Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Operatör Nexus, en son güvenlik tehditlerini algılamak ve savunmak ve devlet ve sektör güvenlik standartlarının katı gereksinimlerine uymak için tasarlanır ve oluşturulur. İki köşe taşı, güvenlik mimarisinin temelini oluşturur:
- Varsayılan olarak güvenlik - Güvenlik dayanıklılığı, platformun doğal bir parçasıdır ve güvenli bir şekilde kullanmak için çok az veya hiç yapılandırma değişikliği gerekmez.
- İhlal varsay - Temel alınan varsayım, herhangi bir sistemin gizliliğinin ihlal edilebileceğidir ve bu nedenle amaç, bir güvenlik ihlali oluşması durumunda güvenlik ihlalinin etkisini en aza indirmektir.
Azure Operatörü Nexus, bulut güvenlik duruşunuzu geliştirmenizi sağlarken operatör iş yüklerinizi korumanıza olanak sağlayan Microsoft buluta özel güvenlik araçlarından yararlanarak yukarıdakileri gerçekleştirmektedir.
Bulut için Microsoft Defender aracılığıyla platform genelinde koruma
Bulut için Microsoft Defender , kaynaklarınızı sağlamlaştırmak, güvenlik duruşunuzu yönetmek, siber saldırılara karşı koruma sağlamak ve güvenlik yönetimini kolaylaştırmak için gereken güvenlik özelliklerini sağlayan buluta özel bir uygulama koruma platformudur (CNAPP). Bulut için Defender'ın Azure Operatör Nexus platformu için geçerli olan temel özelliklerinden bazıları şunlardır:
- Sanal makineler ve kapsayıcı kayıt defterleri için güvenlik açığı değerlendirmesi - Güvenlik açıklarını bulmak, yönetmek ve çözmek için güvenlik açığı değerlendirme çözümlerini kolayca etkinleştirin. Bulguları doğrudan Bulut için Defender'ın içinden görüntüleyin, araştırın ve düzeltin.
- Hibrit bulut güvenliği : Tüm şirket içi ve bulut iş yüklerinizde güvenliğin birleşik bir görünümünü elde edin. Güvenlik standartlarıyla uyumluluk sağlamak için güvenlik ilkeleri uygulayın ve hibrit bulut iş yüklerinizin güvenliğini sürekli olarak değerlendirin. Güvenlik duvarları ve diğer iş ortağı çözümleri dahil olmak üzere birden çok kaynaktan güvenlik verilerini toplayın, arayın ve analiz edin.
- Tehdit koruma uyarıları - Gelişmiş davranış analizi ve Microsoft Akıllı Güvenlik Grafı, gelişen siber saldırılara karşı bir uç sağlar. Yerleşik davranış analizi ve makine öğrenmesi saldırıları ve sıfır günlük açıkları tanımlayabilir. Gelen saldırılar ve ihlal sonrası etkinlik için ağları, makineleri, Azure Depolama'yı ve bulut hizmetlerini izleyin. Etkileşimli araçlar ve bağlamsal tehdit bilgileriyle araştırmayı kolaylaştırın.
- Çeşitli güvenlik standartlarına göre uyumluluk değerlendirmesi - Bulut için Defender, Azure Güvenlik Karşılaştırması'ndaki denetimlere ve en iyi yöntemlere göre risk faktörlerini analiz etmek için hibrit bulut ortamınızı sürekli olarak değerlendirir. Gelişmiş güvenlik özelliklerini etkinleştirdiğinizde, kuruluşunuzun ihtiyaçlarına göre farklı sektör standartları, mevzuat standartları ve karşılaştırmalar uygulayabilirsiniz. Mevzuat uyumluluğu panosundan standartlar ekleyin ve bunlarla uyumluluğunuzu izleyin.
- Kapsayıcı güvenliği özellikleri - Kapsayıcılı ortamlarınızda güvenlik açığı yönetiminden ve gerçek zamanlı tehdit korumasından yararlanın.
Şirket içi konak sunucularınızı ve operatör iş yüklerinizi çalıştıran Kubernetes kümelerini korumanıza olanak sağlayan gelişmiş güvenlik seçenekleri vardır. Bu seçenekler aşağıda açıklanmıştır.
Microsoft Defender for Endpoint aracılığıyla çıplak metal makine konağı işletim sistemi koruması
Şirket içi altyapı işlem sunucularını barındıran Azure Operatör Nexus çıplak makineler (BMM' ler), Uç Nokta için Microsoft Defender çözümünü etkinleştirmeyi seçtiğinizde korunur. Uç Nokta için Microsoft Defender önleyici virüsten koruma (AV), uç nokta algılama ve yanıt (EDR) ve güvenlik açığı yönetimi özellikleri sağlar.
Sunucular için Defender planını seçtikten ve etkinleştirdikten sonra Uç Nokta koruma için Microsoft Defender'ı etkinleştirme seçeneğiniz vardır. Sunucular için Defender planı etkinleştirme, Uç Nokta için Microsoft Defender'ın önkoşuludur. Etkinleştirildikten sonra, en iyi güvenlik ve performansı sağlamak ve yanlış yapılandırma riskini azaltmak için Uç Nokta için Microsoft Defender yapılandırması platform tarafından yönetilir.
Kapsayıcılar için Microsoft Defender aracılığıyla Kubernetes kümesi iş yükü koruması
Kapsayıcılar için Microsoft Defender çözümünü etkinleştirmeyi seçtiğinizde, operatör iş yüklerinizi çalıştıran şirket içi Kubernetes kümeleri korunur. Kapsayıcılar için Microsoft Defender , kümeler ve Linux düğümleri için çalışma zamanı tehdit korumasının yanı sıra yanlış yapılandırmalara karşı küme ortamını sağlamlaştırma sağlar.
Kapsayıcılar için Defender planını etkinleştirerek Bulut için Defender'da Kapsayıcılar için Defender korumasını etkinleştirme seçeneğiniz vardır.
Bulut güvenliği paylaşılan bir sorumluluk
Bulut ortamında güvenliğin sizinle bulut sağlayıcısı arasında paylaşılan bir sorumluluk olduğunu anlamak önemlidir. Sorumluluklar, iş yüklerinizin üzerinde çalıştığı bulut hizmetinin türüne, hizmet olarak yazılım (SaaS), Hizmet Olarak Platform (PaaS) veya Hizmet Olarak Altyapı (IaaS) ve iş yüklerinin barındırıldığı yere (bulut sağlayıcısının veya kendi şirket içi veri merkezlerinizin içinde) bağlı olarak değişir.
Azure Operatör Nexus iş yükleri veri merkezlerinizdeki sunucularda çalıştırıldığından, şirket içi ortamınızdaki değişiklikler sizin denetiminizdedir. Microsoft, güvenlik ve diğer güncelleştirmeleri içeren yeni platform sürümlerini düzenli aralıklarla kullanıma hazır hale getirir. Daha sonra bu sürümlerin kuruluşunuzun iş gereksinimlerine uygun olarak ortamınıza ne zaman uygulanacağını belirlemeniz gerekir.
Kubernetes Güvenlik Karşılaştırmalı Tarama
Güvenlik uyumluluğu için Azure Operatör Nexus platformunu taramak için endüstri standardı güvenlik karşılaştırma araçları kullanılır. Bu araçlar arasında, İnternet Güvenliği Merkezi (CIS) Kubernetes Benchmarks ile uyumluluğu değerlendirmek için Kubernetes Güvenlik Teknik Uygulama Kılavuzu (STIG) denetimleriyle uyumluluğu değerlendirmek için OpenSCAP ve Aqua Security'nin Kube-Bench'i yer alır.
Bazı denetimlerin Azure Operatör Nexus ortamında uygulanması teknik olarak uygun değildir ve bu hariç denetimler, geçerli Nexus katmanları için aşağıda belgelenmiştir.
RBAC ve Hizmet Hesabı testleri gibi ortam denetimleri bu araçlar tarafından değerlendirilmez çünkü sonuçlar müşteri gereksinimlerine göre farklılık gösterebilir.
NTF = Teknik Olarak Uygun Değil
OpenSCAP STIG - V2R2
küme
| STIG Kimliği | Öneri açıklaması | Statü | Sorun |
|---|---|---|---|
| V-242386 | Kubernetes API sunucusunda güvenli olmayan bağlantı noktası bayrağı devre dışı bırakılmalıdır | NTF | Bu denetim v1.24.0 ve üzeri için kullanım dışı bırakıldı |
| V-242397 | Kubernetes kubelet staticPodPath statik podları etkinleştirmemelidir | NTF | Yalnızca denetim düğümleri için etkinleştirildi, kubeadm için gereklidir |
| V-242403 | Kubernetes API Server'ın ne tür bir olay gerçekleştiğini tanımlayan denetim kayıtları oluşturması, olayın kaynağını tanımlaması, olay sonuçlarını içermesi, kullanıcıları tanımlaması ve olayla ilişkili kapsayıcıları tanımlaması gerekir | NTF | Bazı API istekleri ve yanıtları gizli diziler içerir ve bu nedenle denetim günlüklerinde yakalanmaz |
| V-242424 | Kubernetes Kubelet, hizmetin güvenliğini sağlamak için istemci kimlik doğrulaması için tlsPrivateKeyFile'ı etkinleştirmelidir | NTF | Kubelet SAN'leri yalnızca konak adı içerir |
| V-242425 | Kubernetes Kubelet, hizmetin güvenliğini sağlamak için istemci kimlik doğrulaması için tlsCertFile'ı etkinleştirmelidir. | NTF | Kubelet SAN'leri yalnızca konak adı içerir |
| V-242434 | Kubernetes Kubelet'in çekirdek korumasını etkinleştirmesi gerekir. | NTF | Nexus'ta kubeadm için çekirdek korumasını etkinleştirmek mümkün değildir |
Nexus Kubernetes Kümesi
| STIG Kimliği | Öneri açıklaması | Statü | Sorun |
|---|---|---|---|
