iX 12/2022
S. 60
Titel
Kubernetes-Sicherheit

Kubernetes mit Capabilities, SECCOMP und SELinux

Capabilities, SELinux und SECCOMP im Linux-Kernel sollen verhindern, dass Programme verbotene Dinge tun. Kubernetes kann die Methoden nutzen, um den Kernel und andere Prozesse auf dem Server (Node) vor Angriffen zu schützen.

Von Christoph Puppe und Jan Walther

Die Sicherheitskomponenten Capabilities, SELinux und SECCOMP im Linux-Kernel gehören zu den Schutzmaßnahmen, die jeder jederzeit einsetzen kann, die aber aufgrund der Komplexität der Konfiguration nur selten wirklich zum Einsatz kommen. Durch entsprechende Regelwerke sollen sie verhindern, dass Programme Dinge tun, die sie nicht dürfen. Auch Kubernetes kann die Techniken einsetzen, um den Kernel vor Angriffen aus den Containern heraus zu schützen und diesen Containern je nach Szenario bestimmte sicherheitskritische Aktionen zu verbieten, etwa das Erzeugen von TCP-Paketen: Normale TCP-Verbindungen sollen den Containern gestattet bleiben, nicht aber mit Paketen, die sie selbst erstellt haben.

Der Artikel wird zuerst Capabilities, SECCOMP und die zugrunde liegenden Prinzipien erklären und dann die Integration in den Betrieb von Containern mit Kubernetes aufzeigen. Ein Verständnis von SELinux wird hier vorausgesetzt, iX hat in den vergangenen Jahren viele Artikel dazu veröffentlicht und bietet auch Workshops an (siehe ix.de/zhxj).

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,60 € 1,49 € / Woche

Nach Testphase 2,60 € wtl.

  • Zugriff auf alle iX-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der iX-App für unterwegs
  • Über 35% günstiger im Testzeitraum
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

9,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Kommentieren