Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Le migliori pratiche per la sicurezza
Suggerimento
Esplora le
Questa guida fornisce consigli su come proteggere le informazioni, i sistemi e gli asset che dipendono da EKS, fornendo al contempo valore aziendale attraverso valutazioni del rischio e strategie di mitigazione. Le linee guida qui riportate fanno parte di una serie di guide alle migliori pratiche pubblicate da AWS per aiutare i clienti a implementare EKS in conformità con le migliori pratiche. Le guide per le prestazioni, l'eccellenza operativa, l'ottimizzazione dei costi e l'affidabilità saranno disponibili nei prossimi mesi.
Come utilizzare questa guida
Questa guida è destinata ai professionisti della sicurezza responsabili dell'implementazione e del monitoraggio dell'efficacia dei controlli di sicurezza per i cluster EKS e i carichi di lavoro che supportano. La guida è organizzata in diverse aree tematiche per facilitarne la fruizione. Ogni argomento inizia con una breve panoramica, seguita da un elenco di raccomandazioni e best practice per proteggere i cluster EKS. Gli argomenti non devono essere letti in un ordine particolare.
Comprendere il modello di responsabilità condivisa
La sicurezza e la conformità sono considerate responsabilità condivise quando si utilizza un servizio gestito come EKS. In generale, AWS è responsabile della sicurezza «del» cloud mentre tu, il cliente, sei responsabile della sicurezza «all'interno» del cloud. Con EKS, AWS è responsabile della gestione del piano di controllo Kubernetes gestito da EKS. Ciò include i nodi del piano di controllo Kubernetes, il database ETCD e altre infrastrutture necessarie ad AWS per fornire un servizio sicuro e affidabile. In qualità di utente di EKS, sei in gran parte responsabile degli argomenti di questa guida, ad esempio IAM, sicurezza dei pod, sicurezza del runtime, sicurezza della rete e così via.
Per quanto riguarda la sicurezza dell'infrastruttura, AWS si assumerà ulteriori responsabilità man mano che passerai da lavoratori autogestiti, a gruppi di nodi gestiti, a Fargate. Ad esempio, con Fargate, AWS diventa responsabile della protezione del sottostante instance/runtime utilizzato per eseguire i tuoi Pod.
Modello di responsabilità condivisa - Fargate
AWS si assumerà inoltre la responsabilità di mantenere aggiornata l'AMI ottimizzata per EKS con le versioni delle patch Kubernetes e le patch di sicurezza. I clienti che utilizzano Managed Node Groups (MNG) sono responsabili dell'aggiornamento dei propri Nodegroup all'AMI più recente tramite API EKS, CLI, Cloudformation o Console AWS. Inoltre, a differenza di Fargate, gli MNG non scaleranno automaticamente il tuo. infrastructure/cluster Questo può essere gestito dal cluster-autoscaler
Modello di responsabilità condivisa - MNG
Prima di progettare il sistema, è importante sapere qual è la linea di demarcazione tra le responsabilità dell'utente e il fornitore del servizio (AWS).
Per ulteriori informazioni sul modello di responsabilità condivisa, consulta https://aws.amazon.com/compliance/shared-responsibility-model/
Introduzione
Esistono diverse aree di best practice di sicurezza pertinenti quando si utilizza un servizio Kubernetes gestito come EKS:
-
Identity and Access Management
-
Sicurezza Pod
-
Sicurezza in fase di esecuzione
-
Sicurezza di rete
-
Multi-tenancy
-
Account multiplo per Multi-tenancy
-
Policy di controllo dei servizi (SCP)
-
Controlli investigativi
-
Sicurezza dell'infrastruttura
-
Crittografia dei dati e gestione dei segreti
-
Conformità normativa
-
Risposta agli incidenti e analisi forensi
-
Sicurezza delle immagini
Durante la progettazione di qualsiasi sistema, è necessario considerare le relative implicazioni in termini di sicurezza e le pratiche che possono influire sul livello di sicurezza. Ad esempio, è necessario controllare chi può eseguire azioni su un insieme di risorse. È inoltre necessaria la capacità di identificare rapidamente gli incidenti di sicurezza, proteggere i sistemi e i servizi da accessi non autorizzati e mantenere la riservatezza e l'integrità dei dati attraverso la protezione dei dati. Disporre di una serie di processi ben definiti e collaudati per rispondere agli incidenti di sicurezza migliorerà anche il livello di sicurezza. Questi strumenti e tecniche sono importanti perché supportano obiettivi come la prevenzione delle perdite finanziarie o la conformità agli obblighi normativi.
AWS aiuta le organizzazioni a raggiungere i propri obiettivi di sicurezza e conformità offrendo un ricco set di servizi di sicurezza che si sono evoluti in base al feedback di un'ampia gamma di clienti attenti alla sicurezza. Offrendo una base altamente sicura, i clienti possono dedicare meno tempo a «lavori pesanti indifferenziati» e più tempo a raggiungere i propri obiettivi aziendali.
Feedback
Questa guida è stata rilasciata GitHub per raccogliere feedback e suggerimenti diretti dalla comunità più ampia EKS/Kubernetes . Se hai delle best practice che ritieni dovremmo includere nella guida, segnala un problema o invia un PR nell' GitHub archivio. La nostra intenzione è di aggiornare periodicamente la guida man mano che vengono aggiunte nuove funzionalità al servizio o quando si evolve una nuova best practice.
Approfondimenti
Kubernetes Security Whitepaper
Il CNCF ha
Strumenti e risorse
Workshop di immersione sulla sicurezza di Amazon EKS