Seccomp в K8s 3/3: измеряем, оцениваем и масштабируем
Я уже который пост описываю одну и ту же сквозную мысль: можно часами собирать seccomp-профили ручной выделки и говорить, что все стало безопаснее, но сами по себе мы этого не знаем. Мы просто предполагаем. И даже когда мы хотим измерить, «хороший» ли конкретный seccomp-профиль, прийти к этому решению - та еще сложность.
Например, чтобы решить, «хороший» ли seccomp-профиль, у нас есть 1 простой вопрос:
Какие системные вызовы он разрешает, а какие блокирует?
Чтобы получить этот ответ, приходится задать еще вопросы:
- Что будет на другой архитектуре?
- Что будет, если процессу выдали определенный capability?
- Есть ли способы обойти нашу seccomp-политику через мультиплексирование?
- Чем отличаются рантаймы контейнеров?
По-моему, отсутствие данных на уровне популяции - реально одна из самых больших проблем в этой теме прямо сейчас. Мы все подкручиваем профили вслепую. Вот чего у нас нет: публичных данных о том, какие seccomp-профили организации реально выкатывают. Мы можем посчитать скор вашего профиля относительно дефолта Docker, но не можем сказать, как вы смотритесь на фоне индустрии, потому что никто свои профили не публикует. А зачем им?
https://telegra.ph/Seccomp-v-K8s-33-izmeryaem-ocenivaem-i-masshtabiruem-10-01
#ит_статьи #devops #kubernetes #linux #seccomp #syscall #containers
Я уже который пост описываю одну и ту же сквозную мысль: можно часами собирать seccomp-профили ручной выделки и говорить, что все стало безопаснее, но сами по себе мы этого не знаем. Мы просто предполагаем. И даже когда мы хотим измерить, «хороший» ли конкретный seccomp-профиль, прийти к этому решению - та еще сложность.
Например, чтобы решить, «хороший» ли seccomp-профиль, у нас есть 1 простой вопрос:
Какие системные вызовы он разрешает, а какие блокирует?
Чтобы получить этот ответ, приходится задать еще вопросы:
- Что будет на другой архитектуре?
- Что будет, если процессу выдали определенный capability?
- Есть ли способы обойти нашу seccomp-политику через мультиплексирование?
- Чем отличаются рантаймы контейнеров?
По-моему, отсутствие данных на уровне популяции - реально одна из самых больших проблем в этой теме прямо сейчас. Мы все подкручиваем профили вслепую. Вот чего у нас нет: публичных данных о том, какие seccomp-профили организации реально выкатывают. Мы можем посчитать скор вашего профиля относительно дефолта Docker, но не можем сказать, как вы смотритесь на фоне индустрии, потому что никто свои профили не публикует. А зачем им?
https://telegra.ph/Seccomp-v-K8s-33-izmeryaem-ocenivaem-i-masshtabiruem-10-01
#ит_статьи #devops #kubernetes #linux #seccomp #syscall #containers