Toteutus · Projekti

Kubernetes- ja pilvi-infrastruktuurin koventaminen

acks.io:n infrastruktuurin koventaminen on projekti, jossa toteutamme tietoturvaparannukset Kubernetes-klustereihisi ja pilvitileillesi: vähimpien oikeuksien periaate, verkkoeristys, salaus, pakottavat käytännöt ja turvalliset oletukset. Jokainen muutos tehdään koodina, otetaan käyttöön vaiheittain ja luovutetaan tiimillesi.

Auditointi kertoo, mikä on vialla. Koventaminen on sen korjaamista ilman, että tuotanto hajoaa.

Mitä kovennamme

Turvalliset oletukset, koodina pakotettuina

Identiteetti ja käyttöoikeudet

  • Vähimpien oikeuksien RBAC ja pilven IAM-roolit
  • Workload identity staattisten avainten sijaan
  • SSO ihmiskäyttäjille, just-in-time-pääsy etuoikeuksiin
  • Rajatut CI/CD-tunnistetiedot

Verkkoeristys

  • Yksityiset klusterit ja yksityiset päätepisteet
  • Oletuksena kaiken estävät NetworkPolicyt
  • Segmentoidut VNetit / VPC:t ja palomuurisäännöt
  • WAF-suojattu ingress

Tietojen suojaus

  • Salaus levossa, myös asiakkaan hallinnoimilla avaimilla
  • TLS kaikkialla, varmenteiden automaatio
  • Salaisuudet siirretty hallinnoituun salaisuusvarastoon
  • Varmuuskopiot testatuin palautuksin

Työkuormien tietoturva

  • Pod Security Standards -vaatimusten pakottaminen
  • Kontit ilman root-oikeuksia, vain luku -tiedostojärjestelmin ja minimaalisin capabilityin
  • Admission-käytännöt konttikuville ja konfiguraatiolle

Pakottavat käytännöt

  • Pilvialustan käytännöt (Azure Policy, AWS SCP:t, GCP Org Policies)
  • Käytännöt koodina (policy as code) Kubernetesissa
  • Konttikuvien skannaus ja allekirjoitus CI:ssä

Uhkien havaitseminen

  • Audit-lokit kerätään ja säilytetään klusterin ulkopuolella
  • Hälytykset tietoturvan kannalta merkittävistä muutoksista
  • Pilvialustan oma uhkien havaitseminen käytössä ja hälytykset ohjattu oikeille vastaanottajille

Miten otamme sen käyttöön

Tuotantoa rikkomatta

  1. Priorisointi. Aloitamme suurimman riskin havainnoista ja sovimme järjestyksestä tiimisi kanssa.
  2. Ensin tarkkailu. Jos työkalut sen sallivat, käytännöt ajetaan ensin audit- tai dry-run-tilassa, jotta näet, mitä estettäisiin.
  3. Vaiheittainen pakottaminen. Ensin muut kuin tuotantoympäristöt, sitten tuotanto, namespace tai tili kerrallaan.
  4. Luovutus. Kaikki on repositorioissasi dokumentaation kera, joten uudet resurssit pysyvät oletuksena turvallisina.

Työstämme

Toteuttamiamme koventamisprojekteja

Boulevard Techille, arkaluonteisia asiakirjoja käsittelevälle tekoälypohjaiselle legal tech -yritykselle, rakensimme oletuksena salatun Azure-alustan: asiakkaan hallinnoimat avaimet Key Vaultissa kaikissa tietovarastoissa, yksityinen AKS ja yksityiset päätepisteet, Azure Front Door WAF reunalla sekä Azure Policy -käytännöt – kaikki Terraformilla.

Lentorahtiyhtiölle kovensimme AKS-verkon ja palomuurauksen vastaamaan lentoyhtiön tietoturvavaatimuksia ja suojasimme on-prem-Kubernetes-alustan tiukalla palomuurauksella, RBAC:lla ja salaisuuksien hallinnalla.

UKK

Usein kysytyt kysymykset

Mitä infrastruktuurin koventaminen on?

Infrastruktuurin koventaminen on järjestelmien hyökkäyspinnan pienentämistä: tarpeettomien oikeuksien ja julkisen näkyvyyden poistamista, turvallisten oletusasetusten pakottamista ja automaattisesti valvottujen käytäntöjen lisäämistä, jotta uudet resurssit ovat turvallisia jo luontihetkellä. acks.io:lle se tarkoittaa näiden muutosten toteuttamista Kubernetes-klustereihisi ja pilvitileillesi – koodina.

Tarvitaanko ensin auditointi?

Ei välttämättä. Jos sinulla on jo havaintoja auditoinnista, tunkeutumistestauksesta tai asiakkaan tietoturvakyselystä, voimme aloittaa niistä. Muussa tapauksessa aloitamme lyhyellä arvioinnilla, jossa sovitaan prioriteeteista.

Rikkooko koventaminen sovelluksemme?

Muutokset otetaan käyttöön vaiheittain – ensin audit- tai dry-run-tilassa, jos työkalut sen sallivat, ja vasta sitten pakottavassa tilassa – jotta tiimit näkevät, mitä estettäisiin, ennen kuin mitään estetään.

Ylläpidetäänkö lopputulosta projektin jälkeen?

Kaikki toimitetaan koodina dokumentaation kera, joten se on tiimisi omaa. Jos haluat meidän ylläpitävän sitä, se onnistuu Pilvi- ja Kubernetes-ylläpito- tai Osa-aikainen alustatiimi -palvelulla.

Keskustele infrastruktuuristasi insinöörin kanssa

30 minuutin puhelu kokeneen insinöörin, ei myyjän, kanssa. Kysymme ympäristöstäsi ja siitä, mikä sinua huolettaa, ja kerromme rehellisesti, voimmeko auttaa.