Облачная платформа

К разделу «Облачная платформа

Облачные ресурсы IaaS
Облачные ресурсы IaaS
Облачная платформа на базе собственных дата-центров уровня TIER III
Ускоренные вычисления на базе NVIDIA GPU
Ускоренные вычисления на базе NVIDIA GPU
Для сложных вычислений, машинного обучения и обработки видео/3D-графики
Частное облако
Частное облако
Защищенное частное облако (УЗ-1, К-1, лицензии ФСБ и ФСТЭК)
Managed Kubernetes
Managed Kubernetes
Развертывание, масштабирование, репликация и мониторинг контейнерных приложений
Защищенное облако 152-ФЗ
Защищенное облако 152-ФЗ
Размещение конфиденциальных данных в защищенной инфраструктуре и аудит работы с персональными данными
DRaaS — аварийное восстановление
DRaaS — аварийное восстановление
Аварийное восстановление ИТ-инфраструктуры. Защитите ИТ-системы уже сегодня!
Серверы в аренду VPS/VDS
Серверы в аренду VPS/VDS
Высокопроизводительные виртуальные серверы для бизнеса и разработчиков
Резервное копирование для бизнеса
Резервное копирование для бизнеса
Автоматизированное управление резервными копиями виртуальных машин и баз данных
База данных в облаке
База данных в облаке
Управляемые СУБД с масштабированием по мере необходимости и высоким SLA
Миграция в облако Linx Cloud
Миграция в облако Linx Cloud
Перенос IT-инфраструктуры в облако Linx Cloud из других платформ
Объектное хранилище S3
Объектное хранилище S3
Защищенное объектное хранилище S3 по стандартам 152-ФЗ на платформе Linx Cloud
Облако для ВУЗов
Облако для ВУЗов
25% скидка на облачные сервисы от цены прайса на год!
Страхование в облаке
Страхование в облаке
Защитите финансы компании от последствий кибератак, утраты данных и сбоев в облачной инфраструктуре
Безопасность

К разделу «Безопасность

Статический анализ исходного кода SAST
Статический анализ исходного кода SAST
Облачный сервис для защиты приложений на этапе разработки исходного кода
Двухфакторная аутентификация MFA
Двухфакторная аутентификация MFA
Удаленный доступ – легко и безопасно. Сервис MFA подходит для любого типа инфраструктуры
Облачная защита WAF + AntiDDoS
Облачная защита WAF + AntiDDoS
Многоуровневая защита интернет-ресурсов и веб-приложений с минимальными вложениями
Межсетевой экран нового поколения NGFW
Межсетевой экран нового поколения NGFW
Виртуальный межсетевой экран нового поколения для комплексной защиты ресурсов в облаке
Антивирус
Антивирус
Защита инфраструктуры от вирусов и шифровальщиков
Сканирование на уязвимости
Сканирование на уязвимости
Мониторинг и оценка уязвимостей ИТ-инфраструктуры
Security Operations Center (SOC)
Security Operations Center (SOC)
Центр противодействия кибератакам на любом этапе инцидента
ГОСТ-VPN
ГОСТ-VPN
Защищенный канал связи для ИСПДн
Межсетевой экран
Межсетевой экран
Защита сети компании от несанкционированного доступа извне
Аттестация частного облака для ГИС
Аттестация частного облака для ГИС
Размещение госинформационных систем «под ключ» с соблюдением К1 и УЗ-1 (ИСПДн)
Security Awareness
Security Awareness
Обучение сотрудников навыкам информационной безопасности на базе онлайн-платформы
Аудит и консалтинг в сфере информационной безопасности
Аудит и консалтинг в сфере информационной безопасности
Разработка кастомизированных решений для защиты вашего цифрового периметра
Тарифы База знаний
Облако
Подсистема Security

Подсистема Security

Последнее изменение 30 марта 2026

В данном подразделе описывается архитектура подсистемы Security (подсистемы безопасности) Deckhouse Kubernetes Platform (DKP).

В подсистему Security входят следующие модули:

  • admission-policy-engine — позволяет использовать в кластере политики безопасности согласно Kubernetes Pod Security Standards. Для реализации политик модуль использует Gatekeeper;
  • runtime-audit-engine — реализует внутреннюю систему обнаружения угроз;
  • operator-trivy — позволяет периодически сканировать кластер DKP на наличие уязвимостей;
  • cert-manager — управляет TLS-сертификатами в кластере;
  • secrets-store-integration — реализует доставку секретов в приложения Kubernetes-кластера путем подключения секретов, ключей и сертификатов из внешних хранилищ;
  • secret-copier — автоматически копирует секреты в неймспейсы кластера.

В подразделе на данный момент описаны следующие компоненты подсистемы Security:

  • контроль целостности;
  • аудит событий безопасности.

