- CAW-1.1
- Task uloga sa wildcard ili administratorskom politikom
- CAW-1.2
- Uključena exec komanda, pristup ljusci unutar pokrenutog task-a
Procenjujemo
- ECS servise
- Task definicije
- Kontejnere
- Load balansere
- IAM uloge
- ECR repozitorijume
- Posture naloga
Dvadeset dve ECS i ECR kontrole, i uloga koja može samo da čita.
Task definicije su mesto gde se bezbednost AWS kontejnera zapravo odlučuje: mrežni režim, root korisnik, tajna u čistom tekstu, nedostajući log drajver. QubeAuditor ih procenjuje direktno, proverava ECR image-e kroz Trivy i preuzima ulogu između naloga uz ExternalId koja uopšte nema dozvole za pisanje.
Zakažite baseline procenu- ECS servise
- Task definicije
- Kontejnere
- Load balansere
- IAM uloge
- ECR repozitorijume
- Posture naloga
QubeAuditor
QubeAuditor procenjuje AWS kontejnerska okruženja kroz 22 Container Assurance Workload kontrole koje pokrivaju ECS servise, task definicije, kontejnere, load balansere, IAM uloge, logovanje i mrežu, uz konfiguraciju ECR repozitorijuma i sadržaj image-a kroz Trivy. Pristup je uloga između naloga koja se preuzima uz ExternalId i nosi isključivo dozvole za čitanje.
Kontrole
22 Container Assurance Workload kontrole.
Kurirane ECS i ECR kontrole usklađene sa CIS-om i AWS Foundational Security Best Practices, mapirane dalje na mere iz člana 21 NIS2 direktive. Svaka imenuje tačan uslov koji detektuje.
- CAW-3.1
- Servis dodeljuje javnu IP adresu
- CAW-3.2
- Security group dozvoljava javni ulaz na port task-a
- CAW-3.3
- Task definicija koristi host mrežni režim
- CAW-4.1
- Listener load balansera bez TLS-a
- CAW-5.1
- Kontejner bez konfiguracije logovanja
- CAW-5.2
- Container Insights isključen na klasteru
- CAW-6.1
- Tajna u čistom tekstu u promenljivoj okruženja
- CAW-6.2
- Ime promenljive nalik tajni bez reference na Secrets Manager
- CAW-7.1
- Image iz neodobrenog registra
- CAW-7.2
- Image koristi promenljiv ili latest tag
- CAW-7.3
- ECR repozitorijum bez skeniranja pri postavljanju
- CAW-7.4
- ECR repozitorijum bez nepromenljivosti tagova
- CAW-7.5
- ECR repozitorijum bez lifecycle politike
- CAW-8.1
- Privilegovan kontejner
- CAW-8.2
- Task definicija deli host PID ili IPC imenski prostor
- CAW-8.3
- Kontejner bez root fajl sistema samo za čitanje
- CAW-8.4
- Kontejner radi kao root
- CAW-8.5
- Kontejner dodaje Linux capabilities
- CAW-8.6
- Fargate task na zastareloj verziji platforme
- CAW-8.7
- Kontejner bez ograničenja CPU-a i memorije
Image-i
ECR, provereno kako treba.
Konfiguracija repozitorijuma i sadržaj image-a su dva različita problema i oba se procenjuju.
Posture repozitorijuma
Skeniranje pri postavljanju, nepromenljivost tagova i lifecycle politika. Repozitorijum bez nepromenljivih tagova znači da image koji ste procenili i image koji radi u produkciji mogu biti različiti, a nositi isto ime.
Sadržaj image-a
ECR image-i se proveravaju kroz Trivy na ranjivosti, uz pogođeni paket, ispravljenu verziju gde postoji i podatak koje task definicije referenciraju taj image.
Poreklo
Image-i povučeni iz registara van vašeg odobrenog skupa označavaju se bez obzira na to da li su ranjivi, jer je neodobreno poreklo samo po sebi nalaz o lancu snabdevanja po NIS2 21(2)(d).
Pristup
Uloga između naloga koja ništa ne može da promeni.
Uvođenje koristi preuzimanje uloge uz ExternalId, a priložena politika je samo za čitanje. U agentu ne postoji putanja za otklanjanje, pa se uloga ne može upotrebiti za izmenu vašeg naloga ni od strane same platforme.
- metod
- preuzimanje uloge između naloga uz ExternalId
- politike
- priložene i kao Terraform i kao CloudFormation, održavane istovetno
- obuhvat
- ECS, ECR, čitanje IAM-a, load balanseri, konfiguracija logovanja i posture naloga kroz Prowler
- upisi
- nema
- odbijeno
- prijavljuje se kao neprocenjeno, nikada kao prećutni prolaz
Tamo gde priložena uloga nema dozvolu koja je proveri potrebna, provera se prijavljuje kao neprocenjena, a izveštaj navodi šta je pokušano, šta je izvršeno i šta je odbijeno. Šira Prowler pokrivenost traži širi profil, a koji je profil u upotrebi zapisuje se umesto da se pretpostavlja.
Posture naloga
Nalog ispod klastera.
Prowler procenjuje posture AWS naloga uporedo sa kontejnerskim okruženjem, jer se nekoliko NIS2 mera dokazuje samo na nivou naloga.
- logovanje
- CloudTrail logovanje u više regiona, revizioni trag koji dokazuje postupanje sa incidentima po 21(2)(b)
- identitet
- Višefaktorska autentifikacija root naloga i pregled delegiranih administratora, dokaz cloud identiteta za 21(2)(i) i 21(2)(j)
- enkripcija
- Podrazumevana enkripcija EBS volumena, deo dokaza o kriptografiji po 21(2)(h)
Pitanja
Pitanja o AWS-u
Da li QubeAuditor skenira AWS ECS?
Koje IAM dozvole su potrebne?
Šta se dešava ako dozvola nedostaje?
Da li radi sa Fargate-om?
Pročitajte dalje
- Azure ekvivalent
Container Apps, Container App Environments, Container Instances i Dynamic Session Pools kroz 17 kontrola.
- Koje NIS2 mere dokazuju CAW kontrole
Objavljeno mapiranje svake AWS kontejnerske kontrole na meru iz člana 21(2) koju podržava.
- Kako se ovo poređuje sa samostalnim pokretanjem Trivy-ja
Šta vam skeniranje daje i šta biste morali da izgradite da bi to revizor prihvatio.
- Šta se dešava posle AWS skeniranja
Normalizacija, deterministički ključevi nalaza, dodela dobavljaču i verifikovano zatvaranje.
Ili počnite od nečega što već imate
Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.
Zakažite baseline procenuKontakt
Zakažite baseline procenu
Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.