tgoop.com/k8security/675
Create:
Last Update:
Last Update:
Хочу обратить отдельное внимание на Kubelet Checkpoint API из презентации "Специфика расследования инцидентов в контейнерах" (слайд 34) c KazHackStan 2022
.
Это реально крутое будущее как для security
, так и для IT
, на пример, для реализации live migration
. Пока что данное API
в Kubernetes
находится в ContainerCheckpoint feature gate, который по умолчанию отключен, и очень ограничен и упрощен:
POST /checkpoint/{namespace}/{pod}/{container}Тоесть пока что можно просто сделать
checkpoint/snapshot
и потом в ручную с ним поработать. Но мы то знаем что под капотом у него CRIU (Checkpoint and Restore in Userspace), который может это и восстанавливать и запускать! Полностью с этим можно поиграться сейчас можно в Docker
при активации Docker Checkpoint (экспериментальная фича).А так представьте, что можно будет брать и контейнер с атакующим переносить (делать
live migration
) в sandbox cluster
и там наблюдать и изучать его действия ;)BY k8s (in)security
Share with your friend now:
tgoop.com/k8security/675