等保2.0测评 — 容器安全扩展要求(安全计算环境)
内容提要
本文介绍了在容器集群中实施等保2.0的四级条款要求的实验环境和具体操作步骤,包括身份鉴别、访问控制、网络访问控制、资源访问控制权限迁移和安全容器运行时技术等方面的要求和评估对象。实验环境中使用的产品有限,部分条款要求无法满足,需要补充说明。
延伸解读
测评对象需按角色拆分
文章强调,使用容器安全扩展要求后,仍需对整个集群内各类系统进行安全通用要求测评。例如Rancher管理平台应作为系统管理软件测评,容器宿主机作为主机测评对象,集群网络作为网络测评对象,业务应用软件作为应用测评对象。这意味着容器等保测评不是单一对象的检查,而是需要明确各组件对应的测评类别,避免遗漏通用要求。
实验环境局限与条款符合性
文章指出,实验环境使用的开源产品有限,部分条款要求无法满足,需引用联盟培训图片作为参考,并欢迎批评指正。例如Harbor仓库因内网方便搭建采用HTTP协议,不符合安全协议连接要求;Kubernetes本身不提供内核级强隔离,当前主机使用Docker作为容器运行时,也不满足安全容器运行时条款。读者需注意实验结论的适用范围。
权限迁移与网络策略的验证要点
在访问控制部分,文章通过具体操作展示验证方法:容器实例迁移前后,相同账户仍具有管理权限,说明权限随实例迁移;网络访问控制可通过命名空间设置策略,例如禁止特定网段访问,配置后原本可访问的主机无法访问。这些示例提示测评时应实际模拟迁移和通信,观察权限与策略是否按预设生效,而非仅检查功能是否存在。
Q&A
等保2.0的实验环境中使用了哪些主要产品?
实验环境中使用的主要产品包括Kubernetes v1.28.8、Rancher v2.8.2、Harbor v2.5.0、Checkov 3.2.60和Trivy v0.24.2。
在等保2.0中,身份鉴别的要求有哪些?
身份鉴别要求包括对管理平台、容器镜像仓库和容器实例的访问请求进行身份标识和鉴别,并确保使用安全协议连接。
如何实现对容器镜像仓库的访问控制?
应对容器镜像仓库设定细粒度的访问控制,支持项目级别权限控制,确保不同用户对不同项目的访问权限。
等保2.0中对容器实例的网络访问控制有什么要求?
应实现多用户场景下容器实例之间、容器与宿主机之间的网络访问控制,支持根据IP地址、端口号等条件添加网络策略。
安全容器运行时技术的作用是什么?
安全容器运行时技术用于实现内核级别的强隔离,确保容器实例之间的安全隔离,Kubernetes本身不提供此功能。
等保2.0的安全审计要求包括哪些内容?
安全审计要求包括审计容器镜像的使用情况,记录镜像上传和下载事件及访问源IP。