La sécurité constitue un aspect important de toute initiative numérique, et Kubernetes ne fait pas exception. Nous avons conçu Red Hat Advanced Cluster Security for Kubernetes afin de poser un socle de sécurité pour l'ensemble des parcs, des infrastructures et des plateformes, qu'il s'agisse de clouds publics, privés ou hybrides. Aujourd'hui, nous lançons Red Hat Advanced Cluster Security for Kubernetes version 4.10. Cette version s'inscrit dans le cadre de nos efforts continus pour simplifier le quotidien des utilisateurs de Red Hat OpenShift lors de la création et de l'application de politiques de sécurité pour leurs clusters.
Ces nouveautés comprennent principalement l'intégration de la gestion des vulnérabilités au sein de la console OpenShift, ainsi que la séparation des responsabilités entre les images de base et les couches. Cette intégration permet aux administrateurs et aux opérateurs de gérer plus facilement les informations de sécurité et les corrections, sans avoir à basculer entre différents tableaux de bord et contextes.
Comme toujours, cette version prépare le terrain pour de futures fonctionnalités de prise en charge : Nous proposons une version préliminaire de la gestion des vulnérabilités pour les machines virtuelles (VM) exécutées sur Red Hat OpenShift Virtualization, et nous avons modifié la gestion des images de base. Nous détaillons ces nouveautés ci-dessous.
Nouveautés de Red Hat Advanced Cluster Security for Kubernetes
Pour commencer sans plus attendre, inscrivez-vous afin de bénéficier d'un essai gratuit de Red Hat Advanced Cluster Security for Kubernetes. Si vous souhaitez obtenir plus de détails, voici quelques-unes des nouvelles fonctionnalités de cette version :
- Innovations en matière de gestion des vulnérabilités
- Images de base : Séparation des responsabilités
- Plug-in console OpenShift (version préliminaire)
- Gestion des vulnérabilités pour les machines virtuelles (version préliminaire)
- Serveur StackRox MCP (en amont)
- Surveillance de l'activité des fichiers (version préliminaire)
- Secrets d'enregistrement des clusters
- Critères de politique pour la date de correction des CVE
Images de base : Séparation des responsabilités
Les entreprises utilisent généralement une image de base standardisée (également appelée image de référence) afin de maintenir un socle sécurisé. Ces dernières incluent souvent des versions de fournisseurs tiers, telles que Red Hat Enterprise Linux (RHEL), ainsi que des images personnalisées conçues par les équipes DevOps afin de répondre à des normes de sécurité spécifiques.
Avec Red Hat Advanced Cluster Security for Kubernetes 4.10, les utilisateurs peuvent spécifier ces images standardisées. Red Hat Advanced Cluster Security for Kubernetes identifie l'image de base au sein d'une image d'application et distingue ses couches de celles ajoutées par le propriétaire de l'application. Un nouvel attribut appelé « type de couche » dans les rapports de vulnérabilité précise l'emplacement exact de chaque composant. Notez qu'un même composant vulnérable peut exister simultanément dans l'image de base et dans les couches applicatives.
Vous bénéficiez ainsi d'une responsabilité clairement établie et d'une remédiation accélérée, ce qui permet d'obtenir des indicateurs optimisés en matière de conformité des images de base, de gestion des dépendances applicatives et de réactivité face aux correctifs par équipe.
Plug-in console OpenShift (version préliminaire)
Avec Red Hat Advanced Cluster Security for Kubernetes 4.10, vous pouvez activer un nouveau plug-in dynamique pour la console OpenShift sur les clusters sécurisés. Ce plug-in ajoute un onglet Security qui affiche en temps réel les informations sur les vulnérabilités directement dans l'interface de la console OpenShift, éliminant ainsi le besoin de basculer d'une application à l'autre. Voici les principaux avantages :
- Aucun changement de contexte : Les données de sécurité sont directement accessibles dans l'espace de travail principal, éliminant ainsi le besoin de basculer entre la console OpenShift et le portail Red Hat Advanced Cluster Security for Kubernetes.
- Remédiation accélérée : Les équipes peuvent identifier et corriger les failles de sécurité plus tôt dans le cycle de vie en visualisant les vulnérabilités en parallèle des configurations de déploiement.
- Visibilité instantanée : Les équipes accèdent immédiatement aux données de vulnérabilité en temps réel propres au cluster concerné.
Cette fonctionnalité est disponible en version préliminaire.
Gestion des vulnérabilités pour les machines virtuelles (version préliminaire)
À mesure que les entreprises modernisent leurs charges de travail existantes à l'aide de Red Hat OpenShift Virtualization, le maintien d'une posture de sécurité unifiée pour l'ensemble des conteneurs et des machines virtuelles devient essentiel. Red Hat Advanced Cluster Security for Kubernetes 4.10 prend désormais en charge la protection de ces environnements en offrant une visibilité sur les vulnérabilités des machines virtuelles. Voici les principaux avantages :
- Gestion unifiée des vulnérabilités : Identifiez et gérez les vulnérabilités des machines virtuelles directement dans la console Red Hat Advanced Cluster Security for Kubernetes, aux côtés des charges de travail conteneurisées.
- Visibilité rationalisée : Visualisez toutes les ressources OpenShift, y compris celles exécutées sous forme de machines virtuelles, depuis une interface unique afin de simplifier la gestion.
Cette fonctionnalité est disponible en version préliminaire. Consultez la documentation Scanning virtual machines pour obtenir plus de détails.
