Aidez à améliorer cette page
Pour contribuer à ce guide de l’utilisateur, cliquez sur le lien Modifier cette page sur GitHub qui se trouve dans le volet droit de chaque page.
Analyse des vulnérabilités dans Amazon EKS
La sécurité est une considération cruciale pour la configuration et la maintenance des clusters et des applications Kubernetes. Vous trouverez ci-dessous la liste des ressources vous permettant d’analyser la configuration de sécurité de vos clusters EKS, les outils pour vérifier les vulnérabilités, ainsi que les intégrations avec les services AWS qui peuvent effectuer cette analyse pour vous.
Référence Center for Internet Security (CIS) pour Amazon EKS
La Référence Kubernetes du Center for Internet Security (CIS)
-
S'applique aux nœuds Amazon EC2 (gérés et autogérés) dans lesquels vous êtes responsable des configurations de sécurité des composants Kubernetes.
-
Fournit un moyen standard approuvé par la communauté de vous assurer que vous avez configuré votre cluster et vos nœuds Kubernetes en toute sécurité lors de l'utilisation d'Amazon EKS.
-
Se compose de quatre sections : configuration de journalisation du plan de contrôle, configurations de sécurité des nœuds, politiques et services managés.
-
Prend en charge toutes les versions de Kubernetes actuellement disponibles dans Amazon EKS et peut être exécuté à l'aide de kube-bench
, un outil open source standard pour vérifier la configuration à l'aide du benchmark CIS sur les clusters Kubernetes.
Pour en savoir plus, consultez Présentation de la norme CIS Amazon EKS
Pour un pipeline aws-sample automatisé permettant de mettre à jour votre groupe de nœuds avec une image AMI conforme à la référence CIS, consultez Pipeline de renforcement des AMI optimisées EKS
Versions de plateforme Amazon EKS
Les versions de la plateforme Amazon EKS représentent les fonctionnalités du plan de contrôle du cluster, y compris les indicateurs activés du serveur d’API Kubernetes ainsi que la version actuelle du correctif Kubernetes. Les nouveaux clusters sont déployés avec la dernière version de la plateforme. Pour plus de détails, consultez Versions de plateforme EKS.
Vous pouvez mettre à jour un cluster Amazon EKS vers de nouvelles versions Kubernetes. À mesure que de nouvelles versions Kubernetes deviennent disponibles dans Amazon EKS, nous vous recommandons de mettre à jour de manière proactive vos clusters pour utiliser la dernière version disponible. Pour plus d’informations sur les versions de Kubernetes prises en charge dans EKS, consultez Versions prises en charge par Amazon EKS.
Liste des vulnérabilités du système d’exploitation
Liste des vulnérabilités AL2023
Suivez les évènements de sécurité et de confidentialité pour Amazon Linux 2023 via le centre de sécurité Amazon Linux
Liste des vulnérabilités Amazon Linux 2
Suivez les évènements de sécurité et de confidentialité pour Amazon Linux 2 via le centre de sécurité Amazon Linux
Détection de nœuds avec Amazon Inspector
Vous pouvez utiliser Amazon Inspector pour vérifier l'accessibilité réseau indésirable de vos nœuds et les vulnérabilités de ces instances Amazon EC2.
Détection de clusters et de nœuds avec Amazon GuardDuty
Amazon GuardDuty est un service de détection des menaces qui vous aide à protéger vos comptes, vos conteneurs, vos charges de travail et les données de votre environnement AWS. Parmi d’autres fonctionnalités, GuardDuty offre les deux fonctionnalités suivantes qui détectent les menaces potentielles pour vos clusters EKS : Protection EKS et Surveillance de l’exécution.
Pour de plus amples informations, consultez Détectez les menaces avec Amazon GuardDuty.