Công ty TNHH tỷ lệ cá cược trực tuyến
Đạt được khả năng giám sát môi trường trong đó các vi dịch vụ với nhiều cấp độ bảo mật khác nhau cùng tồn tại trên cùng một cụm
Hồ sơ khách hàng
Công ty TNHH tỷ lệ cá cược trực tuyếnNhóm Kỹ thuật Bảo mậtÔng Yuki Suezawa
Điểm mấu chốt của vụ án
Vấn đề về khách hàng (tỷ lệ cá cược trực tuyến)
- Nói chung, Kubernetes không được bảo mật theo mặc định mà là một sản phẩm phải được sử dụng với các rủi ro bảo mật do thông số kỹ thuật của nó
- Microservices yêu cầu các biện pháp bảo mật cho hoạt động của nhà phát triển
Kết quả giải quyết vấn đề
- Đã đạt được mục tiêu giám sát hoạt động xâm nhập trái phép vào Kubernetes và lưu trữ nhật ký hoạt động
- Cho phép giám sát hoạt động đáng ngờ để chuẩn bị cho hành vi xâm nhập trái phép
- Giờ đây, tất cả nhật ký hoạt động có thể dễ dàng được để lại và có thể kiểm tra sau trong trường hợp gặp sự cố
Giải pháp triển khai
- Nền tảng DevOps bảo mật Sysdig
Bạn sẽ được thông báo khi có bất kỳ hoạt động đáng ngờ nào nên bạn có thể phản hồi nhanh chóng Ngoài ra, việc ghi lại nhật ký hoạt động của nhà phát triển đã trở nên dễ dàng hơn, điều này giúp chúng tôi yên tâm hơn
Nhóm Kỹ thuật An ninh Yuki Suezawa
Bối cảnh/Vấn đề
Quản lý nhật ký và giám sát cụm Kubernetes là những thách thức trong việc bảo vệ thông tin bí mật trên tỷ lệ cá cược trực tuyến
tỷ lệ cá cược trực tuyến được thành lập vào tháng 2 năm 2013 với sứ mệnh “tạo ra một thị trường toàn cầu tạo ra giá trị mới”tỷ lệ cá cược trực tuyến, một ứng dụng chợ trời do công ty điều hành, đã phát triển trở thành một dịch vụ đại diện cho loại hình này Vào tháng 2 năm 2019, công ty con Merpay bắt đầu cung cấp dịch vụ thanh toán không tiếp xúc có tên Merpay Thông qua việc phát triển các dịch vụ này, chúng tôi mong muốn luân chuyển các nguồn lực hạn chế và tạo ra một xã hội thịnh vượng hơn
tỷ lệ cá cược trực tuyến ban đầu có kiến trúc nguyên khối cho nền tảng dịch vụ của mình Tuy nhiên, khi số lượng dịch vụ tăng lên và một số lượng lớn người đang cùng phát triển, việc cải thiện năng suất hơn nữa đã trở thành một vấn đềVì vậy vào cuối năm 2017, công ty đã quyết định biến tỷ lệ cá cược trực tuyến thành một microservice Chúng tôi đã sử dụng Google Cloud Platform (GCP) làm cơ sở hạ tầng đám mây và Google Kubernetes Engine (GKE) làm công cụ quản lý vùng chứa và dần dần chuyển sang kiến trúc vi dịch vụ
Với việc chuyển sang vi dịch vụ, bản chất của các tổ chức phát triển đã thay đổi và các kỹ sư phụ trợ đã trở nên chịu trách nhiệm về mọi việc từ phát triển đến vận hành Do đó, cần có các biện pháp bảo mật mới dựa trên khả năng các nhà phát triển có thể chạm vào cơ sở hạ tầng Nhiều vi dịch vụ chạy trên cụm Kubernetes Vì vậy, cần hạn chế tối đa phạm vi ảnh hưởng của từng microservice
Tại tỷ lệ cá cược trực tuyến, chúng tôi tin rằng trạng thái hiện tại của Kubernetes không thể coi là một sản phẩm mặc định an toàn mà đúng hơn đó là một sản phẩm cần được sử dụng với sự cân nhắc cẩn thận về các rủi ro bảo mật do tính chất chia sẻ kernel giữa các vùng chứa Mặc dù tỷ lệ cá cược trực tuyến đã thực hiện các biện pháp đối phó, chẳng hạn như nếu Kubernetes được sử dụng trong môi trường mặc định, các đặc quyền có thể dễ dàng leo thang Về điểm này, Yuki Suezawa thuộc nhóm Kỹ thuật An ninh cho biết:
Các cuộc tấn công mà chúng tôi muốn ngăn chặn là các hành vi xâm nhập trái phép vào vùng chứa, chẳng hạn như các cuộc tấn công từ bên ngoài nhằm khai thác lỗ hổng hoặc đánh cắp các thiết bị quan trọng Khi các đặc quyền được nâng lên thành một nút, bạn có thể lấy thông tin xác thực trên các vùng chứa khác
Bảo vệ thông tin bí mật là ưu tiên hàng đầu của công ty xử lý lượng thông tin giao dịch khổng lồ trên tỷ lệ cá cược trực tuyến Do đó, công ty đã triển khai nhiều sáng kiến khác nhau như các biện pháp bảo mật cho Kubernetes, bao gồm các thử nghiệm thâm nhập của chính họ và tăng cường độ cứng của cụm Giám sát và ghi nhật ký hoạt động nổi lên như một phương tiện để tăng cường bảo mật hơn nữa
Chúng tôi quyết định xem xét các biện pháp đối phó mới vì tin rằng cần phải phát hiện và ứng phó ngay lập tức với các hành vi xâm nhập trái phép vào cơ sở hạ tầng và ứng dụng thông qua hoạt động giám sát, đồng thời có thể thu thập và ghi lại nhật ký hoạt động trên Kubernetes để giảm thiểu rủi ro
