Контейнеризация становится стандартом для современной ИТ-инфраструктуры, но вместе с ней меняется сама модель сетевой безопасности. Привычный периметр размывается, IP-адрес перестаёт быть постоянной идентичностью, приложения дробятся на десятки и сотни взаимодействующих микросервисов, а значительная часть трафика уходит внутрь Kubernetes-кластеров. В результате традиционные средства защиты могут просто не видеть часть East-West-трафика, а компрометация одного workload открывает возможности для дальнейшего перемещения атакующего по инфраструктуре.
В прямом эфире AM Live разберём, как вернуть контроль над сетевым взаимодействием в контейнерной среде. Обсудим, где заканчиваются возможности CNI и NetworkPolicy, чем могут помочь Service Mesh, микросегментация и межсетевые экраны, как защищать взаимодействие Kubernetes с виртуальной и физической инфраструктурой и выполнять новые требования регуляторов. На практических сценариях покажем, как может развиваться атака внутри контейнерной среды, и попробуем ответить на главный вопрос: можно ли построить единую систему сетевой безопасности для контейнеров, виртуальных машин и классической инфраструктуры?
Контейнеризация и новые риски для сетевой безопасности
Почему контейнеризация набирает популярность?
В каких сценариях компании уже используют контейнеры?
Что меняется для сетевой безопасности, когда приложение переезжает из виртуальных машин в Kubernetes?
Чем контейнеры отличаются от виртуальных машин с точки зрения сети и изоляции?
Как на практике атакуют контейнеризацию и Kubernetes?
Что происходит при компрометации одного node/pod?
Почему недостаточно встроенных функций безопасности в самом Kubernetes?
Новые регуляторные требования по защите контейнерных сред (Приказ №117 ФСТЭК России)
Что Приказ №117 ФСТЭК России означает для архитектора Kubernetes?
Почему регуляторика заставляет смотреть на контейнеры не как на DevOps-инструмент, а как на часть защищаемой инфраструктуры?
Как доказать выполнение требований, если значительная часть сетевых взаимодействий происходит внутри Kubernetes-кластера и традиционные средства их не видят?
Проблемы защиты контейнерной среды
Как сделать так, чтобы инженер сетевой безопасности видел то, что как ходит трафик внутри среды Kubernetes?
Как строить микросегментацию, если pod (или контейнер?) живёт минуты, IP постоянно меняются, а приложение автоматически масштабируется?
Что происходит с производительностью, когда начинаем инспектировать East-West traffic?
Можно ли защищать контейнеры и классические виртуальные хосты одними средствами сетевой безопасности?
Практика и мнение заказчиков
Как заказчики на практике решают проблему контроля обмена данными между контейнерами?
Кто должен отвечает за защиту контейнерной среды?
Какие средства защиты дейсвительно нужны российским компаниям? Чего не хватает?
Стать участником мероприятия
Заполните форму и наш представитель свяжется с вами
Мы используем cookie-файлы
Для обеспечения оптимальной работы сайта используются технология Сookie. Оставаясь на нашем сайте, вы соглашаетесь с Политикой обработки персональных данных. Если вы хотите запретить обработку файлов Сookie, отключите Сookie в настройках вашего браузера.