{"id":10601,"date":"2021-06-30T17:22:00","date_gmt":"2021-06-30T17:22:00","guid":{"rendered":"http:\/\/ismiletechnologies.com\/?p=2373"},"modified":"2021-10-11T19:19:49","modified_gmt":"2021-10-11T13:49:49","slug":"kubernetes-security","status":"publish","type":"post","link":"https:\/\/ismiletechnologies.com\/en_us\/cloud-services\/kubernetes-security\/","title":{"rendered":"Kubernetes Security"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"10601\" class=\"elementor elementor-10601\" data-elementor-post-type=\"post\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-5a13db49 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"5a13db49\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-cb372e5\" data-id=\"cb372e5\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-1b8496de elementor-widget elementor-widget-text-editor\" data-id=\"1b8496de\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p><span data-contrast=\"none\">Kubernetes is an open-source container or microservice platform that manages computing, networking, and storage infrastructure workloads. Kubernetes provides a framework to run distributed systems resiliently.\u202f \u202f<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><b><span data-contrast=\"none\">Kubernetes Security Challenges<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><span data-contrast=\"none\">Kubernetes environment security is a major concern for most organizations. Kubernetes configurations are more complex because of cloud-based multi-environment and hybrid deployments. This increases the chances of human error in system administration and can leave organizations vulnerable to cybersecurity incidents.\u202fThe Kubernetes security becomes more challenging owing to the distributed and dynamic nature of the Kubernetes cluster<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><span data-ccp-props=\"{\">\u00a0<\/span><span data-contrast=\"none\">In Feb 2018,\u00a0Telsa\u00a0had a cyberattack on its infrastructure due to misconfigured Kubernetes deployment. The attackers were able to exploit this vulnerability and gain access to Tesla\u2019s larger AWS environment. In June 2018, Weight Watchers had the same exposure in their Kubernetes instance. This allowed the attackers to gain access to sensitive details such as AWS access keys, Kubernetes pod specifications, as well as several Amazon S3 buckets that were holding the company\u2019s data.\u202f Due to incidents like these, organizations are pressured to take strict steps to ensure the security of their Kubernetes clusters.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><span data-ccp-props=\"{\">\u00a0<\/span><span data-contrast=\"none\">Organizations should follow the best practices provided below and look to automate security.\u202f Security Automation\u202f\u202f Tools such as\u00a0Alcide\u00a0provide continuous automation for Kubernetes\u2019s security-related processes.\u00a0Alcide\u00a0Advisor automatically scans for a wide range of compliance, security, and governance risks and vulnerabilities. Then it provides insights and recommendations to ensure\u00a0that\u00a0clusters, nodes, and pods operate within the provided security guidelines and best practices.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><b><span data-contrast=\"none\">Security Recommendations:\u00a0<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><span data-ccp-props=\"{\">\u00a0<\/span><span data-contrast=\"none\">To ensure the security of a Kubernetes implementation, a set of guidelines that organizations can follow is provided below.\u202f\u202f<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><b><span data-contrast=\"none\">Infrastructure security\u00a0<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/p><ul><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Undertake updation of your Kubernetes to the latest version so that the security patches for newly found vulnerabilities can be easily applied<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">All-access to the Kubernetes control plane should be controlled by a restricted network access control list.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Nodes should be configured to only accept connections.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Provide the cluster with cloud provider access that follows the principle of least privilege.\u202f Access must be limited to the control plane only.\u202f Encrypt all drives at rest.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Use TLS encryptions for securing the connections between API server and the\u00a0kubelets<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Disable anonymous backdoor access through the\u00a0kubelet\u00a0by initiating the\u00a0kubelet\u00a0with\u00a0the\u202f&#8211;anonymous-auth=false\u202fflag and use Node\u00a0Restriction admission controller to frame the access limits of\u00a0kubelet<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Securely configure the Kubernetes components like\u00a0Kube\u00a0scheduler, the configuration files and the\u00a0Kube\u00a0controller manager<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Ensure security of\u00a0etcd\u00a0(etcd\u00a0is the key value store used for data access by the Kubernetes)<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><\/ul><p><span data-ccp-props=\"{\">\u00a0<\/span><\/p><p><b><span data-contrast=\"none\">Cluster security\u00a0<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/p><ul><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Use Transport Layer Security (TLS) for all API traffic.