インフラ・ネットワーク & クラウドセキュリティ

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナイメージの署名検証とAdmission Controllerによる強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サプライチェーンの崩壊を防げ:CosignとAdmission Controllerによる「信頼の起点」の強制エンジニア諸君、日々CVEのスコアに一喜一憂し、パッチ適用の自動化に心血を注いでいることだろう。だが、一度立ち止まって考えてみてほ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Admission Controllerを用いたPodセキュリティ標準(PSS)の強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesの「防波堤」を再考する:Admission ControllerによるPodセキュリティ標準(PSS)の強制と、その先の防御戦略Kubernetesのセキュリティを語る際、多くのエンジニアが「コンテナイメージの脆弱性スキ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes NetworkPolicyによるマイクロセグメンテーション – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesの「性善説」を殺せ:Default Denyによるマイクロセグメンテーションの真髄インフラエンジニアの多くがKubernetes(K8s)に抱く最大の幻想は、「クラスタ内なら安全だ」という甘美な勘違いだ。しかし、攻撃者の...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Workload Identityによるクラウドサービスへの安全なアクセス – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

境界防御の終焉と「Workload Identity」によるゼロトラストへの回帰かつて我々は、ネットワーク境界をファイアウォールで固め、サーバーを要塞化(Hardening)することで安寧を得ていた。だが、クラウドネイティブな世界において、...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes APIサーバーの監査ログ(Audit Log)の設計とSIEM連携 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

監査ログは「死体検分」ではない:Kubernetes APIサーバーを真の要塞に変えるアーキテクチャ多くの組織において、Kubernetesの監査ログ(Audit Log)は単なるコンプライアンス要件のチェックリストと化している。だが、現場...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 etcdの保存時暗号化(Encryption at Rest)とKMS統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

etcdの「Encryption at Rest」は、なぜデフォルトで有効になっていないのか?Kubernetesの心臓部である etcd。ここにはクラスタの全状態、そして最も重要な Secret オブジェクトが平文で保存されている。インフ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes RBACにおける最小権限の原則とClusterRoleの過剰付与リスク – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesの「神」を殺す:RBAC過剰付与が招くクラスタ崩壊の解剖学KubernetesにおけるRBAC(Role-Based Access Control)の設計を、「とりあえず cluster-admin を付与しておこう」と...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes APIサーバーの匿名認証無効化と認証プロキシの構成 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetes APIサーバーの牙城を崩す:匿名認証という「置き土産」と現代的な要塞化の処方箋Kubernetesクラスターの心臓部、kube-apiserver。ここを制する者はクラスターのすべてを制する。しかし、多くのエンジニアが...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 クラウド環境のメタデータサービスに対するネットワークACL/SG設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

禁断のメタデータサービス:クラウド環境における「特権の深淵」を塞ぐアーキテクチャクラウド・セキュリティにおいて、メタデータサービス(AWSのIMDSv1/v2やGCPのMetadata Server)は、まさに「諸刃の剣」だ。エンジニアは便...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナのユーザー名前空間(User Namespaces)の有効化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「脱獄」を封じる:User Namespacesが防衛の最後の砦である理由インフラの要塞化を語る際、多くのエンジニアは「不要なサービスを止めろ」「SSHのポートを変えろ」といった教科書的なアドバイスで思考を停止させる。しかし、我々...
スポンサーリンク