Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bewährte Methoden für Sicherheit
Tipp
Informieren Sie sich in Amazon EKS-Workshops über
Dieser Leitfaden enthält Ratschläge zum Schutz von Informationen, Systemen und Ressourcen, die auf EKS angewiesen sind, und bietet gleichzeitig durch Risikobewertungen und Strategien zur Risikominderung einen Mehrwert für Ihr Unternehmen. Die darin enthaltenen Leitlinien sind Teil einer Reihe von Leitfäden mit bewährten Methoden, die AWS veröffentlicht, um Kunden bei der Implementierung von EKS gemäß den Best Practices zu unterstützen. Leitfäden für Leistung, betriebliche Exzellenz, Kostenoptimierung und Zuverlässigkeit werden in den kommenden Monaten verfügbar sein.
Verwendung dieses Leitfadens
Dieser Leitfaden richtet sich an Sicherheitsexperten, die für die Implementierung und Überwachung der Wirksamkeit der Sicherheitskontrollen für EKS-Cluster und die von ihnen unterstützten Workloads verantwortlich sind. Der Leitfaden ist zur leichteren Handhabung in verschiedene Themenbereiche gegliedert. Jedes Thema beginnt mit einem kurzen Überblick, gefolgt von einer Liste mit Empfehlungen und bewährten Methoden zur Sicherung Ihrer EKS-Cluster. Die Themen müssen nicht in einer bestimmten Reihenfolge gelesen werden.
Das Modell der gemeinsamen Verantwortung verstehen
Sicherheit und Compliance werden bei der Nutzung eines verwalteten Dienstes wie EKS als gemeinsame Verantwortung betrachtet. Im Allgemeinen ist AWS für die Sicherheit „der“ Cloud verantwortlich, während Sie als Kunde für die Sicherheit „in“ der Cloud verantwortlich sind. Bei EKS ist AWS für die Verwaltung der von EKS verwalteten Kubernetes-Steuerungsebene verantwortlich. Dazu gehören die Knoten der Kubernetes-Steuerungsebene, die ETCD-Datenbank und andere Infrastrukturen, die AWS benötigt, um einen sicheren und zuverlässigen Service bereitzustellen. Als Nutzer von EKS sind Sie maßgeblich für die Themen in diesem Handbuch verantwortlich, z. B. IAM, Pod-Sicherheit, Laufzeitsicherheit, Netzwerksicherheit usw.
Wenn es um die Sicherheit der Infrastruktur geht, übernimmt AWS zusätzliche Aufgaben, wenn Sie von selbstverwalteten Mitarbeitern zu verwalteten Knotengruppen zu Fargate wechseln. Bei Fargate ist AWS beispielsweise für die Sicherung des Basissystems verantwortlich, das für den Betrieb Ihrer instance/runtime Pods verwendet wird.
Modell der geteilten Verantwortung — Fargate
AWS wird auch die Verantwortung dafür übernehmen, das EKS-optimierte AMI mit den Kubernetes-Patch-Versionen und Sicherheitspatches auf dem neuesten Stand zu halten. Kunden, die Managed Node Groups (MNG) verwenden, sind dafür verantwortlich, ihre Nodegroups über EKS-API, CLI, Cloudformation oder AWS-Konsole auf das neueste AMI zu aktualisieren. Außerdem skalieren MNGs im Gegensatz zu Fargate Ihre Daten nicht automatisch. infrastructure/cluster Das kann mit dem Cluster-Autoscaler
Modell der geteilten Verantwortung — MNG
Bevor Sie Ihr System entwerfen, ist es wichtig zu wissen, wo die Grenze zwischen Ihren Verantwortlichkeiten und dem Dienstanbieter (AWS) verläuft.
Weitere Informationen zum Modell der gemeinsamen Verantwortung finden Sie unter https://aws.amazon.com/compliance/shared-responsibility-model/
Einführung
Es gibt mehrere bewährte Sicherheitsbereiche, die bei der Verwendung eines verwalteten Kubernetes-Dienstes wie EKS relevant sind:
-
Identitäts- und Zugriffsverwaltung
-
Pod-Sicherheit
-
Runtime-Sicherheit
-
Netzwerksicherheit
-
Multi-tenancy
-
Mehrfachkonto für Multi-tenancy
-
Service-Kontrollrichtlinien (Service Control Policies, SCPs)
-
Detective Controls
-
Infrastruktursicherheit
-
Datenverschlüsselung und Geheimnisverwaltung
-
Einhaltung gesetzlicher Vorschriften
-
Reaktion auf Vorfälle und Forensik
-
Sicherheit von Bildern
Bei der Entwicklung eines Systems müssen Sie die Auswirkungen auf die Sicherheit und die Praktiken berücksichtigen, die sich auf Ihre Sicherheitslage auswirken können. Beispielsweise müssen Sie kontrollieren, wer Aktionen gegen eine Reihe von Ressourcen ausführen kann. Sie müssen außerdem in der Lage sein, Sicherheitsvorfälle schnell zu erkennen, Ihre Systeme und Dienste vor unbefugtem Zugriff zu schützen und die Vertraulichkeit und Integrität von Daten durch Datenschutz zu gewährleisten. Ein gut definierter und eingespielter Satz von Prozessen für die Reaktion auf Sicherheitsvorfälle wird auch Ihre Sicherheitslage verbessern. Derartige Tools und Techniken sind unabdinglich, um Ihr Unternehmen vor finanziellen Verlusten zu schützen und gesetzliche Vorgaben zu erfüllen.
AWS unterstützt Unternehmen dabei, ihre Sicherheits- und Compliance-Ziele zu erreichen, indem es eine Vielzahl von Sicherheitsservices anbietet, die auf der Grundlage des Feedbacks einer Vielzahl sicherheitsbewusster Kunden weiterentwickelt wurden. Durch die Bereitstellung einer hochsicheren Grundlage können Kunden weniger Zeit mit „undifferenzierter Schwerarbeit“ verbringen und mehr Zeit darauf verwenden, ihre Geschäftsziele zu erreichen.
Feedback
Dieser Leitfaden wird am GitHub veröffentlicht, um direktes Feedback und Vorschläge aus der breiteren EKS/Kubernetes Community zu sammeln. Wenn Sie eine bewährte Methode haben, die wir Ihrer Meinung nach in den Leitfaden aufnehmen sollten, reichen Sie bitte ein Problem ein oder reichen Sie eine PR im GitHub Repository ein. Wir beabsichtigen, den Leitfaden regelmäßig zu aktualisieren, wenn dem Service neue Funktionen hinzugefügt werden oder wenn sich eine neue bewährte Methode entwickelt.
Weitere Informationen
Dieses Whitepaper zur Kubernetes-Sicherheit
Die CNCF veröffentlichte auch ein Whitepaper zur Cloud-nativen Sicherheit.
Tools und Ressourcen
Amazon EKS-Workshop zum Eintauchen in die Sicherheit