Red Hat Advanced Cluster Security for Kubernetes 

クラウドネイティブ・アプリケーションには高度なセキュリティ制御が必要

クラウドネイティブ・アプリケーションを保護するには、セキュリティへのアプローチを大幅に変更する必要があります。アプリケーション開発ライフサイクルの早い段階でセキュリティ制御を適用すること、この制御をインフラストラクチャそのものを使用して適用すること、開発者にとって使いやすいガードレールを提供すること、加速し続けるリリーススケジュールに対応することが必要になります。

StackRox を使用した Red Hat® Advanced Cluster Security for Kubernetes はビルド、デプロイ、ランタイム全体で重要なアプリケーションを保護します。このソフトウェアは、セルフマネージドのセキュリティ・ソリューションとして Kubernetes インフラストラクチャにデプロイできます。あるいは、フルマネージドの SaaS (Software-as-a-Service) として利用することもできます。さらに、既存の DevOps ツールやワークフローと統合して、セキュリティとコンプライアンスを向上させることができます。ポリシーエンジンには、CIS (Center for Internet Security) ベンチマークや米国標準技術研究所 (NIST) のガイドラインなどの業界標準に基づいた、DevOps とセキュリティに重点を置いたベストプラクティスを施行するための数百ものコントロール、コンテナと Kubernetes の両方の構成管理、ランタイムセキュリティが組み込まれています。 

Red Hat Advanced Cluster Security は、プラットフォームとアプリケーションのセキュリティに対応する Kubernetes ネイティブのアーキテクチャを提供するため、DevOps チームと InfoSec チームによるセキュリティ運用が可能になります。

Red Hat Advanced Cluster Security for Kubernetes の特長とメリット

  • 運用コストの低減
    • 開発、運用、セキュリティの各チームが共通の言語と信頼できる情報源を使用するように誘導し、チームのサイロ化を抑えることで運用コストを削減します。
    • アプリケーションのビルド、デプロイ、ランタイムの各フェーズにわたって Kubernetes ネイティブのコントロールを使用することで、脆弱性、ポリシー違反、構成違反、およびアプリケーション実行時の動作の可視性と管理性を向上させます。
    • 開発段階でセキュリティの問題を発見し修正することで、その問題に対処するコストを削減します。
  • 運用リスクの軽減
    • セグメンテーションのための Kubernetes ネットワークポリシーやセキュリティポリシー施行のためのアドミッション・コントローラーなど、組み込みの Kubernetes 機能を使用してセキュリティとインフラストラクチャを連携させ、アプリケーションのダウンタイムを削減します。
    • Kubernetes ネイティブのセキュリティコントロールを使用して脅威を軽減し、セキュリティポリシーを施行して、アプリケーションとインフラストラクチャの運用に対する潜在的な影響を最小限に抑えます。たとえば、コントロールを使用して疑わしい Pod をゼロにスケーリングしたり、侵害されたアプリケーションのインスタンスを強制終了して再起動したりするように Kubernetes に自動的に指示することで、侵害の成功を阻止します。
  • 開発者の生産性を向上
    • Kubernetes と既存の継続的インテグレーションおよび継続的デリバリー (CI/CD) ツールを利用して、望ましいセキュリティ体制を維持しながら開発者の生産性の速度をサポートする、統合されたセキュリティガードレールを提供します。 
    • 開発、セキュリティ、運用にわたる宣言的かつ継続的なセキュリティのための共通プラットフォームとして Kubernetes を標準化することで、組織のイノベーションのペースを加速し、開発者に実用的なガイダンスを提供します。

メリットの詳細

領域 メリット
可視性
  • すべてのイメージ、Pod、デプロイメント、名前空間、構成を含め、Kubernetes 環境を包括的に把握できます

  • 名前空間、デプロイメント、Pod にわたるすべてのクラスタ内のネットワークトラフィックを検出して表示します

  • 各コンテナ内の重要なシステムレベルのイベントを捉えてインシデントを検出します

脆弱性の管理
  • 特定の言語、パッケージ、イメージレイヤーに基づいてイメージをスキャンし、既知の脆弱性を検出します 
  • 最もリスクの高いイメージの脆弱性とデプロイメントを強調表示するダッシュボードを提供します

