Intervenire · Progetto
Hardening dell'infrastruttura Kubernetes e cloud
L'hardening dell'infrastruttura di acks.io è un progetto in cui implementiamo miglioramenti di sicurezza nei vostri cluster Kubernetes e account cloud: accessi con privilegi minimi, isolamento di rete, cifratura, guardrail di policy e impostazioni sicure di default. Ogni modifica è fatta come codice, introdotta per fasi e consegnata al vostro team.
Un audit vi dice cosa non va. L'hardening è il lavoro per sistemarlo senza rompere la produzione.
Cosa mettiamo in sicurezza
Impostazioni sicure di default, applicate tramite codice
Identità e accessi
- RBAC e ruoli IAM cloud con privilegi minimi
- Workload identity al posto di chiavi statiche
- SSO per le persone, accesso privilegiato just-in-time
- Credenziali CI/CD con ambito limitato
Isolamento di rete
- Cluster privati e private endpoint
- NetworkPolicy default-deny
- VNet / VPC segmentate e regole firewall
- Ingress protetto da WAF
Protezione dei dati
- Cifratura at rest, anche con chiavi gestite dal cliente
- TLS ovunque, automazione dei certificati
- Secret spostati in un secret store gestito
- Backup con ripristini testati
Sicurezza dei workload
- Applicazione dei Pod Security Standards
- Container non-root, read-only e con capability minime
- Admission policy per immagini e configurazione
Guardrail
- Policy cloud (Azure Policy, AWS SCP, GCP Org Policies)
- Policy as code in Kubernetes
- Scansione e firma delle immagini nella CI
Detection
- Audit log raccolti e conservati fuori dal cluster
- Alert sulle modifiche rilevanti per la sicurezza
- Threat detection cloud-native attivata e instradata
Come lo introduciamo
Senza rompere la produzione
- Definire le priorità. Partiamo dai rilievi a rischio più alto e concordiamo l'ordine con il vostro team.
- Prima osservare. Dove gli strumenti lo consentono, le policy girano prima in modalità audit o dry-run, così vedete cosa verrebbe bloccato.
- Applicare per fasi. Prima gli ambienti non di produzione, poi la produzione, namespace per namespace o account per account.
- Passare le consegne. Tutto è nei vostri repository con la documentazione, così le nuove risorse restano sicure di default.
Dal nostro lavoro
Hardening che abbiamo realizzato
Per Boulevard Tech, un'azienda di AI legal tech che gestisce documenti sensibili, abbiamo costruito una piattaforma Azure cifrata di default: chiavi gestite dal cliente in Key Vault su tutti i data store, AKS privato e private endpoint, WAF di Azure Front Door sull'edge e guardrail con Azure Policy, il tutto in Terraform.
Per un'azienda di cargo aereo abbiamo rafforzato il networking e il firewalling di AKS per soddisfare le policy di sicurezza del settore aereo, e messo in sicurezza una piattaforma Kubernetes on-prem con firewalling rigoroso, RBAC e gestione dei secret.
FAQ
Domande frequenti
Cos'è l'hardening dell'infrastruttura?
L'hardening dell'infrastruttura è il lavoro di riduzione della superficie di attacco dei vostri sistemi: eliminare accessi ed esposizioni non necessari, imporre impostazioni sicure di default e aggiungere guardrail perché le nuove risorse nascano sicure. Per acks.io significa implementare queste modifiche nei vostri cluster Kubernetes e account cloud, come codice.
Serve prima un audit?
Non necessariamente. Se avete già dei rilievi da un audit, da un penetration test o da un questionario di sicurezza di un cliente, possiamo partire da quelli. Altrimenti iniziamo con un breve assessment per concordare le priorità.
L'hardening romperà le nostre applicazioni?
Le modifiche vengono introdotte per fasi (prima in modalità audit o dry-run, dove gli strumenti lo consentono, poi in modalità enforcement), così i team vedono cosa verrebbe bloccato prima che venga bloccato qualcosa.
Il risultato viene mantenuto dopo il progetto?
Tutto viene consegnato come codice con documentazione, quindi è del vostro team. Se volete che siamo noi a mantenerlo, ci sono i servizi Cloud e Kubernetes gestiti e Fractional Platform Engineering.
Parlate della vostra infrastruttura con un ingegnere
Una call di 30 minuti con un ingegnere senior, non con un commerciale. Vi chiediamo della vostra infrastruttura e di ciò che vi preoccupa, e vi diciamo onestamente se possiamo aiutarvi.