تعد التطبيقات المعبأة في حاويات هي المعيار الجديد للمؤسسات من جميع الأحجام، مما يؤدي إلى الابتكار والسرعة وقابلية التوسع. لقد تسارعت سرعة المطورين بشكل كبير، خاصة مع تقديم التكامل المستمر والنشر المستمر (CI/CD) وخطوط الأنابيب والأنظمة الأساسية مثل Kubernetes لإدارة التطبيقات على نطاق واسع.

ومع ذلك، هناك جانب آخر للعملة. غالبًا ما تكون هذه التطبيقات سريعة الزوال وتعتمد على مجموعات تقنية مختلفة يمكن أن تجعل فهمها ومراقبتها معقدة. يصبح تأمين هذه التطبيقات تحديًا، لأنه يتضمن تأمين دورة حياة تطوير البرامج بأكملها، بدءًا من التعليمات البرمجية الخاصة بها وحتى صورتها المعبأة في الحاوية وتنفيذها. كما جاء في تقرير Wiz 2023 Kubernetes Security، وأظهر الباحثون أنه من إجمالي القرون المكشوفة التي تم تحليلها، فإن 52% منها تحتوي على صور حاويات بها نقاط ضعف معروفة. هناك فجوة بين أدوات الأمان التي يستخدمها مطورو البرامج والرؤية الشاملة للبيئات التي تتمتع بها فرق الأمان. ونتيجة لذلك، قد تصل التطبيقات التي تحتوي على ثغرات أمنية إلى بيئة الإنتاج، مما يسبب مخاطر محتملة.

ولهذا السبب، لا يمكن للنهج القديم فيما يتعلق بالأمن، باستخدام الأدوات التي تعمل بشكل منعزل، أن يعالج هذه المشكلات. على سبيل المثال، لا توفر مراقبة مجموعات Kubernetes فقط سياقًا كافيًا للبيئة السحابية التي تعمل فيها المجموعات. وينطبق الشيء نفسه إذا نظرنا فقط إلى ما يحدث في المسار دون الحصول على معلومات حول بيئة التنفيذ. تحتاج المؤسسات إلى رؤية وسياق كاملين لتأمين بيئات Kubernetes وتقليل مخاطر الانتهاكات.

هناك حاجة متزايدة للحلول المبتكرة التي تعمل على تبسيط العمليات الأمنية وتحسين الرؤية وتعزيز الوضع الأمني ​​للتطبيقات المعبأة في حاويات وعمليات نشر Kubernetes. يقوم Wiz بالفعل بحماية بيئات Kubernetes من خلال الجمع بين نهجنا الأول بدون وكيل لاكتشاف أنواع متعددة من المخاطر، جنبًا إلى جنب مع مستشعر وقت التشغيل لتوفير إستراتيجية دفاعية متعمقة في الوقت الفعلي. واليوم، تفتخر Wiz بالإعلان عن تمديد تغطيتها لحماية التطبيقات الموجودة في حاويات عبر دورات حياتها. يمكن للعملاء التأكد من نشر الصور الموثوقة فقط في الإنتاج والحصول على رؤية في الوقت الفعلي تقريبًا للأحداث التي تحدث في مستوى التحكم Kubernetes لاكتشاف التهديدات المحتملة بسرعة. وهذا يجعل تأمين بيئات Kubernetes الشاملة أكثر وضوحًا، مع وجود دفاع مدمج حتى يتمكن المطورون من المضي قدمًا بسرعة أكبر.

من اليسار: انشر الصور الموثوقة فقط.

أفضل دفاع هو الوقاية من خلال السماح فقط بنشر الصور الذهبية الموثوقة التي تلبي خطوط الأساس الأمنية التنظيمية. يعد ضمان موثوقية صور الحاوية أمرًا ضروريًا للتخفيف من المخاطر الأمنية. ومع ذلك، قد يكون التحقق من صحة الصور من المصادر الموثوقة وإدارة الثغرات الأمنية أمرًا معقدًا ويستغرق وقتًا طويلاً. مدونتنا السابقة مهد الطريق لسلسلة توريد أكثر أمانًا عن طريق إضافة التحقق من سلامة الصورة من خلال وحدة التحكم في القبول لدينا. ومع ذلك، فإن هذا يتطلب صيانة البنية التحتية الحالية لـ Cosign أو Notary ومفاتيحها.

تجمع هذه الميزة بين Wiz CLI وWiz Admission Controller لتعزيز الأمان عبر SDLC: يقوم Wiz CLI بمسح الصور بحثًا عن نقاط الضعف والبيانات الحساسة والأسرار، مع الالتزام بالسياسات التنظيمية، وتسمح وحدة تحكم القبول Wiz فقط بتلك الصور التي تم التحقق من صحتها في خطوط أنابيب CI/CD المعتمدة. ويضمن ذلك نشر صور موثوقة ومتوافقة مع السياسة باستخدام أدوات Wiz الأصلية دون الحاجة إلى أدوات خارجية. فهو يقلل من المخاطر المرتبطة بعمليات النشر على مجموعات Kubernetes.

