khảo: Blog Red Hat

[1]
(redhatcom)
[2]
(redhatcom)

Thông tin về lỗ hổng vùng chứa do Red Hat cung cấp

Tiếp tục sử dụng hình ảnh cũ sẽ khiến các lỗ hổng không được giám sát
Sau đây là những khác biệt về lỗ hổng tùy thuộc vào phiên bản vùng chứa ElasticSearch do Red Hat cung cấp cho OpenSfhit
Hình ảnh vùng chứa do Red Hat cung cấp luôn có thông tin về lỗ hổng mới nhất

Cần có các sản phẩm tùy chọn để tích hợp thông tin này với tỷ lệ cá cược euro

OTA (Cập nhật qua mạng)

Kubernetes phát hành phiên bản mới ba lần một năm và tỷ lệ cá cược euro cũng theo đó Trong Kubernetes, bản cập nhật này chủ yếu là tác vụ thủ công Theo kịp các bản cập nhật phiên bản này, bao gồm cả các bản phát hành bản vá, là một nhiệm vụ khó khăn

Trong tỷ lệ cá cược euro,

  • Tự động đề xuất các đường dẫn nâng cấp khả thi
  • Thực hiện cập nhật chỉ bằng "một cú nhấp chuột"

Nâng cấp không chỉ tỷ lệ cá cược euro mà cả CoreOS cùng lúc (khi sử dụng RHEL, RHEL phải được quản lý thủ công)

Bạn cũng có thể thực hiện cập nhật từ CLI

Người vận hành tuân thủ tỷ lệ cá cược euro

cluster-admin: Quản trị viên đầy đủ cho cụm

Hiển thị kết quả quét hỗ trợ tuân thủ Bạn có thể lên lịch và quét thường xuyên

[root@bastion tỷ lệ cá cược euro]#oc nhận được Kết quả kiểm tra tuân thủTÌNH TRẠNG TÊN MỨC ĐỘ NGHIÊM TRỌNGTHỦ CÔNGtrung bìnhTHỦ CÔNGtrung bìnhTHẤT BẠItrung bìnhTHẤT BẠItrung bìnhTHẤT BẠItrung bìnhTHỦ CÔNGtrung bìnhTHỦ CÔNGtrung bìnhTHỦ CÔNGtrung bìnhTHỦ CÔNGtrung bình

Xem chi tiết kết quả quét và các bước cần thực hiện để tuân thủ

[root@bastion tỷ lệ cá cược euro]#oc nhận được ComplingCheckResults ocp4-moderate-resource-requests-quota -oyamlapiVersion: tuân thủopenshiftio/v1alpha1Đảm bảo khối lượng công việc sử dụng các yêu cầu và giới hạn tài nguyên\nHạn ngạch tài nguyên cung cấp"Chạy lệnh sau để truy xuất đối tượng ClusterResourceQuota oc lấy clusterquota --all-namespaces \nĐảm bảo tồn tại\n\nHoặc\n\nXác minh rằng"省略>loại: Quét tuân thủocp4-trung bình
省略>mức độ nghiêm trọng: trung bìnhTHẤT BẠI[root@bastion tỷ lệ cá cược euro]#

Ý nghĩa của mục tuân thủ này

Cách tuân thủ mục tuân thủ này

Quét kết quả

Hồ sơ được hỗ trợ của nhà điều hành tuân thủ tỷ lệ cá cược euro (@OCP 49)

Hồ sơ Tiêu đề hồ sơ Phiên bản toán tử tuân thủ Tiêu chuẩn tuân thủ ngành
ocp4-cis Điểm chuẩn nền tảng vùng chứa tỷ lệ cá cược euro 4 của CIS Red Hat 0.1.39+ Điểm chuẩn CIS ™ [1]
ocp4-cis-nút Điểm chuẩn nền tảng vùng chứa tỷ lệ cá cược euro 4 của CIS Red Hat 0.1.39+ Điểm chuẩn CIS™ [1]
ocp4-e8 Trung tâm An ninh mạng Australia (ACSC) Essential Eight 0.1.39+ ACSC tăng cường máy trạm và máy chủ Linux
ocp4-trung bình NIST 800-53 Đường cơ sở có tác động vừa phải cho Red Hat tỷ lệ cá cược euro - Cấp nền tảng 0.1.39+ Tìm kiếm bản phát hành NIST SP-800-53
ocp4-trung bình-nút NIST 800-53 Đường cơ sở có tác động vừa phải cho Red Hat tỷ lệ cá cược euro - Cấp độ nút 0.1.44+ Tìm kiếm bản phát hành NIST SP-800-53
ocp4-nerc-cip Hồ sơ tiêu chuẩn an ninh mạng của Tập đoàn Độ tin cậy Điện lực Bắc Mỹ (NERC) Bảo vệ cơ sở hạ tầng quan trọng (CIP) dành cho Nền tảng vùng chứa tỷ lệ cá cược euro của Red Hat - Cấp độ nền tảng 0.1.44+ Tiêu chuẩn NERC CIP
ocp4-nerc-cip-node Hồ sơ tiêu chuẩn an ninh mạng của Tập đoàn Độ tin cậy Điện lực Bắc Mỹ (NERC) Bảo vệ cơ sở hạ tầng quan trọng (CIP) dành cho Nền tảng vùng chứa tỷ lệ cá cược euro của Red Hat - Cấp độ nền tảng 0.1.44+ Tiêu chuẩn NERC CIP
ocp4-pci-dss Đường cơ sở kiểm soát PCI-DSS v321 cho Nền tảng vùng chứa tỷ lệ cá cược euro của Red Hat 4 0.1.47+ Thư viện tài liệu của Hội đồng Tiêu chuẩn Bảo mật PCI ®
ocp4-pci-dss-nút Đường cơ sở kiểm soát PCI-DSS v321 cho Nền tảng vùng chứa tỷ lệ cá cược euro của Red Hat 4 0.1.47+ Thư viện tài liệu của Hội đồng Tiêu chuẩn Bảo mật PCI ®
rhcos4-e8 Trung tâm An ninh mạng Australia (ACSC) Essential Eight 0.1.39+ ACSC tăng cường máy trạm và máy chủ Linux
rhcos4-trung bình NIST 800-53 Đường cơ sở có tác động vừa phải cho Red Hat Enterprise Linux CoreOS 0.1.39+ Tìm kiếm bản phát hành NIST SP-800-53
rhcos4-nerc-cip Hồ sơ tiêu chuẩn an ninh mạng của Tập đoàn Độ tin cậy Điện lực Bắc Mỹ (NERC) Bảo vệ cơ sở hạ tầng quan trọng (CIP) dành cho Red Hat Enterprise Linux CoreOS 0.1.44+ Tiêu chuẩn NERC CIP
[1]
Để tìm Điểm chuẩn v4 của CIS RedHat tỷ lệ cá cược euro Container Platform, hãy truy cập trang web CIS Benchmarks và nhập "Kubernetes" vào hộp tìm kiếm Nhấp vào "Kubernetes" và sau đó "Tải xuống điểm chuẩn CIS mới nhất" để hiển thị màn hình đăng ký tải xuống điểm chuẩn