  • イメージの署名を事前構成済みのキーと照合してイメージの認証と整合性を検証します

  • 脆弱性をイメージだけでなく実行中のデプロイメントに関連付けます

  • 脆弱性の詳細に基づいてポリシーを施行します。ビルド時には CI/CD 統合を使用、デプロイ時には動的アドミッション・コントロールを使用、ランタイムには Kubernetes のネイティブコントロールを使用します

  • リスクに基づいた脆弱性の優先順位付けと誤検知の削減を強化するための、リスク受け入れのカスタマイズが可能です

コンプライアンス
  • コンプライアンス監査を自動化する自己評価を、組織がオンデマンドで実行できます
  • CIS ベンチマーク、ペイメントカード業界 (PCI)、医療保険の相互運用性と責任に関する法律 (HIPAA)、North American Electric Reliability Corporation の重要インフラ保護 (NERC-CIP)、NIST SP 800-190 および 800-53 の数百ものコントロールすべてのコンプライアンスを評価します
  • 監査人のニーズに対応するエビデンスのエクスポート機能を備えた、各基準のコントロールすべての全体的なコンプライアンスが一目でわかるダッシュボードを提供します
  • コンプライアンスの詳細を確認して、特定の基準およびコントロールに準拠していないクラスタ、名前空間、ノード、またはデプロイメントを特定できます
ネットワーク・セグメンテーション
  • 外部エクスポージャーを含め、名前空間、デプロイメント、Pod 間の許可されたトラフィックとアクティブなトラフィックを視覚化します
  • Kubernetes に組み込まれたネットワーク強制機能を使用して、一貫性、可搬性、スケーラビリティを備えたセグメンテーションを確保します
  • ネットワーク・アクティビティのベースラインを設定し、不要なネットワーク接続を削除するための新しい Kubernetes ネットワークポリシーを推奨します
  • 環境に対する運用リスクを最小限に抑えるために、ネットワークポリシーの変更を実装前にシミュレーションします
リスクプロファイリング
  • 優先順位付けされた脆弱性に関する Red Hat Advanced Cluster Security データと構成の詳細およびランタイムのアクティビティを組み合わせることにより、全体的なセキュリティリスクに応じて実行中のデプロイメントをヒューリスティックにランク付けします 
  • Kubernetes デプロイメントのセキュリティ体制の改善を追跡し、セキュリティチームのアクションの影響を検証します

構成管理

  • 事前構築済みの DevOps およびセキュリティポリシーを提供し、ネットワーク・エクスポージャー、特権コンテナ、ルートとして実行されるプロセス、業界標準への準拠に関連する構成違反を特定します
  • Kubernetes のロールベースのアクセス制御 (RBAC) 設定を分析して、ユーザーまたはサービスアカウントの権限と構成ミスを特定します
  • シークレットを追跡し、アクセスを制限するためにシークレットを使用しているデプロイメントを検出します
  • CI/CD 統合を使用するビルド時と、動的アドミッション・コントロールを使用するデプロイ時に、構成ポリシーを施行します
ランタイムの検出と対応
  • コンテナ内のシステムレベルのイベントを監視し、Kubernetes ネイティブのコントロールを使用した自動応答によって脅威を示す異常なアクティビティを検出します
  • コンテナ内のプロセスアクティビティのベースラインを設定してプロセスを自動的にホワイトリストに登録するため、手動でホワイトリストに登録する必要がありません
  • 事前構築済みのポリシーを使用して、暗号通貨マイニング、権限昇格のほか、さまざまなエクスプロイトを検出します
  • すべての主要な Linux® ディストリビューションで、拡張バークレー・パケット・フィルター (eBPF) とカーネルモジュールのいずれかを使用した、柔軟なシステムレベルのデータ収集が可能です
インテグレーション
  • CI/CD ツール、イメージスキャナ、シグストア、レジストリ、コンテナランタイム、セキュリティ統合イベント管理 (SIEM) ソリューション、通知ツールなどの DevOps システムと統合する豊富な アプリケーション・プログラミング・インタフェース (API) と事前構築済みのプラグインを提供します

Red Hat Advanced Cluster Security の動作を実際に確認しましょう 

無料トライアルを今すぐ始める

無料トライアルを始める