Senario
Platform SRE anda menjalankan kluster Kubernetes dengan pelbagai microservices, saluran CI/CD, dan timbunan pemantauan. Baru-baru ini, audit keselamatan menandakan aktiviti mencurigakan: pengguna tidak dikenali dengan akses cluster-admin, pod berjalan sebagai root, dan log audit hilang. Anda mengesyaki tetapan lalai dan peranan berkeistimewaan tinggi telah ditinggalkan.
Gejala
- Panggilan API luar biasa dari IP yang tidak dijangka.
- Perintah
kubectldibenarkan tanpa pengesahan untuk sesetengah namespace. - Pod berjalan dengan
privileged: truedanhostNetwork: true. - Tiada log audit tersedia dalam
kube-system. - Rahsia (secrets) disimpan dalam pemboleh ubah persekitaran teks biasa.
Diagnosis
Mulakan dengan memetakan postur keselamatan semasa anda. Gunakan kubectl untuk menghitung peranan dan ikatan, periksa spesifikasi pod, dan sahkan konfigurasi audit. Jalankan kube-bench untuk membandingkan dengan penanda aras CIS. Juga, periksa fail kubeconfig dan akaun perkhidmatan.
Arahan
kubectl get clusterroles -o wide– senaraikan semua peranan kluster.kubectl get clusterrolebindings -o json | jq '...'– periksa ikatan.kubectl auth can-i --list --namespace default– semak kebenaran.kubectl get pods -A -o json | jq '.items[] | {name: .metadata.name, privileged: .spec.containers[].securityContext.privileged}'– cari pod berkeistimewaan.kube-bench run --targets master,node– jalankan pemeriksaan pematuhan CIS.kubectl get events -A– lihat peristiwa pelanggaran dasar.
Kawalan Risiko
- Aktifkan RBAC dan lumpuhkan ABAC.
- Terapkan prinsip keistimewaan paling rendah menggunakan Roles dan ClusterRoles.
- Laksanakan Piawaian Keselamatan Pod (Baseline atau Restricted) menggunakan pengawal kemasukan pengesahan seperti OPA Gatekeeper atau KubeAdvisor.
- Gunakan Dasar Rangkaian untuk menyekat trafik timur-barat.
- Pusatkan rahsia dengan alat seperti HashiCorp Vault atau operator rahsia luaran.
- Aktifkan log audit Kubernetes ke lokasi selamat.
Rollback
- Untuk perubahan RBAC, simpan sandaran YAML asal dan gunakan semula.
- Untuk pengawal kemasukan, lumpuhkan dengan mengeluarkan konfigurasi webhook.
- Untuk dasar rangkaian, padam dasar atau pulihkan dari sandaran.
- Untuk perubahan pengurusan rahsia, tukar kembali ke sumber kebenaran sebelumnya.
Pengesahan
- Jalankan semula
kube-benchuntuk memastikan kadar lulus meningkat. - Periksa log audit untuk percubaan akses tanpa kebenaran.
- Lakukan ujian
kubectl auth can-iuntuk pengguna dengan sekatan. - Sahkan bahawa pod berkeistimewaan tidak lagi berjalan.
Bila Perlu Menghantar Tiket OpsGlobal
Hantar tiket jika anda kekurangan kepakaran dalaman untuk melaksanakan dasar OPA, memerlukan bantuan analisis log audit Kubernetes, atau memerlukan semakan keselamatan menyeluruh melebihi garis asas CIS. OpsGlobal boleh memberikan sokongan dan pembetulan jauh dengan segera.
Senario Penggunaan
Sesuai untuk pasukan yang menyelesaikan isu Security dan memerlukan aliran kerja yang jelas.
Latar Belakang Masalah
Ketahui cara mengenal pasti dan membetulkan jurang keselamatan biasa dalam platform SRE berasaskan Kubernetes dengan arahan konkret, kawalan risiko, dan strategi rollback.
Langkah Penyelesaian
Sahkan impak dan perubahan terkini, kumpul log, konfigurasi dan metrik, kemudian baiki mengikut risiko.
Contoh Arahan
Gantikan contoh dengan nama sumber sebenar dan simpan kata laluan, token atau kunci dalam pembolehubah persekitaran.
Risiko
Sebelum operasi produksi, semak sandaran, akses, tetingkap perubahan dan pelan rollback.
Pelan Rollback
Simpan konfigurasi dan versi asal; rollback konfigurasi, imej atau perubahan pangkalan data jika metrik tidak normal.
Senarai Serahan
Rekod punca isu, arahan penting, langkah pembaikan, hasil pengesahan dan cadangan susulan.
Perlu bantuan isu teknikal serupa?
Jika pelayan, Kubernetes, Docker, CI/CD, pangkalan data atau pemantauan anda bermasalah, hantar log dan konfigurasi untuk diagnosis jauh.