1 час назад
Positive Technologies разработала свой стандарт практических проверок безопасности Kubernetes
Команда Positive Technologies разработала PT CRIS Kubernetes – первый российский стандарт проверок конфигурации Kubernetes. Он позволяет оценивать защита кластера по единому набору технических критериев – от настроек программный интерфейс-сервера и etcd до прав доступа и параметров рабочих нагрузок. В России уже действуют требования к безопасности средств контейнеризации, а для Kubernetes обычно применяются международные рекомендации, например CIS Kubernetes Benchmark. Одновременно отдельного российского стандарта, который бы сводил проверки конфигурации Kubernetes в единый прикладной набор, до PT CRIS Kubernetes не было.
Выход такого стандарта решает одну из фактических проблем в безопасности Kubernetes. Нев достаточной степени отслеживать атаки и подозрительную активность уже во время работы контейнеров, поскольку риск часто возникает раньше – из-за небезопасной конфигурации кластера. В частности, избыточных прав, запуска привилегированных контейнеров или контейнеров с правами root, доступа к ресурсам узла. Ошибки в настройках могут дать злоумышленнику возможность управлять кластером, выполнять команды на его узлах или получить доступ к данным контейнеров.
PT CRIS Kubernetes объединяет 64 проверки, каждой присвоен уровень критичности – от низкого до критического. Стандарт охватывает api-сервер Kubernetes, роли и кластерные разрешения, Kubernetes Controller Manager, память etcd, планировщик, прикладную нагрузку, пространства имен и Service Account. Среди проверяемых параметров – режимы авторизации, анонимный доступ, журналирование, сертификаты и TLS, повышение привилегий, securityContext, seccomp и другие настройки, от которых зависит защищенность кластера.
Для индустрии PT CRIS Kubernetes дает единый прикладной ориентир. Требования к безопасности можно перевести из общих рекомендаций в конкретные настройки, которые можно проверить в инфраструктуре. Это упрощает работу ИБ-команд и специалистов, отвечающих за эксплуатацию Kubernetes. Становится понятнее, что именно контролировать, насколько опасно найденное отклонение и какие области кластера требуют внимания прежде всего.
Никита Ладошкин, руководитель разработки PT Container Security в Positive Technologies
Positive Technologies также подготовила матрицу соответствия PT CRIS Kubernetes другим распространенным требованиям и рекомендациям – CIS Kubernetes Benchmark v2.0.0, NIST SP 800-190, PCI DSS v4.0 и приказу ФСТЭК России № 118. Она показывает, с какими пунктами этих документов связана каждая проверка PT CRIS и насколько близко она реализует соответствующую защитную меру. Одновременно такое сопоставление служит ориентиром для анализа и само по себе не означает полного соответствия тому или иному стандарту.
Такой решение помогает связать разные уровни требований к безопасности. Например, NIST SP 800-190, PCI DSS и приказ ФСТЭК № 118 во многих случаях формулируют общие требования и рекомендации, тогда как PT CRIS Kubernetes и CIS Kubernetes Benchmark описывают конкретные проверки конфигурации. В итоге специалист может перейти от общей защитной цели к конкретному параметру Kubernetes, который можно проверить и при необходимости исправить.
Практическое применение PT CRIS Kubernetes уже реализовано в PT Container Security 1.2. В новой версии продукта можно проверять на соответствие стандарту как центральный, так и подключенные дочерние кластеры. Проверки конфигурации также переведены на PT CRIS Kubernetes. Свежий модуль для их выполнения потребляет меньше памяти и ускоряет аналитика.
Для пользователей PT Container Security это означает, что оценка конфигурации становится частью единого процесса защиты контейнерной инфраструктуры. Вместо разрозненной проверки отдельных настроек команда получает системную картину. Продукт автоматически сопоставляет фактическую конфигурацию кластера с единым набором требований, демонстрирует отклонения и их критичность. Это помогает быстрее находить опасные настройки, расставлять приоритеты при их исправлении и поддерживать единый уровень безопасности в нескольких Kubernetes-кластерах.
Читают сейчас

23 минуты назад
Ожидается, что ИИ даст атакующим гораздо больше, чем специалистам по киберзащите, объявил представитель NCSC
Ожидается, что ИИ даст атакующим гораздо больше, чем специалистам по киберзащите, объявил представитель NCSC Специалисты по киберзащите пока не могут использовать искусственный интеллект так же свобод

24 минуты назад
После сброса Windows 11 удалённые файлы могут оставаться доступными для восстановления
Инструмент восстановления Windows от Microsoft, Cloud Rebuild, получил доступ к двум новым функциям в последних предварительных сборках Windows 11: очистке дисков и удалённому развёртыванию через Reco

25 минут назад
У Kimi AI появилось десктопное программа для работы с агентами и браузерное плагин
Китайская компания Moonshot AI представила два новых инструмента в экосистеме Kimi: браузерное плагин и десктопное приложение для работы с кодом. Читать далее

35 минут назад
Победа Palworld и Valheim: топ Steam 2026 года покорили игры, выбравшиеся из раннего доступа
В 2026 году к раннему доступу всё еще принято относиться со скепсисом. Тем не менее именно этот структура регулярно дарит нам главные хиты последних лет. Отличный тому пример — новый рейтинг Steam за

36 минут назад
Disaster Recovery: бэкап, репликация или кластер
Тест бэкапов раз в квартал, галочка в чек-листе аудита, папка с DR-планом, который последний раз открывали при его написании. Знакомо? Проблема в том, что авария не спрашивает, когда вы в новейший раз