باختصار، يتيح هذا للعملاء:

  • تأتي الصور التي تم التحقق من صحتها من مسارات CI/CD المعتمدة دون الحاجة إلى بنية أساسية إضافية للتوقيع من جهة خارجية.

  • تأكد من نشر الصور المتوافقة مع السياسات التنظيمية فقط في مجموعات الإنتاج لمنع نشر الثغرات الأمنية والبيانات الحساسة والأسرار في الإنتاج.

من خلال التحقق من صحة الصور تلقائيًا وإنفاذ سياسات الأمان، يمكن للمؤسسات تقليل مخاطر نشر حاويات غير موثوقة/ضارة، وبالتالي تعزيز الوضع الأمني ​​العام لبيئات Kubernetes الخاصة بها وتقليل الاحتكاك الناتج عن إضافة الأمان إلى مسار تطوير البرامج.

إلى اليمين: اكتشف التهديدات في الوقت الفعلي.

يعد الحفاظ على الرؤية في الوقت الفعلي تقريبًا لنشاط مجموعة Kubernetes أمرًا بالغ الأهمية لاكتشاف التهديدات الأمنية والتخفيف من آثارها بشكل فعال. ومع ذلك، قد يكون تفعيل جمع سجل التدقيق عبر موفري الخدمات السحابية المختلفين أمرًا صعبًا. في الواقع، يوفر جميع مقدمي خدمات الاتصالات تنسيقات سجل مختلفة وتكوينات افتراضية ومنهجيات تدفق ولها تكاليف مرتبطة بها. وسرعان ما يصبح الصداع. وهنا يأتي دور أداة تجميع سجلات تدقيق Kubernetes القدرات الحالية لـ Wiz CNAPP CDR، فهو يمكّنك من جمع سجلات تدقيق مستوى التحكم K8s بسهولة من أي مجموعة Kubernetes، بما في ذلك EKS أو AKS أو GKE أو الإدارة الذاتية، واستيعابها في Wiz CDR. تتيح هذه الإمكانية إمكانية الرؤية في الوقت الفعلي تقريبًا لنشاط مستوى التحكم في المجموعة. يكتشف السلوك المشبوه والضار من خلال ربط سجلات التدقيق مع الأنشطة على مستوى الحاوية والمضيف من خلال مستشعر Wiz وأنشطة مستوى التحكم السحابي عبر مجموعة السجلات السحابية. على سبيل المثال، سوف يكتشف Wiz وينبهك بشأن الوصول المجهول إلى مجموعة Kubernetes الخاصة بك متبوعًا بإنشاء دور المسؤول والأنشطة المتعلقة بالتعدين المشفر.

بالطبع، من المحتمل أن يكون هذا نشاطًا ضارًا، والقدرة على اكتشافه وتقديم معلومات كاملة تعني أنه يمكنك التصرف بسرعة وفعالية لإيقافه.

باختصار، يتيح هذا للعملاء:

  • تمتع برؤية قريبة في الوقت الفعلي لنشاط مستوى التحكم العنقودي.

  • تبسيط عملية التشغيل من خلال اتباع نهج ملحد.

  • اكتشف تهديدات مجموعات K8s في الوقت الفعلي تقريبًا من خلال ربط عبء العمل والنشاط السحابي مع مراقبة مستوى التحكم K8s المضافة حديثًا.

من خلال توفير رؤى وسياق شاملين لأنشطة المجموعة، يعمل Kubernetes Audit Log Collector، إلى جانب Wiz CDR، على تمكين المؤسسات من مراقبة وتأمين بيئات Kubernetes الخاصة بها بشكل استباقي. يعد الاكتشاف السريع والاستجابة في الوقت الفعلي للتهديدات الأمنية أمرًا ضروريًا للتخفيف من الاضطرابات المحتملة في الأعمال.

تلتزم Wiz بمساعدة العملاء على تأمين بيئات Kubernetes والتطبيقات الموجودة في حاويات طوال دورة حياة تطوير البرامج. وهاتان الميزتان الجديدتان تعززان هذا النهج فقط. هل تريد البدء باستخدام أداة التحقق من فحص CI/CD و/أو أداة تجميع سجلات Kubernetes؟ ستجده في وثائق Wiz هنا وهنا. جديد ل أمن الحاويات؟ ألق نظرة على wiz لأمن الحاويات في الوثائق وملفنا دليل Kubernetes Security for Dummies. أي أسئلة أو تعليقات؟ صوتك مهم بالنسبة لنا. تواصل معنا، وسيكون فريقنا سعيدًا بمساعدتك.

شاركها.
اترك تعليقاً