Serveur StackRox MCP (en amont)
Le serveur StackRox MCP permet d'identifier l'exposition aux CVE en quelques secondes à l'aide de requêtes en langage naturel, sans nécessiter d'expertise préalable de Red Hat Advanced Cluster Security for Kubernetes. Cette possibilité s'avère particulièrement utile pour traiter les vulnérabilités de type zero-day, car elle permet aux utilisateurs d'évaluer les risques instantanément sans naviguer dans l'interface utilisateur de Red Hat Advanced Cluster Security for Kubernetes ni effectuer plusieurs appels d'API. Vous pouvez connecter le serveur MCP aux clients de votre choix, notamment OpenShift Lightspeed, avec un périmètre d'accès associé au jeton d'API spécifique utilisé lors de la configuration.
Actuellement, le logiciel MCP est disponible uniquement en amont.
Surveillance de l'activité des fichiers (version préliminaire)
Red Hat Advanced Cluster Security for Kubernetes 4.10 propose une nouvelle fonctionnalité de surveillance de l'activité des fichiers afin de détecter les interactions non autorisées ou suspectes avec des fichiers sensibles sur l'hôte sous-jacent. Cette fonctionnalité aide les entreprises à respecter les exigences réglementaires et de conformité (telles que PCI DSS, HIPAA et NIST) qui imposent la surveillance et l'audit de l'intégrité du système de fichiers. Cette fonctionnalité permet :
- Distinction entre les hôtes et les conteneurs : Red Hat Advanced Cluster Security for Kubernetes distingue les modifications initiées par l'hôte de celles initiées par les conteneurs, en associant automatiquement l'activité à des déploiements et des espaces de noms Kubernetes spécifiques.
- Visibilité d'investigation : Cette fonctionnalité comble les lacunes en matière de visibilité en capturant l'horodatage, le nom du processus, le chemin d'exécution et l'UID de chaque modification.
- Surveillance des chemins critiques : Les utilisateurs peuvent surveiller quatre chemins de nœud critiques :
/etc/passwd, /etc/shadow, /etc/sudoers et /etc/ssh/sshd_config.
Cette fonctionnalité est disponible en version préliminaire.
Secrets d'enregistrement des clusters
Le secret d'enregistrement de cluster (CRS), introduit dans Red Hat Advanced Cluster Security for Kubernetes 4.9 en tant que version préliminaire, bénéficie désormais d'une prise en charge complète dans RHACS 4.10. En outre, cette méthode est désormais disponible lors de l'installation avec l'opérateur.
Le secret CRS sépare clairement les informations d'identification utilisées pour l'amorçage de l'enregistrement des composants de cluster sécurisés du flux de communication interne entre ces composants.
Cette méthode remplace le bundle d’initialisation déprécié pour l'enregistrement. Les clusters existants ayant utilisé le bundle d’initialisation pour l'enregistrement ne subissent aucun impact. Toutefois, nous recommandons d'utiliser le secret CRS pour les nouveaux enregistrements de clusters, car le bundle d’initialisation devrait être supprimé dans une version ultérieure.
Critères de politique pour la date de correction des CVE
RHACS 4.10 ajoute un nouveau critère de politique basé sur la date de correction de la CVE. Cette possibilité permet aux entreprises de définir des politiques qui se déclenchent selon la date à laquelle le fournisseur a mis à disposition un correctif de vulnérabilité pour la première fois.
Grâce à ce critère, les équipes de sécurité peuvent automatiser l'application des SLA de correction, et ainsi garantir le traitement des vulnérabilités critiques dans un délai spécifique après la publication du correctif. Cette approche permet de mesurer la réactivité face aux correctifs de manière plus précise qu'en se basant uniquement sur la date de découverte des CVE.
Pour en savoir plus sur Red Hat Advanced Cluster Security for Kubernetes 4.10, consultez les notes de version.
Essai de produit
Red Hat OpenShift Container Platform | Essai de produit
À propos de l'auteur
Michael Foster is a CNCF Ambassador, the Community Lead for the open source StackRox project, and Principal Product Marketing Manager for Red Hat based in Toronto. In addition to his open source project responsibilities, he utilizes his applied Kubernetes and container experience with Red Hat Advanced Cluster Security to help organizations secure their Kubernetes environments. With StackRox, Michael hopes organizations can leverage the open source project in their Kubernetes environments and join the open source community through stackrox.io. Outside of work, Michael enjoys staying active, skiing, and tinkering with his various mechanical projects at home. He holds a B.S. in Chemical Engineering from Northeastern University and CKAD, CKA, and CKS certifications.
Plus de résultats similaires
Les menaces liées à l'IA évoluent. Vos défenses doivent en faire autant.
Au-delà de l'automatisation : pourquoi la montée des vulnérabilités de sécurité liées à l'IA exige une expertise technique humaine
Collaboration In Product Security | Compiler
Keeping Track Of Vulnerabilities With CVEs | Compiler
Parcourir par canal
Automatisation
Les dernières nouveautés en matière d'automatisation informatique pour les technologies, les équipes et les environnements
Intelligence artificielle
Actualité sur les plateformes qui permettent aux clients d'exécuter des charges de travail d'IA sur tout type d'environnement
Cloud hybride ouvert
Découvrez comment créer un avenir flexible grâce au cloud hybride
Sécurité
Les dernières actualités sur la façon dont nous réduisons les risques dans tous les environnements et technologies
Edge computing
Actualité sur les plateformes qui simplifient les opérations en périphérie
Infrastructure
Les dernières nouveautés sur la plateforme Linux d'entreprise leader au monde
Applications
À l’intérieur de nos solutions aux défis d’application les plus difficiles
Virtualisation
L'avenir de la virtualisation d'entreprise pour vos charges de travail sur site ou sur le cloud