インフラ・ネットワーク & クラウドセキュリティ

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes Network Policiesによる名前空間間の通信制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesの「フラットネットワーク幻想」を断つ:Network Policiesによるゼロトラスト・マイクロセグメンテーションの実装クラウドネイティブなインフラストラクチャにおいて、私たちは長年にわたって危険な誤解を共有してきた。...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 AppArmor/SELinuxによるコンテナの強制アクセス制御(MAC) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナ脱獄(Escape)の現実と、MAC(強制アクセス制御)という最後の一線KubernetesやDocker全盛の現在、インフラエンジニアの間で「コンテナはプロセス分離されているから安全だ」という神話はすでに過去のものとなった。日々、...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 DockerコンテナのSeccompプロファイルによるシステムコール制限 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの皮を被った「剥き出しのホスト」:なぜデフォルトのSeccompでは不十分なのかインフラストラクチャの現場で数々のインシデントハンドリングを行ってきた経験から言えば、多くのエンジニアが「Dockerを使っているから安全だ」という神話...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes Pod Security Admissionによる特権コンテナの実行制限 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

特権コンテナという「パンドラの箱」:Kubernetesハーデニングの急所現場のインフラエンジニアやクラウドアーキテクトと話していると、「動けば正義」という魔物が巣食ったマニフェストにしばしば遭遇する。privileged: true。この...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナイメージの脆弱性スキャンとSBOM(ソフトウェア部品表)の活用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サプライチェーンの暗闇:なぜ「動くコンテナ」が最大の脅威なのか昨今のクラウドネイティブ環境において、開発者がdocker buildを実行し、綺麗にパッケージングされたコンテナイメージをレジストリへプッシュする。CI/CDパイプラインは緑色...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 CIS Benchmarksを用いた自動監査ツール(InSpec/OpenSCAP)の実装 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

CIS Benchmarks自動監査の要塞化:CI/CDパイプラインを貫く「妥協なきコンプライアンス」のアーキテクチャ現場のインフラストラクチャやクラウドネイティブなコンテナ基盤において、私たちは常に「利便性」と「セキュリティ」のトレードオ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Flatcar Container Linuxの自動更新メカニズムと署名検証 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

標的型サプライチェーンの要:Flatcar Container Linuxにおける自動更新と暗号学的完全性の担保現場のインフラストラクチャを預かるセキュリティアーキテクトやチーフホワイトハッカーなら、誰もが夜中に悪夢を見る瞬間がある。それは...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Bottlerocket OSの読み取り専用ファイルシステムとカーネルパラメータの固定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

従来のLinux要塞化という「終わりのない呪縛」これまでのインフラエンジニアのキャリアを振り返ってみてほしい。UbuntuやRHEL、あるいはAmazon Linuxの初期セットアップの後、何をしてきたか。iptablesやnftables...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes API ServerのRBAC最小権限原則とServiceAccountトークン管理 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetes要塞化の急所:API ServerのRBAC最小権限とServiceAccountトークンの深層防御数多くのKubernetesクラスタのペネトレーションテストやインシデントレスポンスに関わってきた中で、攻撃者が侵入後に...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 DockerデーモンのUnixソケット権限分離とTCPソケットのTLS認証強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Dockerデーモンの暗き側面:Unixソケットの権限濫用とリモートAPIの全貌インフラエンジニアやクラウドアーキテクトであれば、日々のコンテナ運用のなかで docker.sock という文字列を無視することはできない。CI/CDパイプライ...
スポンサーリンク