Контроль целостности

Контроль целостности — совокупность механизмов проверки контейнеров для обеспечения безопасности и их соответствия заданной конфигурации.

В Deckhouse Kubernetes Platform (DKP) контроль целостности работает:

  • при запуске контейнеров приложений;
  • во время работы контейнеров приложений.

Также, начиная с версии 1.74, в DKP реализован механизм контроля целостности модулей, который защищает их от подмены и изменения. Этот механизм включается автоматически при поддержке операционной системой на узлах, где установлена DKP, модуля ядра erofs. При отсутствии этого модуля ядра DKP продолжит работу без механизма контроля целостности модулей, при этом появится алерт о неработоспособности этой функциональности.

Контроль целостности при запуске контейнеров

DKP обеспечивает контроль целостности контейнеров приложений на уровне контейнерного рантайма (CRI).

После скачивания образа приложения DKP проверяет его целостность, сверяя хеш-сумму SHA-256. Запуск контейнера возможен только при успешной проверке контрольной суммы.

Последовательность контроля целостности при запуске:

  1. Загрузка образа в локальное хранилище узла.
  2. Извлечение метаданных образа, включая хеш-сумму SHA-256.
  3. Верификация SHA-256 путем сравнения с эталонной.
  4. Если хеш совпадает, проверка пройдена. Если хеш не совпадает, образ не запускается.

Для повышения уровня безопасности можно настраивать политики загрузки образов при использовании политик безопасности, чтобы гарантировать использование актуальных версий при запуске контейнеров.

Контроль целостности работающих контейнеров

Аудит событий безопасности в DKP включает в себя анализ событий ядра Linux и аудита событий API Kubernetes. Это позволяет отслеживать, что приложения в подах работают в неизменном виде, соответствуют ожидаемому состоянию и не были модифицированы.

Для аудита используются:

  • встроенные правила;
  • пользовательские правила, которые можно добавлять с использованием синтаксиса условий Falco.

В процессе контроля целостности работающих контейнеров могут выявляться такие угрозы, как запуск оболочек командной строки в контейнерах или подах, обнаружение контейнеров, работающих в привилегированном режиме, монтирование небезопасных путей в контейнеры, попытки чтения секретных данных.

Архитектура аудита событий безопасности

Аудит событий безопасности Deckhouse Kubernetes Platform (DKP) основан на системе обнаружения угроз Falco. DKP запускает объединённые в DaemonSet агенты Falco на каждом узле, после чего те приступают к сбору системных вызовов ОС и данных, полученных в ходе аудита событий Kubernetes.

Разработчики Falco рекомендуют запускать его как systemd-сервис, что может быть затруднительно в кластерах Kubernetes с поддержкой автомасштабирования. В DKP реализованы дополнительные механизмы безопасности, такие как мультитенантность и политики контроля ресурсов, которые в сочетании с использованием DaemonSet обеспечивают высокий уровень защиты.

На каждом узле кластера запускается под Falco со следующими компонентами:

  • falco — собирает события, обогащает их метаданными и отправляет в stdout;
  • rules-loader — собирает данные с правилами из кастомных ресурсов FalcoAuditRules и сохраняет их в общую директорию;
  • falcosidekick — принимает события от falco и экспортирует их в виде метрик во внешние системы;
  • kube-rbac-proxy — защищает эндпоинт метрик falcosidekick от неавторизованного доступа.

Правила аудита

Для анализа событий безопасности применяются правила, определяющие критерии подозрительного поведения. Каждое правило представляет собой выражение, содержащее определённое условие и написанное в соответствии с синтаксисом условий Falco.

Встроенные правила

В DKP предусмотрены следующие виды встроенных правил:

  • правила для аудита Kubernetes, которые помогают выявить проблемы с безопасностью DKP и самим механизмом аудита. Эти правила расположены в контейнере falco по пути /etc/falco/k8s_audit_rules.yaml;
  • нормативные правила, удовлетворяющие требованиям приказа ФСТЭК России №118 от 4 июля 2022 г. «Требования по безопасности информации к средствам контейнеризации». Эти правила fstec описаны в формате кастомного ресурса FalcoAuditRules.

Пользовательские правила

Для добавления пользовательских правил используется кастомный ресурс FalcoAuditRules.

У каждого агента Falco есть сайдкар-контейнер с экземпляром сервиса shell-operator. Этот экземпляр считывает правила из ресурсов Kubernetes, конвертирует их в правила Falco и сохраняет правила в директорию /etc/falco/rules.d/ в поде. При добавлении нового правила Falco автоматически обновляет конфигурацию.

Остались вопросы?

Опишите вашу задачу, и мы поможем вам ее решить

Или напишите нам info@linxdatacenter.com
Нажимая кнопку «Отправить», вы соглашаетесь с Политикой обработки персональных данных ООО «Связь ВСД»