Kaspersky Security для контейнеров

Контроль целостности и происхождения образов

27 марта 2024

ID 263762

При сканировании образов в процессе CI/CD Kaspersky Security для контейнеров обеспечивает защиту от подмены образов на уровне реестров. Целостность и происхождение образов контейнеров, развертываемых в кластере оркестратора, контролируется при помощи проверки подписей образов, начиная с уровня сборки в CI.

Контроль целостности образов осуществляется в два этапа:

  • Подписание образов контейнеров после создания. Этот процесс реализуется при помощи внешних приложений для подписи.
  • Проверка подписей образов перед развертыванием.

    Решение сохраняет ключ подписи, который создается на основе хеш-функции SHA-256 и используется в качестве кода проверки подлинности подписи. При развертывании в оркестраторе Kaspersky Security для контейнеров запрашивает у сервера подписей подтверждение подлинности подписи.

Kaspersky Security для контейнеров осуществляет проверку подписей образа в рамках следующего процесса:

  1. В разделе АдминистрированиеИнтеграцииМодули проверки подписей образов настраиваются параметры интеграции решения с внешними модулями проверки подписей.
  2. В разделе ПолитикиСреда выполненияПолитики создается политика среды выполнения для защиты содержания образа, которая отвечает за проверку подлинности подписей. Проверка цифровых подписей осуществляется на основе настроенных модулей проверки подписей.
  3. Оркестратор запускает развертывание образа и при помощи динамического контроллера доступа делает запрос на развертывание Агенту (kube-agent).

    Для направления запроса Агенту Kaspersky Security для контейнеров требуется настроить динамический контроллер доступа в конфигурационном файле values.yaml.

  4. На основании применимой политики среды выполнения Агент проверяет параметры проверки подписи, настроенные в разделе АдминистрированиеИнтеграцииМодули проверки подписей образов.
  5. Если проверка подтверждает подлинность и действительность подписи, решение разрешает развертывание образа. В ином случае развертывание запрещается.

Вам помогла эта статья?
Что нам нужно улучшить?
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!