Pređi na sadržaj

Dvadeset dve ECS i ECR kontrole, i uloga koja može samo da čita.

Task definicije su mesto gde se bezbednost AWS kontejnera zapravo odlučuje: mrežni režim, root korisnik, tajna u čistom tekstu, nedostajući log drajver. QubeAuditor ih procenjuje direktno, proverava ECR image-e kroz Trivy i preuzima ulogu između naloga uz ExternalId koja uopšte nema dozvole za pisanje.

Zakažite baseline procenu
  • ECS servise
  • Task definicije
  • Kontejnere
  • Load balansere
  • IAM uloge
  • ECR repozitorijume
  • Posture naloga

QubeAuditor

QubeAuditor procenjuje AWS kontejnerska okruženja kroz 22 Container Assurance Workload kontrole koje pokrivaju ECS servise, task definicije, kontejnere, load balansere, IAM uloge, logovanje i mrežu, uz konfiguraciju ECR repozitorijuma i sadržaj image-a kroz Trivy. Pristup je uloga između naloga koja se preuzima uz ExternalId i nosi isključivo dozvole za čitanje.

Kontrole

22 Container Assurance Workload kontrole.

Kurirane ECS i ECR kontrole usklađene sa CIS-om i AWS Foundational Security Best Practices, mapirane dalje na mere iz člana 21 NIS2 direktive. Svaka imenuje tačan uslov koji detektuje.

IAM · CAW-12 kontrole
CAW-1.1
Task uloga sa wildcard ili administratorskom politikom
CAW-1.2
Uključena exec komanda, pristup ljusci unutar pokrenutog task-a
Mreža · CAW-33 kontrole
CAW-3.1
Servis dodeljuje javnu IP adresu
CAW-3.2
Security group dozvoljava javni ulaz na port task-a
CAW-3.3
Task definicija koristi host mrežni režim
Transport · CAW-41 kontrola
CAW-4.1
Listener load balansera bez TLS-a
Logovanje · CAW-52 kontrole
CAW-5.1
Kontejner bez konfiguracije logovanja
CAW-5.2
Container Insights isključen na klasteru
Tajne · CAW-62 kontrole
CAW-6.1
Tajna u čistom tekstu u promenljivoj okruženja
CAW-6.2
Ime promenljive nalik tajni bez reference na Secrets Manager
Lanac snabdevanja · CAW-75 kontrola
CAW-7.1
Image iz neodobrenog registra
CAW-7.2
Image koristi promenljiv ili latest tag
CAW-7.3
ECR repozitorijum bez skeniranja pri postavljanju
CAW-7.4
ECR repozitorijum bez nepromenljivosti tagova
CAW-7.5
ECR repozitorijum bez lifecycle politike
Radno opterećenje · CAW-87 kontrola
CAW-8.1
Privilegovan kontejner
CAW-8.2
Task definicija deli host PID ili IPC imenski prostor
CAW-8.3
Kontejner bez root fajl sistema samo za čitanje
CAW-8.4
Kontejner radi kao root
CAW-8.5
Kontejner dodaje Linux capabilities
CAW-8.6
Fargate task na zastareloj verziji platforme
CAW-8.7
Kontejner bez ograničenja CPU-a i memorije

Image-i

ECR, provereno kako treba.

Konfiguracija repozitorijuma i sadržaj image-a su dva različita problema i oba se procenjuju.

Posture repozitorijuma

Skeniranje pri postavljanju, nepromenljivost tagova i lifecycle politika. Repozitorijum bez nepromenljivih tagova znači da image koji ste procenili i image koji radi u produkciji mogu biti različiti, a nositi isto ime.

Sadržaj image-a

ECR image-i se proveravaju kroz Trivy na ranjivosti, uz pogođeni paket, ispravljenu verziju gde postoji i podatak koje task definicije referenciraju taj image.

Poreklo

Image-i povučeni iz registara van vašeg odobrenog skupa označavaju se bez obzira na to da li su ranjivi, jer je neodobreno poreklo samo po sebi nalaz o lancu snabdevanja po NIS2 21(2)(d).

Pristup

Uloga između naloga koja ništa ne može da promeni.

Uvođenje koristi preuzimanje uloge uz ExternalId, a priložena politika je samo za čitanje. U agentu ne postoji putanja za otklanjanje, pa se uloga ne može upotrebiti za izmenu vašeg naloga ni od strane same platforme.

AWS uvođenjeSamo čitanje
metod
preuzimanje uloge između naloga uz ExternalId
politike
priložene i kao Terraform i kao CloudFormation, održavane istovetno
obuhvat
ECS, ECR, čitanje IAM-a, load balanseri, konfiguracija logovanja i posture naloga kroz Prowler
upisi
nema
odbijeno
prijavljuje se kao neprocenjeno, nikada kao prećutni prolaz

Tamo gde priložena uloga nema dozvolu koja je proveri potrebna, provera se prijavljuje kao neprocenjena, a izveštaj navodi šta je pokušano, šta je izvršeno i šta je odbijeno. Šira Prowler pokrivenost traži širi profil, a koji je profil u upotrebi zapisuje se umesto da se pretpostavlja.

Posture naloga

Nalog ispod klastera.

Prowler procenjuje posture AWS naloga uporedo sa kontejnerskim okruženjem, jer se nekoliko NIS2 mera dokazuje samo na nivou naloga.

logovanje
CloudTrail logovanje u više regiona, revizioni trag koji dokazuje postupanje sa incidentima po 21(2)(b)
identitet
Višefaktorska autentifikacija root naloga i pregled delegiranih administratora, dokaz cloud identiteta za 21(2)(i) i 21(2)(j)
enkripcija
Podrazumevana enkripcija EBS volumena, deo dokaza o kriptografiji po 21(2)(h)

Pitanja

Pitanja o AWS-u

Da li QubeAuditor skenira AWS ECS?

Da. Sopstvene provere pokrivaju ECS servise, task definicije, kontejnere, load balansere, IAM uloge, logovanje i mrežu, katalogizovane kao 22 AWS Container Assurance Workload kontrole usklađene sa CIS-om i AWS Foundational Security Best Practices. ECR repozitorijumi se procenjuju na skeniranje pri postavljanju, nepromenljivost tagova i lifecycle politiku, a ECR image-i se proveravaju kroz Trivy.

Koje IAM dozvole su potrebne?

Uloga između naloga koja se preuzima uz ExternalId, sa dozvolama samo za čitanje. Priložene su i Terraform i CloudFormation verzije politike, održavane istovetno. Agent ne sadrži putanju za otklanjanje, pa se uloga ne može upotrebiti za izmenu vašeg naloga.

Šta se dešava ako dozvola nedostaje?

Pogođena provera se prijavljuje kao neprocenjena, a izveštaj beleži šta je pokušano, šta je izvršeno i šta je odbijeno. Nikada se ne pretvara u prolaz. Šira Prowler pokrivenost traži širi profil, a izveštaj navodi koji je profil korišćen umesto da podrazumeva pokrivenost koju uloga nije imala.

Da li radi sa Fargate-om?

Da. Fargate task-ovi se procenjuju kroz iste kontrole task definicije, uz dodatnu proveru za task-ove na zastareloj verziji Fargate platforme. Host mrežni režim i privilegovani kontejneri nisu dostupni na Fargate-u, pa se te kontrole razrešavaju u skladu s tim, umesto da prijave lažan prolaz.

Pročitajte dalje

Ili počnite od nečega što već imate

Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.

Zakažite baseline procenu

Kontakt

Zakažite baseline procenu

Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.