Право запускать приложения в Kubernetes может дать доступ к сохранённым в кластере паролям, даже без прямого разрешения читать их. Ошибки в правах доступа и настройках контейнеров призван выявлять PT CRIS Kubernetes, набор из 64 проверок, представленный Positive Technologies.
Проверки охватывают управляющий API-сервер, хранилище etcd, служебные учётные записи и параметры запуска контейнеров. Среди проверяемых условий есть анонимный доступ, избыточные разрешения, запуск с правами root, повышение привилегий и настройки seccomp, механизма ограничения системных вызовов. Найденным отклонениям присваивается уровень критичности.
Неочевидный риск связан с правом создавать приложения. По документации Kubernetes, пользователь с таким разрешением может подключить к контейнеру секреты из того же пространства имён или запустить приложение от имени более привилегированной служебной учётной записи. При отсутствии дополнительных ограничений взлом одной учётной записи способен привести к доступу к другим ресурсам кластера.
Проверки конфигурации у Positive Technologies существовали и раньше: при выпуске PT Container Security компания упоминала собственные наборы PT Essential и PT Advanced. Разработчики сопоставили правила PT CRIS Kubernetes с CIS Kubernetes Benchmark, рекомендациями NIST, PCI DSS и приказом ФСТЭК № 118. Сопоставление помогает найти проверяемые настройки для отдельных требований, но не подтверждает соответствие кластера документам целиком.
PT CRIS Kubernetes включён в PT Container Security версии 1.2. Программа проверяет центральный и подключённые кластеры. PT CRIS Kubernetes представляет собой набор правил разработчика, а не государственный стандарт; проверка настроек также не заменяет наблюдение за атаками во время работы контейнеров.