Mr Suesawa
Giải pháp và hiệu quả
Áp dụng "Nền tảng DevOps bảo mật Sysdig" có khả năng phát hiện gian lận cao và giảm gánh nặng quản lý vận hànhĐã thực hiện giám sát xâm nhập
Tại tỷ lệ cá cược trực tuyến, chúng tôi đang xem xét các biện pháp bảo mật dành riêng cho việc quản lý vùng chứa từ ba khía cạnh PoC được tiến hành trên ba sản phẩm và điểm số được tính theo ba loại: "khả năng phát hiện gian lận", "khả năng ghi lại" và "quản lý vận hành" Trong số đó, chúng tôi đã quyết định áp dụng Sysdig Secure DevOps Platform (Sysdig), một nền tảng giám sát bảo mật cho các container và môi trường Kubernetes, nhận được điểm tổng thể cao nhất
Tại tỷ lệ cá cược trực tuyến, chúng tôi đã thử tất cả các cuộc tấn công đã biết vào Kubernetes cho PoC Các ví dụ bao gồm các tình huống như tạo vùng chứa dễ bị tấn công và đánh cắp thông tin xác thực để vận hành Kubernetes Trong số đó, Sysdig có điểm cao nhất về “khả năng phát hiện gian lận” trong PoC Thật tuyệt vời khi phiên bản SaaS ổn định đã được cung cấp Sysdig là đám mây rồi
Mr Suesawa
Ngoài ra, công ty cũng ca ngợi sự cải tiến liên tục của Falco, một công cụ giám sát Kubernetes nguồn mở chủ yếu được phát triển bởi Sysdig, thông qua sự tham gia sâu sắc với cộng đồng Kubernetes Ngoài ra, mặc dù bản thân Sysdig là một công cụ trả phí nhưng nhiều công cụ ngoại vi khác nhau được phát triển dưới dạng nguồn mở và quá trình đáp ứng ngay lập tức các yêu cầu từ tỷ lệ cá cược trực tuyến cũng như kết hợp những đóng góp từ tỷ lệ cá cược trực tuyến cũng được đánh giá cao
SCSK, tổng đại lý bán hàng tại Nhật Bản, đã hỗ trợ việc lựa chọn và triển khai PoC này Cả ba sản phẩm được so sánh đều là công cụ ở nước ngoài, nhưng điểm chính là chỉ Sysdig mới cho phép thảo luận chuyên sâu về bảo mật container và SCSK có thể truyền đạt các yêu cầu về chức năng mới thông qua liên kết với trụ sở chính của Sysdig
Đối với một số sản phẩm bảo mật tại Nhật Bản, việc hỗ trợ người dùng được giới hạn ở các đại lý Về Sysdig, chúng tôi có hai công ty, SCSK và công ty con của Sysdig tại Nhật Bản, cùng hợp tác để giúp chúng tôi hiểu sâu hơn về sản phẩm Tôi cũng rất biết ơn vì chúng tôi có thể giao tiếp nhanh chóng bằng Slack, ứng dụng mà nhóm phát triển của chúng tôi thường xuyên sử dụng
Mr Suesawa
Việc giới thiệu Sysdig được hoàn thành trong khoảng một tháng Công việc này được thực hiện bởi nhóm quản lý Kubernetes trong công ty, nhưng xem xét tác động đến hiệu suất, chúng tôi đã triển khai các tác nhân Sysdig đến các cụm Kubernetes theo từng giai đoạn Vào thời điểm đó, không có tác động hiệu suất đáng kể nào được quan sát
Bằng cách triển khai Sysdig, công ty có thể giám sát các hành vi xâm nhập và tăng đáng kể mức độ bảo mật của các cụm Kubernetes
Trong trường hợp có truy cập trái phép, bạn sẽ được thông báo ngay lập tức, giúp bạn phản hồi nhanh chóng Ví dụ: khi một lỗ hổng Linux mới (CVE-2020-14386) được phát hiện gần đây, nhóm bảo mật của chúng tôi đã có thể phân tích phương thức tấn công và ngay lập tức triển khai biện pháp bảo vệ bằng Sysdig Ngoài ra, nhật ký hoạt động của nhà phát triển được lưu giữ một cách dễ hiểu, giúp chúng ta dễ dàng kiểm tra khi có sự cố xảy ra, điều này giúp chúng ta yên tâm hơn
Mr Suesawa
Tầm nhìn tương lai
Chúng tôi cũng có kế hoạch giới thiệu Sysdig Monitor để theo dõi hiệu suất và tính khả dụng
Google đã tạo một thời gian chạy vùng chứa có tên là gVisor để đảm bảo an toàn theo mặc định và điều phối vùng chứa với khả năng cách ly ngày càng tăng giữa các vùng chứagVisor có thể được sử dụng để ngăn chặn việc leo thang đặc quyền sau một hành vi xâm nhập trái phép, nhưng tôi tin rằng vẫn cần phải giám sát chính hành vi xâm nhập đó Tôi biết rằng việc giám sát một số phần của mạng, vv có thể khó khăn với hệ thống Sysdig hiện tại, nhưng tôi hy vọng rằng bạn sẽ làm theo những nỗ lực này và theo dõi hệ thống mới nhiều nhất có thể''
Mr Suesawa
Công ty, SCSK và Sysdig sẽ tiếp tục hợp tác chặt chẽ với nhau để giải quyết các vấn đề bảo mật
Tiếng nói từ nhân viên SCSK
Trụ sở kinh doanh Kỹ thuật CNTTMiddleware Phần 2 Phần 1Yoshihiko Ishikawa