30 октября на конференции SafeCode 2024 Autumn пройдет воркшоп “Готовим контейнеры полезно и вкусно”. Воркшоп проведут Анатолий Карпенко (Luntry) (также известный как) и Алексей Федулаев (МТС Web Services) (также известный как). Там точно будет полезно, весело и задорно ;)
1🔥11❤2👍2💩1
Если вы запускаете
Так вот совсем недавно исследователи из
Необходимые патчи выпущены в релизах
ML
нагрузки в своих Kubernetes
кластерах, то наверняка слышали про такие решения как NVIDIA Container Toolkit
и GPU Operator
. Так вот совсем недавно исследователи из
WIZ
обнаружили уязвимость в этих продуктах, благодаря которой потенциальный злоумышленник может совершить побег из контейнера. Если быть точным и углубиться в детали, то для эксплуатации атакующий должен запустить нагрузку с заранее заготовленным уязвимым docker image
. После этого у него появляется возможность полностью примонтировать файловую систему хоста. Уязвимости присвоен CVE-2024-0132
.Необходимые патчи выпущены в релизах
1.16.2
и 24.6.2
для NVIDIA Container Toolkit
и NVIDIA GPU Operator
соответственно.wiz.io
Wiz Research Finds Critical NVIDIA AI Vulnerability Affecting Containers Using NVIDIA GPUs, Including Over 35% of Cloud Environments…
Critical severity vulnerability CVE-2024-0132 affecting NVIDIA Container Toolkit and GPU Operator presents high risk to AI workloads and environments.
2👍10🔥7❤🔥2❤1
2 октября в 16:30 на AM Life Plus, посвящённой безопасной разработке,
DevSecOps
в рамках "AM TALK: ТЕХНОЛОГИИ БЕЗ СТЕРЕОТИПОВ" в стиле TEDx
наша команда раскроет тему "Как контейнеры и Kubernetes меняют ландшафт угроз". По рассуждаем что нам принес этот новый дивный мир)👍12🔥4🥰1
Недавно с большим удивлениям для себя открыл что для
container-specific OS
тоже есть CIS Benchmarks
! Конкретно сейчас это есть для: Bottlerocket и Talos. В глаза сразу сильно бросается разница в количестве пунктов по сравнению с ОС общего назначения. В то же Talos
их всего около 20
. Думаю, что даже и не стоит говорить какой тип ОС проще довести до более защищенного состояния, но есть своя специфика ;)Amazon
Center for Internet Security (CIS) Benchmark for Bottlerocket is now available - AWS
Discover more about what's new at AWS with Center for Internet Security (CIS) Benchmark for Bottlerocket is now available
1🔥14👍7❤3😁1
RBAC Wizard – небольшая тулза, которая поможет с визуализацией и анализом текущей
RBAC
конфигурации в вашем Kubernetes
кластере. Тут важно подчеркнуть, что доступны только визуализация и отображение связей между RBAC
сущностями.🔥18👍5❤3👎1
В эту пятницу хотелось бы немного поразмышлять на тему
В последнее время все чаще на различных конференциях/подкастах/статья можно встретить прогноз/желание/стремление, что
Но почему-то в этот момент практически никто не задумается о том а как тогда будут появляться новые
Все должны понимать базу, без базы никуда ... С нее надо начинать.
AI
.В последнее время все чаще на различных конференциях/подкастах/статья можно встретить прогноз/желание/стремление, что
AI
-ассистенты заменят начинающих/junior
специалистов". В логике того что этот уровень знаний текущие наработки уже практически тянут. При этом под специалистами тут у нас и DevOps
, DevSecOps
, AppSec
, Developers
и т.д.Но почему-то в этот момент практически никто не задумается о том а как тогда будут появляться новые
middle
(в последствии senior
) специалисты ?! Университеты или online
-курсы сразу начнут их выпускать?! Все должны понимать базу, без базы никуда ... С нее надо начинать.
