Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Mejores prácticas de seguridad
sugerencia
Explore las
Esta guía ofrece consejos sobre cómo proteger la información, los sistemas y los activos que dependen de EKS y, al mismo tiempo, ofrecer valor empresarial mediante la evaluación de riesgos y las estrategias de mitigación. La presente guía forma parte de una serie de guías de prácticas recomendadas que AWS está publicando para ayudar a los clientes a implementar EKS de acuerdo con las prácticas recomendadas. Las guías sobre el rendimiento, la excelencia operativa, la optimización de costos y la confiabilidad estarán disponibles en los próximos meses.
Cómo usar esta guía
Esta guía está dirigida a los profesionales de la seguridad que son responsables de implementar y supervisar la eficacia de los controles de seguridad para los clústeres de EKS y las cargas de trabajo que admiten. La guía está organizada en diferentes áreas temáticas para facilitar su uso. Cada tema comienza con una breve descripción general, seguida de una lista de recomendaciones y mejores prácticas para proteger los clústeres de EKS. No es necesario leer los temas en un orden determinado.
Comprender el modelo de responsabilidad compartida
La seguridad y el cumplimiento se consideran responsabilidades compartidas cuando se utiliza un servicio gestionado como EKS. En términos generales, AWS es responsable de la seguridad «de» la nube, mientras que usted, el cliente, es responsable de la seguridad «en» la nube. Con EKS, AWS es responsable de administrar el plano de control de Kubernetes administrado por EKS. Esto incluye los nodos del plano de control de Kubernetes, la base de datos ETCD y otra infraestructura necesaria para que AWS brinde un servicio seguro y confiable. Como consumidor de EKS, usted es el principal responsable de los temas de esta guía, como la IAM, la seguridad de los pods, la seguridad del tiempo de ejecución, la seguridad de la red, etc.
En lo que respecta a la seguridad de la infraestructura, AWS asumirá responsabilidades adicionales a medida que pase de ser trabajadores autogestionados a grupos de nodos gestionados y a Fargate. Por ejemplo, con Fargate, AWS pasa a ser responsable de proteger la base que se instance/runtime utiliza para ejecutar los pods.
Modelo de responsabilidad compartida: Fargate
AWS también asumirá la responsabilidad de mantener actualizada la AMI optimizada para EKS con las versiones de los parches y los parches de seguridad de Kubernetes. Los clientes que utilizan grupos de nodos gestionados (MNG) son responsables de actualizar sus grupos de nodos a la última AMI mediante la API, la CLI, Cloudformation o la consola de AWS de EKS. Además, a diferencia de Fargate, los MNG no escalarán automáticamente su tamaño. infrastructure/cluster Esto lo puede gestionar el escalador automático de clústeres
Modelo de responsabilidad compartida: MNG
Antes de diseñar su sistema, es importante saber dónde está la línea de demarcación entre sus responsabilidades y el proveedor del servicio (AWS).
Para obtener información adicional sobre el modelo de responsabilidad compartida, consulte https://aws.amazon.com/compliance/shared-responsibility-model/
Introducción
Hay varias áreas de prácticas recomendadas de seguridad que son pertinentes a la hora de utilizar un servicio de Kubernetes gestionado como EKS:
-
Gestión de identidad y acceso
-
Pod Security
-
Seguridad en tiempo de ejecución
-
Seguridad de la red
-
Multi-tenancy
-
Cuenta múltiple para Multi-tenancy
-
Políticas de control de servicios (SCP)
-
Detective Controls
-
Seguridad de infraestructuras
-
Cifrado de datos y gestión de secretos
-
Cumplimiento normativo
-
Respuesta a incidentes y análisis forense
-
Seguridad de imagen
Como parte del diseño de cualquier sistema, debe tener en cuenta sus implicaciones de seguridad y las prácticas que pueden afectar a su postura de seguridad. Por ejemplo, debe controlar quién puede realizar acciones contra un conjunto de recursos. También necesita la capacidad de identificar rápidamente los incidentes de seguridad, proteger sus sistemas y servicios contra el acceso no autorizado y mantener la confidencialidad e integridad de los datos mediante la protección de datos. Disponer de un conjunto de procesos bien definidos y ensayados para responder a los incidentes de seguridad también mejorará su postura de seguridad. Estas herramientas y técnicas son importantes porque respaldan objetivos como la prevención de pérdidas económicas o el cumplimiento de las obligaciones reglamentarias.
AWS ayuda a las organizaciones a alcanzar sus objetivos de seguridad y cumplimiento al ofrecer un amplio conjunto de servicios de seguridad que han evolucionado en función de los comentarios de un amplio conjunto de clientes preocupados por la seguridad. Al ofrecer una base altamente segura, los clientes pueden dedicar menos tiempo a «tareas pesadas indiferenciadas» y más tiempo a lograr sus objetivos empresariales.
Comentarios
Esta guía se publica con el GitHub fin de recopilar comentarios y sugerencias directos de la EKS/Kubernetes comunidad en general. Si tiene una buena práctica que cree que deberíamos incluir en la guía, presente un problema o envíe un PR al GitHub repositorio. Nuestra intención es actualizar la guía periódicamente a medida que se añadan nuevas funciones al servicio o cuando surja una nueva práctica recomendada.
Documentación adicional
Este documento técnico sobre seguridad de Kubernetes
La CNCF también publicó un libro blanco sobre la seguridad nativa de la nube. https://github.com/cncf/tag-security/blob/efb183dc4f19a1bf82f967586c9dfcb556d87534/security-whitepaper/v2/CNCF_cloud-native-security-whitepaper-May2022-v2.pdf
Herramientas y recursos
Taller de inmersión en seguridad de Amazon EKS