במאמר הזה מתוארת ארכיטקטורה טיפוסית של Google Kubernetes Engine (GKE) ב-Google Cloud. בנוסף, מפורטות בו שיטות מומלצות לאבטחה שרלוונטיות לעומסי עבודה ב-GKE.
ארכיטקטורה
התרשים הבא מציג את השירותים בפריסה אופיינית של GKE. Google Cloud
התרשים הזה כולל את הפריטים הבאים:
GKE הוא הטמעה מנוהלת של פלטפורמת קוד פתוח לתזמור בין קונטיינרים של Kubernetes, שמאפשרת להריץ אפליקציות בקונטיינרים. אשכולות GKE כוללים את הפודים של האפליקציה ואת Policy Controller. Policy Controller עוזר לאכוף מדיניות באשכולות Kubernetes.
Artifact Registry מייעל את תהליך הפיתוח והפריסה של קונטיינרים ואפליקציות, משפר את שיתוף הפעולה ועוזר לשפר את האבטחה והמהימנות של האפליקציות.
יומני הביקורת של Cloud עוקבים אחרי הפעולות שהמשתמשים מבצעים בסביבה שלכם, וכך משפרים את היכולות שלכם לפתרון בעיות, לביקורת ולתגובה לאירועים.
מרכזי הבקרה וההתראות של החיוב ב-Cloud מאפשרים לכם לבדוק את השימוש בעומסי עבודה (workloads) ב-GKE ואת החיוב עליהם.
Cloud Build מאפשר לכם ליצור, לבדוק ולפרוס פלטפורמת CI/CD ללא שרתים ב- Google Cloud.
Cloud Identity מאחד את הזהויות, הגישה, האפליקציות והניהול של Google Cloud.
Cloud Key Management Service יוצר ומנהל מפתחות הצפנה.
פונקציות Cloud Run מבצעות אוטומציה של משימות, מפעילות משימות, משתלבות עם שירותים אחרים ויוצרות צינורות עיבוד נתונים לפיתוח מבוסס-אירועים.
Cloud Service Mesh מאפשר לשירותי Kubernetes לתקשר ביניהם.
Cloud Storage מאחסן את הנתונים שנדרשים להרצת הקונטיינרים והאפליקציות.
Cloud DNS רושם את הדומיין, מנהל אותו ומספק אותו.
מערכת ניהול הזהויות והרשאות הגישה (IAM) קובעת מי יכול לבצע פעולות ספציפיות במשאבי עומס העבודה של GKE, כמו יצירה, עריכה או מחיקה שלהם.
שירות של מדיניות הארגון מאפשר לנהל ולאכוף מדיניות באופן מרכזי בסביבת Google Cloud. מדיניות הארגון עוזרת לוודא שההגדרות עקביות ושקיימת תאימות לאבטחה בפרויקטים ובמשאבים בארגון.
Pub/Sub מאפשר תקשורת יעילה ואוטומציה בתהליכי העבודה.
מנהל המשאבים עוזר לקבץ ולנהל את הרכיבים הלוגיים של עומסי העבודה ב-GKE.
Secret Manager עוזר להגן על נתונים רגישים ועל פרטי הכניסה שמשמשים בפרויקטים של GKE.
Security Command Center עוזר להגן על הארגון בענן, על עומסי העבודה ב-GKE ועל הנתונים שמאוחסנים ב- Google Cloud. Security Command Center מספק את האפשרויות הבאות:
- ניהול אבטחה ריכוזי
- זיהוי איומים ותגובה לאירועים
- הערכות אבטחה אוטומטיות
- דיווח על עמידה בדרישות ודיווח רגולטורי
- המלצות ושיטות מומלצות בנושא אבטחה
ענן וירטואלי פרטי (VPC) מבודד את משאבי ה-GKE שלכם מהאינטרנט בסביבה מאובטחת. הגדרת הרשת הזו עוזרת להגן על מידע אישי רגיש ועומסי עבודה מפני גישה לא מורשית ומתקפות סייבר פוטנציאליות.
Cloud VPN או Cloud Interconnect מאפשרים ליצור חיבור רשת מאובטח בין התשתית המקומית לבין סביבת GKE. Cloud VPN או Cloud Interconnect עוזרים להעביר נתונים ולתקשר בצורה חלקה בין הרשת הפרטית שלכם לבין משאבים ב- Google Cloud. כדאי לשקול את השילוב הזה בתרחישים כמו גישה לנתונים מקומיים לצורך אימון מודלים או פריסת מודלים למשאבים מקומיים לצורך הסקת מסקנות.
שיטות מומלצות לעומסי עבודה ב-GKE
בקטע הזה מופיעים קישורים לשיטות המומלצות לעומסי עבודה שמשתמשים ב-GKE.
