インフラ・ネットワーク & クラウドセキュリティ

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナイメージの署名検証とAdmission Controllerによる強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナサプライチェーンの闇:署名なきイメージは「トロイの木馬」であるおい、最近のKubernetes環境の構築はどうだい?「とりあえず公式イメージをPullして、Helmでデプロイすれば動く!」なんて浮かれていないか?インフラエンジニアや...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Admission Controllerを用いたPodセキュリティ標準(PSS)の強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

クラウドネイティブの防衛線:KubernetesにおけるPodセキュリティ標準(PSS)の強制と要塞化おい、最近のコンテナ設計のトレンドに乗っかって、何でもかんでも latest タグのイメージをデプロイして満足してないだろうな? 「うちは...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes NetworkPolicyによるマイクロセグメンテーション – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、そこの君。ちょっと手を止めて画面を見てくれ。先週、うちのグループ会社で派手にやらかしたインシデントのフォレンジック結果が上がってきた。原因はなんだと思う? 「外部からの巧妙なゼロデイ攻撃」か? いや、そんな映画みたいな話じゃない。侵入...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Workload Identityによるクラウドサービスへの安全なアクセス – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。先日、とあるクライアントのKubernetesクラスタのペネトレーションテスト(模擬攻撃)を完了したんだが、またやらかしていたよ。何だと思う? WebアプリケーションのPod内から、AWSのフル権...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes APIサーバーの監査ログ(Audit Log)の設計とSIEM連携 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesクラスターの運用において、「APIサーバーの監査ログ(Audit Log)」をただ有効化して満足しているとしたら、それはセキュリティ・エンジニアとしてかなり危うい状態だと言わざるを得ない。「ログはちゃんと取っています。S...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 etcdの保存時暗号化(Encryption at Rest)とKMS統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesクラスターを運用する上で、多くのエンジニアが「アプリケーションの動かし方」には熱心になる一方で、「足元(基盤)の守り」を疎かにして痛い目をミドルウェアの現場で見てきた。特に、Kubernetesの心臓部である etcd ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes RBACにおける最小権限の原則とClusterRoleの過剰付与リスク – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

お疲れ様。最近、クラウドネイティブなインフラの設計レビューをしていて、一番頭が痛くなるのがKubernetesの権限周りのガバナンス不足なんだよね。「とりあえず動くようにする」という魔力に負けて、ClusterRole に resource...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes APIサーバーの匿名認証無効化と認証プロキシの構成 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、ちょっと手を止めてくれ。昨日、あるステージング環境のインシデント調査を手伝ったんだがね、まあ見事にやられていたよ。何があったと思う?KubernetesのAPIサーバーに、インターネット側から丸見えの状態で「匿名リクエスト(Anony...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境のメタデータサービスに対するネットワークACL/SG設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

インフラ・ネットワーク & クラウドセキュリティの世界へようこそ。日々、AWSやGCP、Azureといったクラウド環境でモダンなシステムを構築・運用しているエンジニアの君なら、「メタデータサービス」という言葉を一度は耳にしたことがあるはずだ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのユーザー名前空間(User Namespaces)の有効化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、そこの君。ちょっと手を止めて画面を見てくれ。先週、別のチームが管轄しているステージング環境の踏み台サーバーから、不審な挙動が検知された件、覚えているか? 侵入経路を洗ったところ、Webアプリケーション経由でコンテナの脆弱性が突かれ、最...
スポンサーリンク