Наличие прав на запуск приложений в Kubernetes может открыть доступ к паролям кластера даже без явного разрешения на их чтение. Выявлять такие уязвимости помогает PT CRIS Kubernetes — набор из 64 проверок, разработанный Positive Technologies.
Проверки охватывают API-сервер управления, хранилище etcd, служебные учётные записи и параметры контейнеров. В них входят контроль анонимного доступа, выявление избыточных разрешений, запуска с правами root, повышения привилегий и настроек seccomp (ограничения системных вызовов). Каждому найденному отклонению присваивается уровень критичности.
Скрытая угроза скрывается в разрешении на создание приложений. Согласно документации Kubernetes, обладатель такого права может подключить к контейнеру секреты из одного пространства имён или запустить приложение от имени более привилегированной служебной учётной записи. Без дополнительных ограничений компрометация одного аккаунта может привести к захвату других ресурсов кластера.
Positive Technologies использовала наборы проверок и ранее — при выпуске PT Container Security были упомянуты PT Essential и PT Advanced. Разработчики сопоставили PT CRIS Kubernetes с CIS Kubernetes Benchmark, рекомендациями NIST, PCI DSS и приказом ФСТЭК № 118. Это помогает определить, какие конкретные настройки проверяются для соответствия требованиям, но не гарантирует полную соответствие кластера этим стандартам.
PT CRIS Kubernetes входит в состав PT Container Security версии 1.2 и проверяет центральный и подключённые кластеры. Это внутренний набор правил разработчика, а не государственный стандарт. Проверка конфигурации также не заменяет мониторинг атак во время работы контейнеров.
