View a markdown version of this page

Meilleures pratiques en matière de sécurité - Amazon EKS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Meilleures pratiques en matière de sécurité

Astuce

Découvrez les meilleures pratiques grâce aux ateliers Amazon EKS.

Ce guide fournit des conseils sur la protection des informations, des systèmes et des actifs qui dépendent d'EKS tout en apportant une valeur commerciale grâce à des évaluations des risques et à des stratégies d'atténuation. Les conseils contenus dans ce document font partie d'une série de guides de bonnes pratiques publiés par AWS pour aider les clients à mettre en œuvre EKS conformément aux meilleures pratiques. Des guides sur les performances, l'excellence opérationnelle, l'optimisation des coûts et la fiabilité seront disponibles dans les mois à venir.

Comment utiliser ce guide

Ce guide est destiné aux professionnels de la sécurité chargés de mettre en œuvre et de surveiller l'efficacité des contrôles de sécurité pour les clusters EKS et les charges de travail qu'ils prennent en charge. Le guide est organisé en différents domaines thématiques pour en faciliter la lecture. Chaque rubrique commence par un bref aperçu, suivi d'une liste de recommandations et de bonnes pratiques pour sécuriser vos clusters EKS. Les sujets n'ont pas besoin d'être lus dans un ordre particulier.

Comprendre le modèle de responsabilité partagée

La sécurité et la conformité sont considérées comme des responsabilités partagées lors de l'utilisation d'un service géré tel qu'EKS. D'une manière générale, AWS est responsable de la sécurité « du » cloud, tandis que vous, le client, êtes responsable de la sécurité « dans » le cloud. Avec EKS, AWS est responsable de la gestion du plan de contrôle Kubernetes géré par EKS. Cela inclut les nœuds du plan de contrôle Kubernetes, la base de données ETCD et d'autres infrastructures nécessaires à AWS pour fournir un service sécurisé et fiable. En tant qu'utilisateur d'EKS, vous êtes en grande partie responsable des sujets abordés dans ce guide, par exemple l'IAM, la sécurité des pods, la sécurité de l'exécution, la sécurité du réseau, etc.

En matière de sécurité de l'infrastructure, AWS assumera des responsabilités supplémentaires à mesure que vous passerez de travailleurs autogérés à Fargate à des groupes de nœuds gérés. Par exemple, avec Fargate, AWS se charge de sécuriser le sous-jacent instance/runtime utilisé pour faire fonctionner vos Pods.

Modèle de responsabilité partagée - Fargate

Modèle de responsabilité partagée - Fargate

AWS sera également responsable de la mise à jour de l'AMI optimisée pour EKS avec les versions des correctifs et les correctifs de sécurité de Kubernetes. Les clients utilisant des groupes de nœuds gérés (MNG) sont responsables de la mise à niveau de leurs groupes de nœuds vers la dernière AMI via l'API EKS, la CLI, Cloudformation ou la console AWS. De plus, contrairement à Fargate, les MNG ne redimensionneront pas automatiquement votre. infrastructure/cluster Cela peut être géré par le cluster-autoscaler ou d'autres technologies telles que Karpenter, la mise à l'échelle automatique native d'AWS, Ocean ou SpotInst Atlassian's Escalator. https://github.com/atlassian/escalator

Modèle de responsabilité partagée - MNG

Modèle de responsabilité partagée - MNG

Avant de concevoir votre système, il est important de savoir où se situe la ligne de démarcation entre vos responsabilités et le fournisseur du service (AWS).

Pour plus d'informations sur le modèle de responsabilité partagée, voir https://aws.amazon.com/compliance/shared-responsibility-model/

Introduction

Plusieurs domaines de bonnes pratiques en matière de sécurité sont pertinents lors de l'utilisation d'un service Kubernetes géré tel qu'EKS :

  • Gestion de l’identité et des accès

  • Sécurité des pods

  • Sécurité de l'exécution

  • Sécurité du réseau

  • Multi-tenancy

  • Compte multiple pour Multi-tenancy

  • Politiques de contrôle des services

  • Contrôles de détective

  • Sécurité de l’infrastructure

  • Chiffrement des données et gestion des secrets

  • Conformité réglementaire

  • Réponse aux incidents et criminalistique

  • Sécurité de l'image

Lors de la conception de tout système, vous devez réfléchir à ses implications en matière de sécurité et aux pratiques susceptibles d'affecter votre posture de sécurité. Par exemple, vous devez contrôler qui peut effectuer des actions sur un ensemble de ressources. Vous devez également être en mesure d'identifier rapidement les incidents de sécurité, de protéger vos systèmes et services contre tout accès non autorisé et de préserver la confidentialité et l'intégrité des données grâce à la protection des données. Le fait de disposer d'un ensemble de processus bien définis et répétés pour répondre aux incidents de sécurité améliorera également votre posture en matière de sécurité. Ces outils et techniques sont importants, car ils soutiennent des objectifs tels que la prévention des pertes financières ou le respect des obligations réglementaires.

AWS aide les entreprises à atteindre leurs objectifs de sécurité et de conformité en proposant un ensemble complet de services de sécurité qui ont évolué en fonction des commentaires d'un large éventail de clients soucieux de la sécurité. En offrant une base hautement sécurisée, les clients peuvent consacrer moins de temps à « soulever des objets lourds indifférenciés » et plus de temps à atteindre leurs objectifs commerciaux.

Commentaires

Ce guide est publié GitHub afin de recueillir des commentaires et des suggestions directs de la part de l'ensemble de la EKS/Kubernetes communauté. Si vous pensez que nous devrions inclure une bonne pratique dans le guide, veuillez signaler un problème ou soumettre un PR dans le GitHub référentiel. Notre intention est de mettre à jour le guide périodiquement à mesure que de nouvelles fonctionnalités sont ajoutées au service ou lorsqu'une nouvelle meilleure pratique évolue.

Suggestions de lecture

Livre blanc sur la sécurité de Kubernetes, sponsorisé par le Security Audit Working Group, ce livre blanc décrit les principaux aspects de la surface d'attaque et de l'architecture de sécurité de Kubernetes dans le but d'aider les professionnels de la sécurité à prendre de bonnes décisions en matière de conception et de mise en œuvre.

La CNCF a également publié un livre blanc sur la sécurité native du cloud. L'article examine l'évolution du paysage technologique et préconise l'adoption de pratiques de sécurité qui s'alignent sur les DevOps processus et les méthodologies agiles.

Outils et ressources

Atelier d'immersion dans la sécurité Amazon EKS