Slide 26
Slide 26 text
Kubernetes Attack Surface
Kubernetes コンポーネントの利用ポート
● クラスタの利用ポートと公開範囲を把握
● 不要なポートを閉じる、アクセスを制限する
APIサーバへの匿名アクセス
● system:anonymous ユーザ
● system:unauthenticated グループ
● Roleがバインドされないように管理する
正規ユーザの認証情報
● 人やアプリが利用する認証情報の管理と漏洩対策
Port Process
443, 6443, 8443, 8080/TCP kube-apiserver
2379-2380, 6666-6667/TCP etcd
4194/TCP cAdvisor
10257/TCP kube-controller-manager
10259/TCP kube-scheduler
10250, 10255/TCP kubelet
10256/TCP kube-proxy
30000-32767/TCP NodePort