Saltar para o conteúdo principal

Kubernetes amadurece, e com ele também os seus controlos de segurança

Os contentores já fazem parte de sistemas críticos e as empresas estão a reforçar a identidade, os segredos, as imagens e a configuração de clusters.

CloudEquipa Seintec2-3 min de leitura
Kubernetes amadurece, e com ele também os seus controlos de segurança

Resumo da notícia

O Kubernetes deixou de ser uma tecnologia associada a equipas muito especializadas para se tornar uma componente habitual de muitas plataformas digitais. Essa maturidade também está a mudar a abordagem à segurança. Já não basta proteger o cluster: é preciso controlar todo o ciclo que leva uma aplicação do código à produção.

Um dos pontos mais sensíveis são as imagens de contentores. Se uma imagem incluir bibliotecas vulneráveis, credenciais ou pacotes desnecessários, o risco replica-se sempre que é implementada. Por isso cada vez mais organizações analisam as imagens durante o desenvolvimento e estabelecem políticas que impedem a execução de artefactos que não cumprem determinados requisitos.

A gestão de segredos também evolui. Guardar palavras-passe ou chaves diretamente em ficheiros de configuração favorece erros e fugas de informação. Os gestores de segredos e as identidades de cargas de trabalho permitem que as aplicações obtenham acesso temporário sem depender de credenciais estáticas.

Ao nível do cluster, o princípio do menor privilégio continua a ser fundamental. As contas de serviço, as funções e as políticas de rede devem limitar-se ao necessário. Um contentor comprometido não deve tornar-se automaticamente numa via para percorrer todo o ambiente.

Por fim, a observabilidade é imprescindível. Logs, métricas e eventos de segurança permitem detetar comportamentos anómalos e compreender rapidamente o que mudou antes de um incidente.

As equipas que operam Kubernetes também estão a dar mais importância aos limites de recursos e à separação entre ambientes. Um cluster bem organizado reduz a possibilidade de uma carga de trabalho comprometida afetar outras aplicações. Rever periodicamente as permissões, os namespaces e os componentes expostos ajuda a manter essa disciplina à medida que a plataforma cresce.

O que aconteceu

O Kubernetes passou de uma tecnologia utilizada por equipas altamente especializadas a um componente habitual de muitas plataformas digitais, e essa maturidade está a mudar a discussão sobre segurança: já não basta proteger o cluster, é preciso controlar todo o ciclo que leva uma aplicação do código à produção.

Os pontos mais sensíveis identificados são as imagens de contentores com bibliotecas vulneráveis ou credenciais, a gestão de segredos guardados em ficheiros de configuração e a falta de limites de privilégios em contas de serviço, funções e políticas de rede.

O que significa para uma média empresa

Muitas empresas que adotaram contentores fizeram-no pela rapidez de implementação, sem dedicar o mesmo esforço aos controlos de segurança que já aplicam aos seus servidores tradicionais. Isso cria uma lacuna que nem sempre é visível até ocorrer um incidente.

A boa notícia é que a maioria destas melhorias não exige mudar de plataforma, mas sim aplicar disciplina ao que já existe: análise de imagens, gestão de segredos e separação de ambientes.

O que convém rever

Controlos que reduzem o risco num ambiente Kubernetes:

  • Se as imagens de contentores são analisadas antes da implementação e que política impede a execução das que não cumprem os requisitos mínimos.
  • Onde são guardados os segredos e se existem credenciais fixas em ficheiros de configuração.
  • Se as contas de serviço, funções e políticas de rede estão limitadas ao mínimo necessário.
  • Se os logs, métricas e eventos de segurança permitem detetar alterações anómalas antes de um incidente.

Perguntas frequentes

¿Porque são as imagens de contentores um ponto crítico?
Porque se incluírem bibliotecas vulneráveis, credenciais ou pacotes desnecessários, esse risco replica-se sempre que a imagem é implementada.
¿É necessário mudar de plataforma para melhorar a segurança?
Não. A maioria das melhorias consiste em aplicar disciplina de segurança ao ambiente existente: análise, gestão de segredos e privilégio mínimo.
¿Qual é o papel da observabilidade?
É imprescindível: logs, métricas e eventos de segurança permitem detetar comportamentos anómalos e compreender o que mudou antes de um incidente.

A Seintec pode ajudar a rever a segurança das suas plataformas de contentores, desde a cadeia de desenvolvimento até à configuração na cloud. Se o Kubernetes já é uma componente importante do seu negócio ou está a pensar adotá-lo, contacte-nos e um especialista ajudará a fazê-lo sobre uma base segura.

Contactar a Seintec

Serviço relacionado

Serviços Cloud

Serviços na nuvem para expandir a sua empresa.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.