9月7日-8日,相约 2023 腾讯全球数字生态大会!聚焦产业未来发展新趋势! 了解详情
写点什么

Kubernetes 物料清单(KBOMs)助力安全团队应对 CVE 攻防战

作者:Mostafa Radwan

  • 2023-08-03
    北京
  • 本文字数:1057 字

    阅读完需:约 3 分钟

Kubernetes物料清单(KBOMs)助力安全团队应对CVE攻防战

KSOC 实验室近期宣布了首批 Kubernetes 物料清单(KBOMs)。KBOM 是一款开源标准和命令行工具,可帮助安全团队快速分析集群配置并应对 CVE。


该项目包含一份初始规范和实施方案,可跨云供应商、企业内部(on-premise)及自定义环境使用。

JSON 格式的规范中提供了关于集群不同组件,以及内部和托管应用程序的实例、Kubernetes 对象、容器镜像的详细信息。


这些信息有助于安全和规范团队将 Kubernetes 集群视为单一个体,快速识别漏洞和维系,不再需要单独查看其中的基础组件。


KBOM 给出了针对 Kubernetes 集群的简单概述,如:

  • 以工作负载数计算的集群规模

  • 云提供商上的节点成本和类型

  • Kubernetes 相关组件和托管应用程序镜像的漏洞

  • 来自三方的客户化和插件,如定制资源、认证和服务网格

  • 平台及其组件的版本细节


今年上半年,KSOC 实验室于2023年欧洲 KubeCon+CloudNativeCon 大会中就容器安全、云态势管理和运行时安全解决方案,以及是否需要专门为 Kubernetes 配置安全解决方案的问题,对与会者进行了调研,97% 的参与者回答为肯定。


KSOC 团队认为,即使是目前已有的类似标准和工具有助于对应用及其底层基础设施组件的理解,如软件物料清单(SBOMs)和基础设施物料清单(IBOMs),但这些并不一定能让安全团队对集群进行快速分析,并对 CVE 做出快速响应。


通过 KBOM 的发布,KSOC 团队希望能让 Kubernetes 进入安全并合乎规范的区域。


安全和规范团队可通过使用 KBOM 对其 Kubernetes 集群(尤其是三方插件),获得更高的可见性。举例来说,KBOM 可对最近 Kubernetes CVE 漏洞,允许权限升级,进行分析,该漏洞技术复杂,恶意者可从应用容器进入底层主机,从而接管全部集群。


这些项目中也包含 CNCF 全景图(landscape)中的项目,如影响 crossplane 的 CVE-2023-27483,crossplane 为一款借助 Kubernetes API 配置和管理云基础设施的多云控制面板;影响 Clusternet 的 CVE-2023-30622,Clusternet 为一款管理公共、私有、混合以及边缘环境中多个 Kubernetes 集群的解决方案。


此外,还包含涉及 Jenkins 插件的 CVE-2023-30513 ,该 Jenkins 插件可管理从 Jenkins 到集群中的所有 CI/CD 管道的通信。


该规范为 Kubernetes 社区打下了基础,人们可在该基础上增添更多信息以支持未来的不同用例。

KBOM 在所有主流云供应商上均进行了测试,其中包括 AWS、Azure 和谷歌云,可适用于所有 Kubernetes v1 往后的版本。


原文链接:

KSOC Labs Release the First Kubernetes Bill of Materials (KBOMs)


相关阅读:

三步实现Lambda向Kubernetes大迁移

从修复 Kubernetes 集群中,我学到了什么

活动推荐:

2023年9月3-5日,「QCon全球软件开发大会·北京站」 将在北京•富力万丽酒店举办。此次大会以「启航·AIGC软件工程变革」为主题,策划了大前端融合提效、大模型应用落地、面向 AI 的存储、AIGC 浪潮下的研发效能提升、LLMOps、异构算力、微服务架构治理、业务安全技术、构建未来软件的编程语言、FinOps 等近30个精彩专题。咨询购票可联系票务经理 18514549229(微信同手机号)。

2023-08-03 08:001713

评论

发布
暂无评论
发现更多内容

前端架构师神技,三招统一代码风格

杨成功

大前端 架构师 代码规范 代码格式化 签约计划第二季

如何构建“深入浅出,喜闻乐见”的界面

Ian哥

28天写作 沟通界面 深入浅出 喜闻乐见

模块五作业

小鹿

微博系统中”微博评论“的高性能高可用计算架构

Geek_cb2b43

040022-week5-design

InfoQ_70156470130f

邀请函|2021 云原生实战峰会,邀请您免费现场参会报名

阿里巴巴云原生

阿里云 云原生 峰会

linux之cp强制复制文件

入门小站

Linux

Dubbo-Admin 正式支持 3.0 服务治理

阿里巴巴中间件

阿里云 云原生 dubbo 中间件 服务治理

解密 Dubbo 三大中心的部署架构

阿里巴巴中间件

阿里云 微服务 云原生 dubbo 中间件

记录:一个从0-1打磨演讲的技术专家

将军-技术演讲力教练

如何掌握智识?

卢卡多多

28天写作 12月日更

架构实战营第五课作业微博评论高性能高可用架构

Geek_99eefd

架构实战营 「架构实战营」

SpringCloudAlibaba微服务技术栈精讲大合集

XiaoLin_Java

内容合集 签约计划第二季 技术专题合集

微博评论的高性能高可用架构设计

zjluoyue

模块5作业

Asha

模块五作业

侠客行

架构实战营 「架构实战营」

模块五作业

心怀架构

在线火星文转换器工具

入门小站

工具

聊聊SAAS

Im胡子

SaaS

ASP.NET Core中三个egg疼的路由函数

喵叔

28天写作 12月日更

TypeScript 之常见类型(下)

冴羽

JavaScript typescript 翻译 大前端

x

Nydia

微博系统中”微博评论“的高性能高可用计算架构设计

stars

架构训练营

架构实战训练营|课后作业 模块 5

Geek_6bb688

[Pulsar] 设置JWT认证

Zike Yang

Apache Pulsar 12月日更

趣谈“分布式链路追踪“组件发展史

悟空聊架构

分布式 链路追踪 28天写作 悟空聊架构 12月日更

互联网公司如何塑造一支有创业精神的技术团队?

阿里巴巴中间件

创业 阿里云 中间件

还在担心流量防护问题?Sentinel来帮你!

XiaoLin_Java

SpringCloud Alibaba 流量防控 签约计划第二季

架构实战营 - 模块5 - 作业

lucian

架构实战营

架构实战-模块五

唐敏

「架构实战营」

基于云的技术架构设计实践-第1篇

hackstoic

云计算 容器 云原生 CI/CD 签约计划第二季

  • 扫码添加小助手
    领取最新资料包
Kubernetes物料清单(KBOMs)助力安全团队应对CVE攻防战_云原生_InfoQ精选文章