הגדרה של תכונות בלוח הבקרה של מצב האבטחה ב-GKE ברמת הצי

בדף הזה מוסבר איך להגדיר הגדרות ברירת מחדל ברמת הצי למרכז הבקרה של מצב האבטחה ב-Google Kubernetes Engine‏ (GKE). לוח הבקרה של מצב האבטחה מספק המלצות מבוססות-דעה ופרקטיות לשיפור מצב האבטחה של האשכולות. אפשר להפעיל הגדרות ללוח הבקרה של מצב האבטחה ברמת הצי.

אתם יכולים ליצור הגדרות ברירת מחדל ברמת הצי עבור לוח הבקרה של מצב האבטחה של סריקת מצב האבטחה של Kubernetes.

הדף הזה מיועד למומחי אבטחה שרוצים להטמיע פתרונות לזיהוי פגיעויות מאינטראקציה ישירה (First-Party) בצי של אשכולות. כדי לקבל מידע נוסף על תפקידים נפוצים ומשימות לדוגמה שאנחנו מתייחסים אליהם ב Google Cloud תוכן, אפשר לעיין במאמר תפקידים נפוצים של משתמשים ב-GKE ומשימות.

לפני שקוראים את הדף הזה, חשוב לוודא שמכירים את הסקירה הכללית של סריקת פגיעויות בעומסי עבודה.

כדי ללמוד איך מגדירים את ההגדרות האלה לאשכולות ספציפיים, אפשר לעיין במקורות המידע הבאים:

הגדרת ברירות מחדל ברמת הצי

בקטע הזה מוסבר איך להגדיר את התכונות של לוח הבקרה של מצב האבטחה כברירות מחדל ברמת הצי. כל אשכול חדש שתרשמו ל-Fleet במהלך יצירת האשכול יכלול את תכונות מצב האבטחה שציינתם. הגדרות ברירת המחדל ברמת הצי שאתם מגדירים מקבלות עדיפות על פני הגדרות ברירת המחדל של מצב האבטחה ב-GKE. כדי לראות את הגדרות ברירת המחדל שחלות על מהדורת GKE שלכם, אפשר לעיין בטבלה של תכונות ספציפיות לאשכול.

כדי להגדיר ברירות מחדל ברמת הצי לסטטוס האבטחה, מבצעים את השלבים הבאים:

המסוף

  1. נכנסים לדף Feature Manager במסוף Google Cloud .

    מעבר אל Feature Manager

  2. בחלונית מצב האבטחה, לוחצים על הגדרה.

  3. בודקים את ההגדרות ברמת הצי. כל האשכולות החדשים שתרשמו לצי יקבלו את ההגדרות האלה בירושה.

  4. אופציונלי: כדי לשנות את הגדרות ברירת המחדל, לוחצים על התאמה אישית של הגדרות הצי. בתיבת הדו-שיח Customize fleet default configuration שמופיעה, מבצעים את הפעולות הבאות:

    1. בקטע Configuration audit (ביקורת על ההגדרות), בוחרים אם להפעיל או להשבית את ביקורת ההגדרות.
    2. בקטע בדיקת נקודות חולשה (הוצא משימוש), בוחרים את הרמה של בדיקת נקודות החולשה שרוצים: מושבתת, בסיסית או מתקדמת (מומלץ).
    3. לוחצים על Save.

    אם תשביתו בהמשך את ההגדרה ברמת הצי, עומסי העבודה הנוכחיים שלכם באשכולות חברים קיימים עדיין ייסרקו ותוכלו לראות את בעיות האבטחה בלוח הבקרה של מצב האבטחה. עם זאת, אשכולות חדשים שתיצרו ב-Fleet זה לא ייסרקו כדי לזהות בעיות, אלא אם תפעילו בהם את התכונות של מצב האבטחה בנפרד.

  5. כדי להחיל את ההגדרה על אשכולות חדשים, לוחצים על הגדרה.

  6. בתיבת הדו-שיח לאישור, לוחצים על אישור.

  7. אופציונלי: סנכרון של אשכולות קיימים עם הגדרות ברירת המחדל:

    1. ברשימה Clusters in the fleet, בוחרים את האשכולות שרוצים לסנכרן.
    2. לוחצים על סנכרון להגדרות של Fleet ואז על אישור בתיבת הדו-שיח לאישור שמופיעה. הפעולה הזו יכולה להימשך כמה דקות.

gcloud

צריך לוודא שמותקנת גרסה 455.0.0 של ה-CLI של gcloud ואילך.

הגדרת ברירות מחדל לצי חדש

אתם יכולים ליצור צי ריק עם התכונות של לוח הבקרה 'מצב האבטחה' שאתם רוצים להפעיל.

  • כדי ליצור Fleet עם ביקורת מופעלת על תצורת עומס העבודה, מריצים את הפקודה הבאה:

    gcloud container fleet create --security-posture standard
    

הגדרת ברירות מחדל לצי קיים

  • כדי להפעיל את האפשרות 'ביקורת על הגדרות עומסי עבודה' ב-Fleet קיים, מריצים את הפקודה הבאה:

    gcloud container fleet update --security-posture standard
    

השבתת תכונות של לוח הבקרה 'מצב האבטחה' ברמת הצי

  • כדי להשבית את הביקורת על תצורת עומס העבודה, מריצים את הפקודה הבאה:

    gcloud container fleet update --security-posture disabled
    
  • כדי להשבית את סריקת הפגיעויות של עומסי העבודה, מריצים את הפקודה הבאה:

    gcloud container fleet update --workload-vulnerability-scanning disabled
    

אם משביתים את ההגדרה ברמת ה-Fleet לשימוש בתכונות האלה, עומסי העבודה הנוכחיים באשכולות הקיימים של חברי ה-Fleet עדיין נסרקים, ואפשר לראות את בעיות האבטחה בלוח הבקרה של מצב האבטחה. עם זאת, אשכולות חדשים שתצרו בצי לא ייסרקו כדי לזהות בעיות, אלא אם תפעילו את התכונות של מצב האבטחה בכל אחד מהם בנפרד.

המאמרים הבאים