Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

What is NeuVector and how does it help to secure and prevent attacks in Kubernetes?

GoSec 2024Conférence43 minFrançais
Télécharger les ressources

À propos de cette session

Gaëtan Trellu, architecte de solutions chez SUSE, présente en français, de façon technique, NeuVector, l'outil open source de sécurité Kubernetes de SUSE acquis en 2021. Il pose le problème moderne : les clusters Kubernetes sont éphémères et leur réseau de pods est plat, sans segmentation façon VLAN, si bien que le trafic est-ouest entre pods sans lien circule par défaut, et les règles de pare-feu classiques de couche 4 se contournent en encapsulant un protocole dans le port d'un autre. NeuVector répond avec huit couches réparties en deux groupes, la chaîne d'approvisionnement (analyse des vulnérabilités et de la conformité CIS, PCI, HIPAA, GDPR et NIST, plus un contrôle d'admission qui bloque les déploiements non conformes) et l'exécution (segmentation réseau par inspection profonde des paquets jusqu'à la couche 7, sécurité des processus et fichiers, détection de menaces, DLP pour les données sortantes, et un WAF entrant). Il détaille l'architecture (contrôleurs, scanners, interface web, ligne de commande et API déployés par Helm Chart, et des enforcers en DaemonSet sur chaque nœud), les trois modes (découverte, surveillance, protection) utilisés pour apprendre le comportement normal avant de l'appliquer, et l'export des règles apprises en YAML natif vers Git pour une promotion GitOps entre environnements, avec un contrôle d'accès sur qui peut les modifier. Il termine avec une installation en trois commandes et propose une démo au kiosque du commanditaire.

:

NeuVector provides robust security solutions tailored for Kubernetes environments, effectively mitigating vulnerabilities and preventing malicious attacks. By integrating advanced threat detection, and real-time behavioral analysis, NeuVector ensures comprehensive protection against evolving security threats.

À retenir

  • Ne présumez pas que le numéro de port indique le protocole dans Kubernetes; l'inspection profonde des paquets à la couche 7 est nécessaire pour détecter un trafic encapsulé dans un port connu comme le 53.
  • Faites tourner un nouvel outil de sécurité en mode « découverte » une à deux semaines avant de passer en application, pour éviter qu'une tâche planifiée Kubernetes ne soit prise pour une anomalie.
  • Exportez les règles réseau et de processus apprises en YAML natif Kubernetes vers Git pour promouvoir en production, par GitOps, une politique apprise en environnement de test plutôt que de tout réapprendre.
  • Utilisez le webhook natif d'Admission Control de Kubernetes pour bloquer le déploiement d'images comportant des CVE critiques connues avant même qu'elles ne s'exécutent.
  • Appliquez un contrôle d'accès (RBAC) sur qui peut créer ou modifier les CRD de politique de sécurité; les développeurs devraient être notifiés d'un blocage, pas avoir un accès direct pour assouplir les règles.

Conférenciers

Gaëtan Trellu
Gaëtan Trellu
Solution Architect · Suse

Solution Architect with 20 years in open source, delivering software and technology projects from start-ups to Fortune 100.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Gaëtan Trellu

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.