¿Los contenedores siguen siendo un límite de seguridad?
Un malware corriendo dentro de un contenedor puede explotar un bug del kernel, escalar a root y, de repente, está en el host. El límite del contenedor se vuelve decorativo.
Se ha anunciado Kubernetes 1.7, una versión que incluye características de seguridad, almacenamiento y extensibilidad para responder a la producción generalizada en entornos empresariales de gran demanda.
Fuente: Kubernetes 1.7: Security Hardening, Stateful Application Updates and Extensibility
Se ha anunciado Kubernetes 1.7, una versión que incluye características de seguridad, almacenamiento y extensibilidad para responder a la producción generalizada en entornos empresariales de gran demanda.
En cuanto a la seguridad, la versión incluye mejoras como secreciones cifradas, política de red para la comunicación entre pods, autorizador de nodo para limitar el acceso de kubelet y la rotación de certificados TLS de cliente/servidor.
Para aquellos que ejecutan bases de datos escalables en Kubernetes, la nueva versión tiene una característica importante que agrega actualizaciones automáticas a los StatefulSets y mejora las actualizaciones para los DaemonSets. También se anuncia el soporte alfa para almacenamiento local y un modo de ráfaga para escalar StatefulSets más rápido.
Además, la agregación de API permite que los servidores API proporcionados por el usuario se sirvan junto con el resto de la API de Kubernetes en tiempo de ejecución. Otras características destacadas incluyen soporte para controladores de admisión extensibles, proveedores de nube enchufables y mejoras en la interfaz de tiempo de ejecución de contenedores (CRI).
Entre las nuevas características, destacan:
La versión 1.7 de Kubernetes es posible gracias a la vasta y abierta comunidad, que ha contribuido con más de 50,000 compromisos en solo tres años.
Un malware corriendo dentro de un contenedor puede explotar un bug del kernel, escalar a root y, de repente, está en el host. El límite del contenedor se vuelve decorativo.
Los proveedores de nube construyen infraestructura física impresionante y resiliente, pero no pueden hacer que la geopolítica o la física sean irrelevantes. Una región puede caerse por horas, meses o para siempre. Tu arquitectura debería asumir esa posibilidad y ubicar los datos en consecuencia.