Автор
KL FC Bot
В портфолио «Лаборатории Касперского», помимо всего прочего, есть платформа для обеспечения безопасности контейнерных сред. Но в этом посте я хочу рассказать о Kaspersky Container Security (KCS) не как представитель вендора, а скорее как член команды, активно использующей это решение в повседневной работе. Наша команда Product Security Team отвечает за выстраивание процессов безопасной разработки в компании. Мы вовлечены в этапы разработки продукта на всем жизненном цикле ПО, и для нас важно помогать продуктовым командам находить проблемы безопасности заранее, чтобы они могли обеспечить плановый выход релизов. Для этого мы выстроили ряд процессов, одним из которых является процесс обеспечения безопасности контейнеров. В рамках него мы активно используем собственный продукт Kaspersky Container Security.
Решения, обеспечивающие безопасность контейнеров, как правило, воспринимаются в первую очередь как сканер образов в реестре (container registry). Но Kaspersky Container Security (KCS) — это скорее платформа для защиты контейнерной среды, которая закрывает сразу несколько задач, встраиваясь в контейнерный контур целиком. Да, сценарий сканирования контейнерных образов у него, несомненно, есть, и он важен. Но за время использования продукта мы пришли к выводу, что реальная ценность становится заметной, когда продукт встроен в несколько точек процесса сразу:
в регулярную сборку продукта;
в проверку артефакта перед релизом или деплоем;
в контроль уже запущенного контейнера в кластере.
Базовый сценарий: как KCS сканирует образы
В основе все стандартно. KCS обеспечивает проверку образов на типовые для контейнеров проблемы: известные уязвимости, вредоносные объекты, забытые в коде секреты и ошибки конфигурации. Но результат сканирования не сводится к одному абстрактному вердикту. Система считает критичность (risk rating) на основе найденных проблем и дает понятную картину по объекту. В практической эксплуатации это удобно, потому что команды видят не просто сообщение «образ плохой», а четкую картину, показывающую, из чего именно складывается риск и что нужно чинить в первую очередь.
Дальше начинается более интересная часть. KCS неплохо ложится в сценарии, где важно не только найти проблему, но и привязать ее к жизненному циклу артефакта. Когда у команды сотни сборок, одного периодического сканирования реестра уже мало и это всегда требует ручного вмешательства. Нужно понимать, в каком пайплайне появился риск, какие политики сработали и что нужно сделать дальше. KCS такую связку обеспечивает.
View the full article
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти