KSOC 发布首个 Kubernetes 物料清单 (KBOM)
KSOC 实验室近期发布了首个 Kubernetes 物料清单 (KBOM)。KBOM 是一个开源标准和命令行工具,旨在帮助安全团队快速分析集群配置并响应 CVE(常见漏洞和暴露)。
KBOM 的主要功能
KBOM 项目包括初始规范和实现,适用于跨云提供商、本地环境和 DIY 环境。其初始规范以 JSON 格式提供,详细描述了集群的各个组件、实例、Kubernetes 对象以及内部和托管应用程序的容器镜像。
KBOM 提供了 Kubernetes 集群的快速概览,包括:
- 集群的工作负载数量
- 云服务提供商的节点成本和类型
- Kubernetes 相关组件和托管应用程序镜像的漏洞
- 第三方定制和插件(如自定义资源、认证和服务网格)
- 平台及其组件的版本详情
背景与需求
今年早些时候,KSOC 实验室在 KubeCon+CloudNativeCon Europe 2023 会议上对与会者进行了调查,询问他们是否有容器安全、云态势管理和运行时安全解决方案,以及是否需要专门的 Kubernetes 安全解决方案。97% 的参与者表示需要。
尽管目前存在类似的标准和工具,如软件物料清单 (SBOM) 和基础设施物料清单 (IBOM),但它们并不能帮助安全团队快速分析集群并响应 CVE。通过发布 KBOM,KSOC 团队希望将 Kubernetes 纳入安全和合规指南的讨论中。
KBOM 的应用场景
使用 KBOM,安全和合规团队可以更好地了解其 Kubernetes 集群,尤其是第三方插件。例如,KBOM 可以揭示最新的 Kubernetes CVE,这些漏洞可能允许权限提升,攻击者可以通过此技术从应用程序容器逃逸到底层主机,最终接管整个集群。
一些受影响的 CNCF 项目包括:
- CVE-2023-27483:影响 Crossplane,一个利用 Kubernetes API 配置和管理云基础设施的多云控制平面。
- CVE-2023-30622:影响 Clusternet,一个管理公共、私有、混合和边缘环境中多个 Kubernetes 集群的解决方案。
- CVE-2023-30513:影响 Jenkins 的 Kubernetes 插件,该插件负责处理 Jenkins 与集群之间关于 CI/CD 管道的所有通信。
未来发展
KBOM 规范为社区提供了基础,未来可以添加更多信息以支持不同的用例。KBOM 已在所有主要云服务提供商(包括 AWS、Azure 和 Google Cloud)上进行了测试,支持 Kubernetes v1.19 及以上版本。项目的 GitHub 仓库中提供了如何开始使用 KBOM 的说明。
总结
KBOM 是 KSOC 推出的一个开源工具,旨在帮助安全团队快速分析和响应 Kubernetes 集群中的漏洞和威胁。通过提供详细的集群信息,KBOM 提高了 Kubernetes 环境的安全性和合规性,并为未来的扩展提供了基础。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。