1👍28💯7❤3😁2👎1🔥1
Начинаем эту неделю с неплохой статьи "Kubernetes RBAC Permissions You Might Not Know About, but Should". Она поможет разобраться с опасными
Конечно, в статье описаны далеко не все такие права. Так например, у нас в Luntry используется около 40 правил для проверки опасных прав
RBAC
правами в Kubernetes
, а также разъяснит потенциальный импакт от использования таких прав.Конечно, в статье описаны далеко не все такие права. Так например, у нас в Luntry используется около 40 правил для проверки опасных прав
RBAC
. Кроме этого есть возможность создавать свои правила.👍11🔥5❤3
В этом году на Open Source Summit North America 2024 в рамках
Данный доклад продолжает и расширяет одну из наших любимых тем -
По сути вся идея крутится вокруг механизма systemd-sysext (еще тут хорошо описано), а демонстрируется на примере дистрибутива Flatcar, в котором это уже все сделали. Примеры для него можно посмотреть тут и там есть:
P.S. Про
P.S.S. В
ContainerCon
был замечательный доклад "Reinventing Container Linux for the Wasm Era (and More) with System Extensions" (WASM
в названии больше для хайпа, в самой презе всего ничего слайдов о нем). Данный доклад продолжает и расширяет одну из наших любимых тем -
container-specific OS
! А расширяет он эту тему тем что авторы предлагают следующий шаг за данной категорией - Composable Linux
.По сути вся идея крутится вокруг механизма systemd-sysext (еще тут хорошо описано), а демонстрируется на примере дистрибутива Flatcar, в котором это уже все сделали. Примеры для него можно посмотреть тут и там есть:
kubernetes
, docker
, nvidia-runtime
, wasmtime
, ollama
и т.д.P.S. Про
Flatcar
был замечательный доклад на нашей прошлогодней конференции БеКон.P.S.S. В
OS Talos
это присутствует под названием Talos Linux System Extensions.1👍10🔥4❤3
Большая и наглядная статья "Shielding Your Kubernetes Network: Mastering iptables for Enhanced Security" рассматривает использование
Автор статьи объясняет, как с помощью
В том числе автор показывает как читать и понимать цепочки правил
iptables
для повышения сетевой безопасности в Kubernetes
кластерах.Автор статьи объясняет, как с помощью
iptables
можно управлять сетевым трафиком, защищая его от потенциальных угроз. В статье представлены базовые концепции и команды для настройки iptables
, а также практические примеры, которые помогают лучше понять, как интегрировать правила iptables
в Kubernetes
для защиты кластера.В том числе автор показывает как читать и понимать цепочки правил
iptables
– то, что нужно для начинающих.1🔥7👍4❤1👎1
Capslock - новая
-
-
-
-
-
- ...
Как не трудно догадаться это очень полезно в тематике
Также уже встроили в портал deps.dev (общаться по
Подробнее об инструменте можно узнать из презентации "Capslock: Escaping Bad Dependencies" c
OpenSource
разработка от компании Google
, позволяющая проводить capability analysis
(анализ возможностей) для Go
пакетов (прямых и транзитивных зависимостей). Результатом его работы является перечень привилегированных операций, которые может делать данное ПО. На сегодняшний день их 15
штук, такие как:-
CAPABILITY_EXEC
-
CAPABILITY_ARBITRARY_EXECUTION
-
CAPABILITY_SYSTEM_CALLS
-
CAPABILITY_FILES
-
CAPABILITY_NETWORK
- ...
Как не трудно догадаться это очень полезно в тематике
supply chain
безопасности. И это сильно смахивает на идею с Android permissions
;) Как по нам за такими штуками будущее - когда четко понимаешь что запускаешь.Также уже встроили в портал deps.dev (общаться по
API
), можно делать дифы (capslock-git-diff
) между версиями пакетов и кастомизировать собственные категории!!!Подробнее об инструменте можно узнать из презентации "Capslock: Escaping Bad Dependencies" c
Open Source Summit Europe 2024
.3👍22🔥5❤3
Заканчиваем эту неделю новостью, связанную с обновлением документации
В этой небольшой статье рассказывается об основах
Kubernetes
по части security
. А именно новому разделу – Seccomp and Kubernetes.В этой небольшой статье рассказывается об основах
API Seccomp
профилей в Kubernetes
, и то как они сопоставляются с syscalls
.Kubernetes
Seccomp and Kubernetes
Seccomp stands for secure computing mode and has been a feature of the Linux kernel since version 2.6.12. It can be used to sandbox the privileges of a process, restricting the calls it is able to make from userspace into the kernel. Kubernetes lets you automatically…
1👍9🔥4❤3
21 октября на конференции Industrial++ 2024 наша команда Luntry совместно с Моной Архиповой представят доклад «Безопасность от виртуальных машин до контейнеров и обратно».
Департаменты IТ и ИБ уже приняли, адаптировали виртуализацию и виртуальные машины в свой технологический стек и процессы. Но время неумолимо бежит вперед и приводит индустрию к контейнеризации, контейнерам, оркестраторам (Kubernetes).
