サーバーOS(Linux/Windows)の要塞化(ハーデニング)と不要サービスの停止

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetesにおけるノードの自動スケーリングとセキュリティ – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「おいおい、まさか『クラスターが重くなったら自動でノードが増えるから安心』なんて、手放しで喜んでないよな?」現場のメンバーが嬉しそうにKubernetes(K8s)のCluster AutoscalerやKarpenterの導入を報告してく...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナランタイム(containerd/CRI-O)のセキュリティ設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナランタイム(containerd / CRI-O)の要塞化:Dockerを卒業したエンジニアが陥る「ランタイムの盲点」おい、最近の Kubernetes クラスター構築やコンテナ基盤の刷新、お疲れ様。「docker.sock のマウ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes APIサーバーのDoS攻撃対策とレート制限 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

お疲れ様。今日も現場のセキュリティ強化、ご苦労。最高セキュリティ責任者のシンジだ。今回は、Kubernetesクラスタの「心臓」であり、攻撃者が真っ先に狙う超一等地――「Kubernetes APIサーバー(kube-apiserver)」...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetesにおけるサービスメッシュ(Istio/Linkerd)による相互TLS(mTLS) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、聞いてくれ。先日、あるクライアントのKubernetesクラスタでインシデントレスポンスの支援に入ったんだ。「うちはクラウド基盤上で動いているし、プライベートサブネットだから大丈夫」「CNI(Container Network Int...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetesコントロールプレーンの脆弱性管理とパッチ適用戦略 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesコントロールプレーンの要塞化:CVE-2023-3676から学ぶ「攻めのパッチマネジメント」おい、最近のインフラ周りの空気感、少し緩んでいないか?「マネージドK8s(EKSやGKE、AKS)を使っているから、コントロール...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes APIサーバーの通信暗号化とTLS設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。Kubernetesクラスターの構築、お疲れ様。サクッとマニフェストを流し込んで、Podがモリモリ立ち上がると「よし、動いた!」って達成感があるよな。でも、ちょっと待ってほしい。その下回り、本当に...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 AppArmor/SELinuxによるコンテナの強制アクセス制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、ちょっと手を止めてくれ。昨日、ステージング環境で見つかったあのインシデント、覚えているか?ある開発者がテスト用にデプロイしたコンテナ内のWebアプリに脆弱性(RCE:リモートコード実行)があってな、そこからいとも簡単にコンテナの脱出(...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 ノードレベルのカーネルセキュリティ:Seccompプロファイルの適用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

お疲れ。最近、KubernetesクラスターやDocker環境の構築で「とりあえずコンテナ動いたからヨシ!」なんてやっていないだろうな? インフラの現場で数々の修羅場をくぐってきた私から言わせてもらうと、コンテナのセキュリティを語る上で「カ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 KubernetesにおけるSecretのメモリ内保護と外部シークレット管理 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetes(K8s)環境でのシークレット管理において、多くの開発現場がいまだに陥っている大きな罠がある。それは、「 kubectl get secrets -o yaml で中身が丸見えになるのを防ぐために、標準の Secret ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubeletの認証・認可設定と匿名アクセスの無効化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

おい、ちょっと手を止めてくれ。Kubernetesクラスターの構築、最近サクッと終わらせて満足してないか? 「とりあえず動いたから良し」なんて言って、デフォルト設定のまま本番稼働させているとしたら、それはもう自らハッカーに合鍵を渡しているよ...
スポンサーリンク