Åtgärda · Projekt

Härdning av Kubernetes och molninfrastruktur

Härdning av infrastruktur från acks.io är ett projekt där vi genomför säkerhetsförbättringar i era Kubernetes-kluster och molnkonton: minsta möjliga behörighet, nätverksisolering, kryptering, policybaserade skyddsräcken och säkra standardinställningar. Varje ändring görs i kod, rullas ut stegvis och överlämnas till ert team.

En granskning visar vad som är fel. Härdning är arbetet med att rätta till det utan att något går sönder i produktion.

Vad vi härdar

Säkra standardinställningar, upprätthållna i kod

Identitet och åtkomst

  • RBAC och IAM-roller i molnet enligt minsta möjliga behörighet
  • Workload identity i stället för statiska nycklar
  • SSO för användare, privilegierad åtkomst just-in-time
  • Avgränsade autentiseringsuppgifter för CI/CD

Nätverksisolering

  • Privata kluster och privata endpoints
  • NetworkPolicies med default-deny
  • Segmenterade VNets/VPC:er och brandväggsregler
  • Ingress skyddad av WAF

Dataskydd

  • Kryptering i vila, inklusive kundhanterade nycklar
  • TLS överallt, automatiserad certifikathantering
  • Hemligheter flyttade till ett hanterat hemlighetslager
  • Backuper med testade återställningar

Säkerhet i arbetslaster

  • Upprätthållande av Pod Security Standards
  • Containrar utan root, med skrivskyddat filsystem och minimala capabilities
  • Admission-policyer för avbildningar och konfiguration

Skyddsräcken

  • Molnpolicyer (Azure Policy, AWS SCPs, GCP Org Policies)
  • Policy as code i Kubernetes
  • Skanning och signering av avbildningar i CI

Detektering

  • Granskningsloggar som samlas in och lagras utanför klustret
  • Larm vid säkerhetsrelevanta ändringar
  • Molnets inbyggda hotdetektering aktiverad, med larm till rätt mottagare

Så rullar vi ut det

Utan att något går sönder i produktion

  1. Prioritera. Vi börjar med fynden med högst risk och kommer överens om ordningen med ert team.
  2. Observera först. Där verktygen tillåter det körs policyer först i audit- eller dry-run-läge, så att ni ser vad som skulle blockeras.
  3. Inför stegvis. Först miljöer utanför produktion, sedan produktion, namespace för namespace eller konto för konto.
  4. Lämna över. Allt finns i era repositories med dokumentation, så att nya resurser förblir säkra som standard.

Från vårt arbete

Härdning vi har levererat

För Boulevard Tech, ett AI-bolag inom legal tech som hanterar känsliga dokument, byggde vi en Azure-plattform som är krypterad som standard: kundhanterade nycklar i Key Vault för alla datalager, privat AKS och privata endpoints, Azure Front Door WAF vid kanten och skyddsräcken med Azure Policy, allt i Terraform.

För ett flygfraktbolag härdade vi nätverk och brandväggar för AKS för att uppfylla flygbranschens säkerhetspolicyer, och säkrade en Kubernetes-plattform on-prem med strikta brandväggsregler, RBAC och hantering av hemligheter.

Vanliga frågor

Vanliga frågor

Vad är härdning av infrastruktur?

Härdning av infrastruktur är arbetet med att minska attackytan i era system: ta bort onödig åtkomst och exponering, upprätthålla säkra standardinställningar och lägga till skyddsräcken så att nya resurser är säkra från start. För acks.io innebär det att genomföra de ändringarna i era Kubernetes-kluster och molnkonton, i kod.

Behöver vi en granskning först?

Inte nödvändigtvis. Om ni redan har fynd från en granskning, ett penetrationstest eller ett säkerhetsformulär från en kund kan vi utgå från dem. Annars börjar vi med en kort kartläggning för att komma överens om prioriteringar.

Kommer härdningen att få våra applikationer att sluta fungera?

Ändringar rullas ut stegvis — först i audit- eller dry-run-läge där verktygen tillåter det, sedan med full tillämpning — så att teamen ser vad som skulle blockeras innan något faktiskt blockeras.

Underhålls resultatet efter projektet?

Allt levereras som kod med dokumentation, så att ert team äger det. Om ni vill att vi underhåller det täcks det av Moln- och Kubernetes-drift eller Plattformsteam på deltid.

Prata med en ingenjör om er infrastruktur

Ett 30-minuterssamtal med en senior ingenjör, inte en säljare. Vi frågar om er miljö och vad som oroar er, och säger ärligt om vi kan hjälpa till.