Container-Sicherheitsrichtlinien für Kubernetes-Cluster enthalten Bereitstellungs-, kontinuierliche und Laufzeitrichtlinien, die Sie auf gesamte Cluster anwenden können und die Sie direkt auf Namespaces innerhalb von Clustern anwenden können.
WichtigDie Richtlinienkonfiguration für Amazon ECS-Cluster unterscheidet sich stark von einer
Kubernetes-Umgebung. Um Amazon ECS-Schutzrichtlinien ordnungsgemäß zu konfigurieren,
siehe Erstellen einer Amazon ECS-Richtlinie.
|
Prozedur
- Navigieren Sie zu .
- Klicken Sie auf die Registerkarte Richtlinien.
- Erstellen Sie eine Richtlinie, indem Sie auf +Create+Add klicken.
- Geben Sie einen eindeutigen Namen der Richtlinie an.

Hinweis
-
Richtliniennamen dürfen keine Leerzeichen enthalten und unterstützen nur alphanumerische Zeichen, Unterstriche (_) und Punkte (.).
-
Sie können den Richtliniennamen nach der Erstellung der Richtlinie nicht mehr ändern.
-
- Um weitere Details zum Zweck der Richtlinie anzugeben, verwenden Sie das Feld Beschreibung.Die Beschreibung erscheint unter dem Richtliniennamen in der Richtlinienliste.
- Um CREM Risk Insights, Workbench-Warnungen zu erhalten und die Such-App zu verwenden, um Sicherheitsbedrohungen in Ihrer Netzwerkumgebung zu untersuchen,
aktivieren Sie XDR Telemetry.TrendAI Vision One™ kann XDR-Telemetriedaten aus allen konfigurierten Datenquellen korrelieren und bewerten, um Einblicke in die Sicherheits- und Risikolage Ihres Netzwerks zu bieten.
- Definieren Sie die clusterweiten Sicherheitskontrollen.
- Wählen Sie die Regeln aus, die Sie auf den Cluster anwenden möchten.
- Wählen Sie die Aktion (Protokoll/Sperren), die nach dem Auslösen einer Regel angewendet werden soll.
- Wenn die Regel zusätzliche Parameter bereitstellt, definieren Sie die zu überprüfenden
Werte.Klicken Sie auf das Hinzufügen-Symbol (+) neben der Regel, um die Regel zu duplizieren und mehrere Regeln desselben Regeltyps zu haben.Für die Resource properties-Regel [action] containers with capabilities that do not conform with a [predefined] policy konsultieren Sie die folgende Tabelle für zusätzliche Informationen.Vordefinierte RichtlinieBeschreibungEinschränken-nicht-StandardErlaubt Funktionen, die zu den [standardmäßigen Docker-Funktionen] gehörenFür weitere Informationen über die standardmäßigen Docker-Richtlinien besuchen Sie die Docker-Website unter: https://docs.docker.com/engine/reference/run/#runtime-privilege-and-linux-capabilitiesBaselineErlaubt Standardfunktionen, aber nicht die NET_RAW-Funktion

Hinweis
NET_RAW ist eine Standardberechtigung, die die Verwendung von RAW- und PACKET-Sockets ermöglicht. Mit dieser Berechtigung kann ein bösartiger Benutzer Pakete fälschen, MITM-Angriffe ausführen und andere Netzwerkausnutzungen durchführen. Dieses Privileg wird normalerweise nur für spezifische Netzwerkbedürfnisse verwendet, daher sollte das Entfernen keine Auswirkungen auf die Mehrheit der Anwendungen haben.unzulässigErlaubt nur die NET_BIND_SERVICE-Fähigkeit
Hinweis
NET_BIND_SERVICE ist eine Standardfunktion, die das Binden an privilegierte Internet-Domain-Ports (Portnummern kleiner als 1024) ermöglicht. Sie wird häufig von Webservern verwendet und um Nicht-Root-Benutzern den Zugriff auf diese Ports zu gewähren.alle-einschränkenErlaubt keine Fähigkeit
Hinweis
-
Die CIS Kubernetes Benchmarks empfehlen, keine neuen Fähigkeiten hinzuzufügen und mindestens die NET_RAW-Fähigkeit zu entfernen.
-
TrendAI™ empfiehlt, die Anforderungen an Container zu berücksichtigen und eine Fähigkeitsrichtlinie gemäß dem Prinzip der geringsten Privilegien anzuwenden.Weitere Informationen zu Fähigkeitspolicies und bewährten Sicherheitspraktiken für Pods finden Sie in den Pod-Sicherheitsstandards unter: https://kubernetes.io/docs/concepts/security/pod-security-standards/
-
- Konfigurieren Sie die gewünschten DURCHSUCHUNGSAUSNAHMEN.

Hinweis
Eine Ausnahme wird automatisch hinzugefügt, um vertrauenswürdige Images zuzulassen, die von Container Security verwendet werden.
- Definieren Sie die clusterweiten Regeln, die während des Betriebs eines Pods gelten,
indem Sie auf die Registerkarte Runtime klicken.Die Laufzeitrichtlinie besteht aus den Regelsätzen, die Sie erstellen auf der Rulesets-Registerkarte.
- Klicken Sie auf Add Ruleset.
- Wählen Sie das Kontrollkästchen des Regelwerks aus, das Sie auf die Richtlinie anwenden möchten.
- Klicken Sie auf Absenden.
- Für Benutzer, die spezielle Richtlinien für bestimmte Namespaces innerhalb von Clustern
konfigurieren müssen, klicken Sie auf das Hinzufügen-Symbol (+) neben der Cluster-wide Policy Definition-Überschrift, um eine NamespacedPolicyDefinition-Richtlinie zu definieren.
- Geben Sie einen Namen für die namensraumspezifischen Richtlinieneinstellungen an.
- Klicken Sie auf Hinzufügen.
- Geben Sie den Namespace im Cluster an, auf den die Richtlinie angewendet werden soll,
und drücken Sie EINGABETASTE.Klicken Sie erneut auf Hinzufügen, um mehrere Namespaces anzugeben.
- Konfigurieren Sie die Verteilung- und Continuous-Einstellungen für die Richtlinie.

Hinweis
Sie können keine spezifischen Laufzeitsatzregeln für Namespaces konfigurieren. - Definieren Sie zusätzliche Namensraumrichtlinien, indem Sie auf das Hinzufügen-Symbol (+) neben den NamespacedPolicyDefinition-Überschriften klicken.
- Klicken Sie auf Erstellen.