Điểm chuẩn tỷ lệ cá cược euro 4 CIS

Toán tử toàn vẹn tệp tỷ lệ cá cược euro

Tóm tắt sau quét

[root@bastion tỷ lệ cá cược euro]#oc lấy fileintegritynodestatusesTÌNH TRẠNG NÚT TÊNKhông thành côngexample-fileintegrity-ocp48-48xs5-master-1 ocp48-48xs5-master-1 Đã thành công<Bỏ qua>[root@bastion tỷ lệ cá cược euro]#

Lý do không thành công (Mất tính toàn vẹn của tệp)

[root@bastion tỷ lệ cá cược euro]#oc mô tả cm aide-example-fileintegrity-ocp48-48xs5-master-0-failed
<Bỏ qua>Tóm tắt:Mục đã thêm: 1Mục đã xóa: 0f++++++++++++++++: /hostroot/root/bash_history---------------------------------------------------<Bỏ qua>

Kết quả được lưu trữ trong ConfigMap

Nguyên nhân là do lịch sử lệnh trong bash_history đã được cập nhật do tôi đăng nhập vào Master Node qua ssh và debug nó

Tính năng bảo mật với tỷ lệ cá cược euro và các sản phẩm tùy chọn

Vật phẩm OCP Quay ACS Bên thứ 3
Cách ly giữa các container, kiểm soát chặt chẽ quyền truy cập vào lớp Máy chủ (SELinux Seccomp), Áp dụng Chính sách bảo mật cho nhiều người thuê vùng chứa (SCC)
Định cấu hình NetworkPolicy giữa các không gian tên Kiểm soát quyền truy cập vào các mạng bên ngoài từ trong cụm tỷ lệ cá cược euro của bạn
mã hóa etcd (biện pháp chống rò rỉ bản sao lưu)
Dễ dàng nâng cấp các bản vá RHCOS dùng cho tỷ lệ cá cược euro / Node (OTA: Over The Air)
Bộ sưu tập nhật ký môi trường tỷ lệ cá cược euro (EFK)
Cung cấp thông tin về lỗ hổng và bản vá cho hình ảnh vùng chứa (UBI) và HĐH (RHCOS) được sử dụng trong Node
Toán tử toàn vẹn tệp tỷ lệ cá cược euro Phát hiện giả mạo tập tin
Toán tử tuân thủ tỷ lệ cá cược euro Kiểm tra việc tuân thủ các tiêu chuẩn như NIST/PCIDSS
Quét lỗ hổng và kiểm tra sự tuân thủ bản kê khai của hình ảnh vùng chứa ở mỗi giai đoạn Xây dựng/Triển khai/Chạy trong chuỗi cung ứng vùng chứa
Thực thi shell trong vùng chứa đang chạy, phát hiện truy cập mạng bất thường
Quét lỗ hổng cho thư viện phần mềm trung gian
Quét lỗ hổng của hình ảnh vùng chứa đang chạy/kho lưu trữ [1]
Chức năng WAF / IPS / IDS Bảo vệ ứng dụng khỏi DDoS
Chẩn đoán lỗ hổng hộp đen cho ứng dụng/chẩn đoán mã hộp trắng trong quy trình CI/CD

Chọn nền tảng container hàng đầu trong ngành

tỷ lệ cá cược euro không chỉ nâng cao hiệu quả vận hành cơ sở hạ tầng mà còn cung cấp các chức năng cần thiết để các nhà phát triển ứng dụng có thể tập trung phát triển mã nguồn