Мы проведем между ними параллели, чтобы понять, где они сходятся, а где расходятся. Это позволит понять разницу, преимущества и недостатки, на основании которых можно эффективно играть и использовать их как порознь, так и совместно во благо безопасности.
Департаменты IТ и ИБ уже приняли, адаптировали виртуализацию и виртуальные машины в свой технологический стек и процессы. Но время неумолимо бежит вперед и приводит индустрию к контейнеризации, контейнерам, оркестраторам (Kubernetes).
Мы проведем между ними параллели, чтобы понять, где они сходятся, а где расходятся. Это позволит понять разницу, преимущества и недостатки, на основании которых можно эффективно играть и использовать их как порознь, так и совместно во благо безопасности.
1👍5🔥5🥰1
Два классных репозитария для глубокого понимания и изучения принципов работы двух важнейших компонентов любого
1) Demystifying CNI
2) Demystifying CRI
Автор заверяет, что потом вы сможете написать их с нуля) Данный тезис мы не проверяли, но все объясняется очень низкоуровнево!
Kubernetes
кластера - CNI (Container Network Interface)
и CRI (Container Runtime Interface)
:1) Demystifying CNI
2) Demystifying CRI
Автор заверяет, что потом вы сможете написать их с нуля) Данный тезис мы не проверяли, но все объясняется очень низкоуровнево!
GitHub
GitHub - f1ko/demystifying-cni: Explanation on what a CNI (Container Network Interface) is and how to write it from scratch.
Explanation on what a CNI (Container Network Interface) is and how to write it from scratch. - f1ko/demystifying-cni
1🔥28👍8❤4
Ещё двумя уязвимостями пополнился
В результате эксплуатации уязвимостей неавторизованный пользователь может получить доступ по
Найденным уязвимостям были присвоены оценки
В качестве мер митигации предлагается пересобрать образы, используя новую версию
Kubernetes CVE Feed
, а именно CVE-2024-9486 и CVE-2024-9594: VM images built with Kubernetes Image Builder use default credentials
.В результате эксплуатации уязвимостей неавторизованный пользователь может получить доступ по
ssh
к Node
, использующий образ VM
, созданный с помощью Kubernetes Image Builder.Найденным уязвимостям были присвоены оценки
9.8
и 6.3
по CVSS
.В качестве мер митигации предлагается пересобрать образы, используя новую версию
Image Builder
. До обновления эту уязвимость можно митигировать, отключив учетную запись builder
на затронутых VM
:
usermod -L builder
GitHub
CVE-2024-9486: VM images built with Image Builder and Proxmox provider use default credentials · Issue #128006 · kubernetes/kubernetes
CVSS Rating: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H A security issue was discovered in the Kubernetes Image Builder where default credentials are enabled during the image build process. Addit...
👍9🔥5🥰1
Недавно наша команда, в лице Сергея Канибора, приняла участие в подкасте
На подкасте с нашими хорошими товарищами – Алексеем Федулаевым (
- отличия пентеста контейнеров от пентеста веба и инфраструктуры
- компетенции специалиста, который этим занимается
- уязвимости и способы защитить контейнеры.
Ну и конечно же поделились интересными историями с пентест-проектов =)
Выпуск доступен на YouTube.
Слушайте подкаст на других платформах:
- Apple Podcasts
- Яндекс Музыка
- ВКонтакте
[SafeCode Live]
– "Как взломать Kubernetes?".На подкасте с нашими хорошими товарищами – Алексеем Федулаевым (
MTS Web Services
) и Вадимом Шелестом (Wildberries
) мы обсудили:- отличия пентеста контейнеров от пентеста веба и инфраструктуры
- компетенции специалиста, который этим занимается
- уязвимости и способы защитить контейнеры.
Ну и конечно же поделились интересными историями с пентест-проектов =)
Выпуск доступен на YouTube.
Слушайте подкаст на других платформах:
- Apple Podcasts
- Яндекс Музыка
- ВКонтакте
1🔥12🥰2💩2❤1👍1
Посмотрели недавно доклад с хайповым названием "Coping with Zero-Days with Cilium Tetragon". По факту один маркетинг, но давайте разбираться со всем по порядку.
1) Из описания доклада "When a new CVE and its patches are announced, it's called a "zero day"" <- НЕТ! Это называется
2) Чтобы ответить на вопрос "Is the affected version built into any of our images?", которым задается автор, не нужен сбор информации в
3) Допустим, что хотим узнавать в
4) "block policy" <- на скриншоте видно, что библиотека уже загрузилась и уже после отправляется процессу
5) "Low Overhead" <- все красиво, когда политика одна. Ситуация разительно ухудшается при сложных политиках и при их большом количестве. Банально нужно больше проверок проделать и все это делается прямо на клиенте. То есть потребление сенсора будет расти пропорционально количеству политик/проверок. Ничего не бывает бесплатно.
