Kubernetes cluster beépített identitásai

Editors' Pick

A Datadog Security Labs több mint 65 000 Kubernetes clustert, közel 10 000 szervezet környezetéből vizsgált meg annak felmérésére, milyen jogosultságokat kapnak a Kubernetes beépített identitásai. A kutatás a system:anonymous, system:unauthenticated és system:authenticated jogosultságokra koncentrált. Az első kettő lényegében hitelesítés nélküli API-hívókat, az utóbbi pedig minden érvényesen hitelesített felhasználót lefed – ezért egy túl széles RBAC-hozzárendelés nagyon nagy felhasználói körnek adhat hozzáférést. 

A kutatók kezdetben több mint 320 000 bindinget találtak. Az alapértelmezett Kubernetes-beállítások és más irreleváns elemek kiszűrése után körülbelül 44 000 egyedi binding maradt. Ezek közül több mint 3500 legalább egy veszélyesnek minősített jogosultságot biztosított – például olyan hozzáférést, amely workloadok létrehozásával, secretek kezelésével vagy RBAC módosításával további jogosultságnöveléshez vezethet. A Datadog nem állítja, hogy mind a 3500 eset közvetlenül kihasználható sebezhetőség lenne, a tényleges kockázatot a cluster konfigurációja és egyéb kontrolljai is befolyásolják. 

Különösen problémás a system:anonymous és system:unauthenticated, mert megfelelő konfiguráció mellett az ezeknek adott jogokat bárki használhatja, aki hálózati szinten eléri a Kubernetes API-servert. A szolgáltatások között jelentős eltérések vannak, az AKS alapból letiltja az anonim hitelesítést, az EKS újabb verziói pedig korlátozzák az anonim módon elérhető endpointokat. GKE-nél szintén vannak védelmi korlátozások, de a viselkedés verzió- és konfigurációfüggő. 

Mintegy 11 000 RBAC-binding még a 2022-ben, Kubernetes 1.25-ben eltávolított PodSecurityPolicy objektumokhoz kapcsolódott. Ezek már nem jelentenek közvetlen biztonsági problémát, de arra utalnak, hogy sok cluster jogosultsági konfigurációját évek óta nem takarították ki megfelelően. A gyakorlati feladat ezért az RBAC rendszeres auditja, különösen a beépített, széles hatókörű principalokhoz tartozó RoleBindingek és ClusterRoleBindingek felülvizsgálata, a szükségtelen szabályok eltávolítása és a least-privilege elv következetes alkalmazása.

FORRÁS