| V-242386 | Kubernetes API sunucusunda güvenli olmayan bağlantı noktası bayrağı devre dışı bırakılmalıdır | NTF | Bu denetim v1.24.0 ve üzeri için kullanım dışı bırakıldı |
| V-242397 | Kubernetes kubelet staticPodPath statik podları etkinleştirmemelidir | NTF | Yalnızca denetim düğümleri için etkinleştirildi, kubeadm için gereklidir |
| V-242403 | Kubernetes API Server'ın ne tür bir olay gerçekleştiğini tanımlayan denetim kayıtları oluşturması, olayın kaynağını tanımlaması, olay sonuçlarını içermesi, kullanıcıları tanımlaması ve olayla ilişkili kapsayıcıları tanımlaması gerekir | NTF | Bazı API istekleri ve yanıtları gizli diziler içerir ve bu nedenle denetim günlüklerinde yakalanmaz |
| V-242424 | Kubernetes Kubelet, hizmetin güvenliğini sağlamak için istemci kimlik doğrulaması için tlsPrivateKeyFile'ı etkinleştirmelidir | NTF | Kubelet SAN'leri yalnızca konak adı içerir |
| V-242425 | Kubernetes Kubelet, hizmetin güvenliğini sağlamak için istemci kimlik doğrulaması için tlsCertFile'ı etkinleştirmelidir. | NTF | Kubelet SAN'leri yalnızca konak adı içerir |
| V-242434 | Kubernetes Kubelet'in çekirdek korumasını etkinleştirmesi gerekir. | NTF | Nexus'ta kubeadm için çekirdek korumasını etkinleştirmek mümkün değildir |
Küme Yöneticisi - Azure Kubernetes
Azure Kubernetes Service (AKS), güvenli bir hizmet olarak SOC, ISO, PCI DSS ve HIPAA standartlarına uygundur. Aşağıdaki görüntüde, Küme Yöneticisi AKS uygulaması için OpenSCAP dosya izni özel durumları gösterilmektedir.
Aquasec Kube-Bench - CIS 1.9
küme
| CIS Kimliği | Öneri açıklaması | Statü | Sorun |
|---|---|---|---|
| 1 | Denetim Düzlemi Bileşenleri | ||
| 1.1 | Control Plane Düğüm Yapılandırma Dosyaları | ||
| 1.1.12 | Etcd veri dizini sahipliğinin etcd:etcd olarak ayarlandığından emin olun. |
NTF | Nexus, root:rootetcd kullanıcısı henüz kubeadm için yapılandırılmamış. |
| 1.2 | API Sunucusu | ||
| 1.1.12 | Bağımsız değişkenin --kubelet-certificate-authority uygun şekilde ayarlandığından emin olun |
NTF | Kubelet SAN'leri yalnızca host adını içerir |
Nexus Kubernetes Kümesi
| CIS Kimliği | Öneri açıklaması | Statü | Sorun |
|---|---|---|---|
| 1 | Denetim Düzlemi Bileşenleri | ||
| 1.1 | Control Plane Düğüm Yapılandırma Dosyaları | ||
| 1.1.12 | Etcd veri dizini sahipliğinin etcd:etcd olarak ayarlandığından emin olun. |
NTF | Nexus, root:rootetcd kullanıcısı henüz kubeadm için yapılandırılmamış. |
| 1.2 | API Sunucusu | ||
| 1.1.12 | Bağımsız değişkenin --kubelet-certificate-authority uygun şekilde ayarlandığından emin olun |
NTF | Kubelet SAN'leri yalnızca host adını içerir |
Küme Yöneticisi - Azure Kubernetes
İşleç Nexus Küme Yöneticisi bir AKS uygulamasıdır. Aşağıdaki görüntüde Küme Yöneticisi için Kube-Bench özel durumları gösterilmektedir. Azure Kubernetes Service (AKS) için CIS Karşılaştırma denetimi değerlendirmesinin tam raporuna buradan ulaşabilirsiniz
Atıl durumdaki şifreleme
Azure Operatör Nexus, sanallaştırılmış ve kapsayıcılı iş yükleri için kalıcı depolama sağlar. Veri, Azure Operator Nexus toplayıcı rafındaki depolama cihazlarında dinlenim halinde depolanır ve şifrelenir. Daha fazla bilgi için lütfen depolama aleti başvuru belgelerine bakın.
Nexus Kubernetes kümeleri ve Nexus sanal makineleri yerel diskten depolama kullanır. Yerel disklerde depolanan veriler, XTS modunda AES256 bit algoritmasıyla LUKS2 kullanılarak şifrelenir. Tüm şifreleme anahtarları platform tarafından yönetilir.
İlgili içerik
Erişim ve kimlik doğrulaması
- Azure Operatör Nexus'a erişim ve kimlik doğrulama
- PKI uygulaması
- Kubernetes kümelerinde rol tabanlı erişim denetimi
Kimlik bilgileri yönetimi
- Temel Kart Yönetim Denetleyicisi kimlik bilgisi döndürme
- Network Fabric parola değiştirme
- Kimlik bilgisi yenileme yönetimi
- Parola değişikliği v1 kullanın