- קבוצות משתמשים ותפקידי IAM מומלצים
שיטות מומלצות לאבטחת הבסיס של הארגון
שיטות מומלצות לאימות ולהרשאה
- השבתה של הענקת IAM לחשבונות שירות שמוגדרים כברירת מחדל באופן אוטומטי
- חסימת היצירה של מפתחות חיצוניים לחשבון שירות
- חסימת העלאות של מפתחות לחשבונות שירות
- הגדרת הפרדת תפקידים לאדמינים של מדיניות הארגון
- הפעלת אימות דו-שלבי בחשבונות סופר-אדמין
- אכיפת אימות דו-שלבי ביחידה הארגונית של הסופר-אדמין
- יצירת כתובת אימייל בלעדית לסופר-אדמין הראשי
- יצירת חשבונות אדמין מיותרים
- הטמעה של תגים כדי להקצות ביעילות מדיניות IAM ומדיניות ארגונית
- ביקורת על שינויים ב-IAM שקשורים לסיכון גבוה
- חסימת הגישה ל-Cloud Shell לחשבונות משתמשים מנוהלים ב-Cloud Identity
- הגדרת בקרת גישה מבוססת-הקשר עבור מסופי Google
- חסימת אפשרות השחזור העצמי של חשבונות סופר-אדמין
- השבתה של שירותי Google שלא בשימוש
שיטות מומלצות לארגון
שיטות מומלצות לשימוש ברשת
שיטות מומלצות לרישום ביומן, למעקב ולהתראות
שיטות מומלצות לניהול מפתחות וסודות
- הצפנה של נתונים במנוחה ב- Google Cloud
- שימוש באלגוריתמים שאושרו על ידי NIST להצפנה ולפענוח
- הגדרת הייעוד של מפתחות Cloud Key Management Service
- מוודאים שהגדרות ה-CMEK מתאימות למחסני נתונים מאובטחים ב-BigQuery
- רוטציה של מפתח הצפנה כל 90 יום
- הגדרה של רוטציה אוטומטית של סודות
- הגבלת המיקום של מפתחות הצפנה בניהול הלקוח
- שימוש ב-CMEK עבור Google Cloud שירותים
- שכפול סודות באופן אוטומטי
שיטות מומלצות לניתוח נתוני אבטחה ולשיפור רמת האבטחה
שיטות מומלצות לתשתית
שיטות מומלצות לשימוש ב-Compute
שיטות מומלצות לשימוש במאגרי תגים
- הגבלת הגישה למישור הבקרה
- שימוש בכללי חומת אש עם הרשאות מינימליות
- שימוש בקבוצות Google ל-RBAC
- הפעלת צומתי GKE מוגנים
- שימוש במערכת הפעלה שמותאמת לקונטיינרים עם זמן ריצה של containerd
- שימוש באיחוד שירותי אימות הזהות של עומסי עבודה ב-GKE
- הפעלת GKE Sandbox
- השבתת יציאת ה-kubelet לקריאה בלבד
- שימוש במרחב שמות וב-RBAC כדי להגביל את הגישה למשאבי האשכול
- הגבלת התנועה בין פודים
- שימוש בבקרי כניסה כדי לאכוף כללי מדיניות
- הגבלת היכולת של עומסי עבודה לשנות את עצמם
- מעקב אחרי הגדרות האשכול
- אכיפת Binary Authorization
שיטות מומלצות לניהול נתונים
שיטות מומלצות לאחסון
- חסימת גישה ציבורית לקטגוריות של Cloud Storage
- שימוש בגישה אחידה ברמת הקטגוריה
- הגנה על מפתחות HMAC לחשבונות שירות
- זיהוי של ספירת קטגוריות של Cloud Storage על ידי חשבונות שירות
- איך מוודאים שמדיניות שמירת הנתונים של קטגוריה ב-Cloud Storage משתמשת בנעילת קטגוריה
- הגדרת כללי מחזור חיים לפעולה SetStorageClass
- הגדרת אזורים מותרים לסוגי אחסון
- הפעלת ניהול מחזור החיים בקטגוריות של Cloud Storage
- בדיקה והערכה של השהיות זמניות על אובייקטים פעילים
- אכיפה של כללי מדיניות שמירת נתונים בקטגוריות של Cloud Storage
- אכיפה של תגי סיווג לקטגוריות של Cloud Storage
- אכיפה של קטגוריות של יומנים לקטגוריות של Cloud Storage
- הגדרה של כללי מחיקה לקטגוריות של Cloud Storage
- מוודאים שהתנאי isLive הוא False בכללים למחיקה
- אכיפת ניהול גרסאות לקטגוריות של Cloud Storage
- אכיפת בעלות על קטגוריות של Cloud Storage
- הפעלת רישום ביומן של פעילויות מרכזיות ב-Cloud Storage
שיטות מומלצות לשימוש בסוכנים ובאפליקציות