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Use\u00a0API Authentication and Authorization\u202f<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Control the capabilities of a workload or user at runtime\u202f<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Limit resource usage on a cluster\u202f\u00a0<\/span> Control what privileges containers run\u00a0by\u00a0preventing\u00a0containers from loading unwanted kernel modules.\u202f<span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Restrict network access.\u202f\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Restrict cloud metadata API access.\u202f<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Restrict access to alpha or beta features.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Rotate infrastructure credentials frequently.\u202f<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Review third-party integrations before enabling them<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9c99920 elementor-widget elementor-widget-image\" data-id=\"9c99920\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img decoding=\"async\" src=\"http:\/\/ismiletechnologies.com\/wp-content\/uploads\/2020\/07\/certified-kubernetes-security-specialist.png\" title=\"\" alt=\"\" loading=\"lazy\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9aea878 elementor-widget elementor-widget-text-editor\" data-id=\"9aea878\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p><b><span data-contrast=\"none\">Container Security\u202f\u202f<\/span><\/b><span data-ccp-props=\"{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/p><ul><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Introduce Container Vulnerability Scanning and OS Dependency Security\u202f<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Introduce Image Signing and Enforcement\u00a0<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Sign container images to maintain a system of trust\u202f<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Remove the OS\u00a0package managers while using images as they contain unidentified vulnerabilities<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><\/ul><ul><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Disallow privileged users\u202f\u00a0<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><\/ul><p><span data-ccp-props=\"{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/p><p><b><span data-contrast=\"none\">Other recommendations include:<\/span><\/b><span data-ccp-props=\"{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/p><ul><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Draw isolation boundaries for sensitive workloads using namespaces<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><\/ul><ul><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Enforce Kubernetes network segmentation policies\u00a0<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Monitor process activity and communications between server, client and containerized services<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Using image scanner to identify the vulnerabilities in the images and fixing them<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Label all non-critical and non-fixable vulnerabilities so that non-actionable alerts don\u2019t hamper the workflow of your\u00a0DevOps team.<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Code\u00a0Security Access\u00a0over TLS only\u202f<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><\/ul><ul><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Limit port ranges of communication\u202f<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Static Code Analysis<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><li data-leveltext=\"-\" data-font=\"Arial\" data-listid=\"1\" aria-setsize=\"-1\" data-aria-posinset=\"0\" data-aria-level=\"1\"><span data-contrast=\"none\">Dynamic probing of attacks<\/span><span data-ccp-props=\"{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}\">\u00a0<\/span><\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-0dd1748 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"0dd1748\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-6629d53\" data-id=\"6629d53\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap\">\n\t\t\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Kubernetes is an open-source container or microservice platform that manages computing, networking, and storage infrastructure workloads. Kubernetes provides a framework to run distributed systems resiliently.\u202f \u202f\u00a0 Kubernetes Security Challenges\u00a0 Kubernetes environment security is a major concern for most organizations. Kubernetes configurations are more complex because of cloud-based multi-environment and hybrid deployments. This increases the chances [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":5831,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[81],"tags":[],"class_list":["post-10601","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cloud-services"],"_links":{"self":[{"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/posts\/10601","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/comments?post=10601"}],"version-history":[{"count":3,"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/posts\/10601\/revisions"}],"predecessor-version":[{"id":18805,"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/posts\/10601\/revisions\/18805"}],"wp:attachment":[{"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/media?parent=10601"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/categories?post=10601"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ismiletechnologies.com\/en_us\/wp-json\/wp\/v2\/tags?post=10601"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}