1) Из описания доклада "When a new CVE and its patches are announced, it's called a "zero day"" <- НЕТ! Это называется
1day
, так патч уже есть. 0day
как раз когда патча нет.2) Чтобы ответить на вопрос "Is the affected version built into any of our images?", которым задается автор, не нужен сбор информации в
runtime
через eBPF
. Достаточно SBOM
и информация его распределениям по образам, далее узнать, где запушен с ним Pod
находится в поле Status
. 3) Допустим, что хотим узнавать в
runtime
. Для этого авторы подписываются на функцию security_mmap_file
и при ее вызове сравнивают ее аргумент с версиями уязвимых библиотек "liblzma.so.5.6.0
" и "liblzma.so.5.6.1
". И получаем сразу 3
странных момента: это дополнительный оверхед при старте всех приложений, если приложение уже загрузило эту библиотеку, то ничего обнаружено не будет, и чтобы поймать 0day
нужно заранее знать имена библиотек, что, конечно, невозможно для реальных сценариев ловли 0day
.4) "block policy" <- на скриншоте видно, что библиотека уже загрузилась и уже после отправляется процессу
SIGKILL
. В итоге, это не блокировка, а реакция и непонятно, что успел сделать тот код.5) "Low Overhead" <- все красиво, когда политика одна. Ситуация разительно ухудшается при сложных политиках и при их большом количестве. Банально нужно больше проверок проделать и все это делается прямо на клиенте. То есть потребление сенсора будет расти пропорционально количеству политик/проверок. Ничего не бывает бесплатно.
Sched
Open Source Summit Europe 2024: Coping with Zero Days with Cilium Tetrag...
View more about this event at Open Source Summit Europe 2024
🔥17👍11❤5😱2🥰1💩1
Если вы по какой-то причине до сих пор используете обычные базовые образы (вроде
Статья рассматривает уязвимости базовых образов контейнеров, которые могут содержать известные
Авторы предлагают меры для минимизации риска, включая использование сканеров уязвимостей и оценку их актуальности.
debian
или ubuntu
) и не переходите на distroless
, то статья "The vulnerability puzzle: understanding base images and their relationship to CVEs" как раз для вас.Статья рассматривает уязвимости базовых образов контейнеров, которые могут содержать известные
CVE
. Отдельное внимание уделено зависимостям, которые могут быть точками входа для атак.Авторы предлагают меры для минимизации риска, включая использование сканеров уязвимостей и оценку их актуальности.
ARMO
Understanding base images and their relationship to CVEs
Learn how to stay ahead of the curve, and deal with CVEs swiftly and effectively—before they can affect your infrastructure.
👍13🔥10❤2
Уже давно я задавался вопросом, но все никак не доходили руки разобраться, зачем и для чего вообще нужен встроенный
По итогу в эру
P.S. Всем хороших выходных!
Admission Controller
под названием ImagePolicyWebhook. В принципе, из названия можно понять для чего он нужен, но вот какой в нем есть смысл и преимущество по сравнению с ValidatingAdmissionWebhook было непонятно. Поиски привели к прекрасной статье "Kubernetes Image Policy Webhook Explained" (репозиторий со всем кодом тут) в которой они оба и сравниваются.По итогу в эру
PolicyEngine
движков этот механизм явно должен кануть в Лету, так как на сегодняшний день никаких преимуществ он не дает.P.S. Всем хороших выходных!
Kubernetes
Admission Control in Kubernetes
This page provides an overview of admission controllers.
An admission controller is a piece of code that intercepts requests to the Kubernetes API server prior to persistence of the resource, but after the request is authenticated and authorized.
Several…
An admission controller is a piece of code that intercepts requests to the Kubernetes API server prior to persistence of the resource, but after the request is authenticated and authorized.
Several…
👍19🔥3❤1
Understanding DNS resolution on Linux and Kubernetes – неплохая статья от
Jérôme Petazzoni
, повествующая о возможных сложностях резолва DNS
имён в Kubernetes
и Linux
в целом.👍14🔥5❤2
Продолжаем тему обучающих материалов о сети в
Kubernetes
и сегодня у нас замечательный лонгрид "Kubernetes networking: service, kube-proxy, load balancing".👍19🔥7❤3