Security Center mendeteksi dan melindungi terhadap kerentanan, ketidaksesuaian kepatuhan, serangan, serta intrusi pada kontainer Anda secara real time. Setelah menghubungkan aset kontainer ke Security Center, Anda dapat mengelolanya dari satu lokasi terpusat. Topik ini menjelaskan cara melihat dan mengelola risiko keamanan pada aset kontainer Anda.
Batasan Versi
Langganan: Ultimate (Jika edisi saat ini tidak mendukung fitur ini, upgrade).
CatatanEdisi perlindungan server harus diatur ke edisi yang telah Anda beli. Untuk informasi selengkapnya, lihat Mengikat edisi perlindungan server.
Pay-as-you-go: Host and Container Security pay-as-you-go telah diaktifkan (Jika belum diaktifkan, beli).
CatatanTingkat perlindungan server harus diatur ke Host and Container Security. Untuk informasi selengkapnya, lihat Mengikat tingkat perlindungan server.
Prasyarat
-
Anda telah menghubungkan aset kontainer ke Security Center. Untuk informasi selengkapnya, lihat Menambahkan repositori gambar dan Menghubungkan kluster K8s yang dikelola sendiri.
-
Untuk melihat peringatan terkait anomali kluster kontainer, Anda harus mengaktifkan deteksi ancaman K8s. Untuk informasi selengkapnya, lihat Deteksi ancaman K8s untuk kontainer.
Sinkronisasi aset
Sebelum melihat informasi aset kontainer, sinkronkan aset Anda untuk memastikan aset baru yang ditambahkan ditampilkan.
-
Masuk ke Security Center console.
-
Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Container, pada tab Clusters atau Image Repository, klik Synchronize Assets.
-
(Opsional) Di pojok kanan atas halaman Container, klik Task Management. Di panel Task Management, pada tab Container Asset Synchronization dan Image Asset Synchronization, Anda dapat melihat progres, status, dan detail sinkronisasi aset.
Mengelola kluster
Jenis kluster yang didukung
-
Kluster managed dan dedicated yang dibuat di Container Service for Kubernetes (ACK).
Security Center secara otomatis menyinkronkan aset ini setiap hari pada tengah malam. Jika Anda membuat kluster baru, buka tab Cluster dan klik Synchronize Assets untuk menyinkronkannya secara manual.
Lihat informasi kluster
-
Masuk ke Security Center console.
-
Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Container, klik tab Clusters untuk melihat jumlah kluster yang terhubung, kluster yang berisiko, serta daftar kluster yang terhubung.
Daftar kluster menampilkan kolom berikut: Cluster Information, Region, Cluster Type, Cluster Status, Servers, Created, Risk Status, K8s Log Status, dan Actions. Halaman ini juga menyediakan tombol Synchronize Assets dan entri Connect Self-managed Cluster.
-
Cari kluster
Gunakan komponen pencarian di atas daftar kluster untuk mencari kluster berdasarkan ID atau jenisnya.
-
Lihat detail risiko kluster
Klik nama kluster atau View di kolom Actions untuk membuka halaman detail risiko. Halaman ini menampilkan statistik dan daftar peringatan keamanan, kerentanan, risiko konfigurasi (risiko konfigurasi K8s dan risiko dasar), serta peringatan firewall kontainer.
Di daftar risiko, filter item pemeriksaan berdasarkan tingkat risiko dan status. Di kolom Actions, klik Details untuk melihat detail risiko, atau klik Add to Whitelist untuk menambahkan item pemeriksaan ke daftar putih.
-
Aktifkan deteksi ancaman log K8s
Setelah Anda mengaktifkan deteksi ancaman log K8s untuk suatu kluster, Security Center menggunakan log kluster untuk mendeteksi risiko keamanan seperti operasi berisiko tinggi dan serangan.
-
Kluster ACK managed dan dedicated
-
Di konsol ACK, aktifkan fitur audit log. Untuk informasi selengkapnya, lihat Menggunakan fitur audit API Server kluster.
-
Masuk ke ACK console. Di panel navigasi sebelah kiri, pilih Clusters.
-
Pada halaman Clusters, klik nama kluster target. Lalu, di panel navigasi sebelah kiri, pilih .
-
Ikuti petunjuk di layar untuk memilih proyek SLS dan mengaktifkan auditing log.
-
-
Di konsol Security Center, aktifkan Deteksi ancaman K8s untuk kontainer.
Jalur: .
-
-
Kluster K8s yang dikelola sendiri
Untuk informasi selengkapnya, lihat Mengaktifkan deteksi ancaman log.
Setelah fitur diaktifkan, buka halaman Container di konsol Security Center. Pada tab Cluster, periksa kolom K8s Log Status untuk kluster target guna memastikan deteksi ancaman log K8s telah diaktifkan.
Analisis eksposur kluster
Membuka port kontainer ke internet dapat menimbulkan risiko keamanan seperti serangan jaringan dan kebocoran data. Security Center menyediakan fitur analisis eksposur port untuk mendeteksi port yang terbuka ke publik.
Fitur analisis eksposur hanya didukung untuk kluster ACK managed dan dedicated.
-
Lakukan analisis eksposur.
Anda dapat melakukan analisis eksposur pada kluster secara otomatis atau manual:
-
Analisis eksposur otomatis: Setelah Anda menghubungkan kluster K8s, Security Center secara otomatis menyinkronkan informasi kluster dan menjalankan analisis eksposur pada semua kluster yang terhubung setiap hari pada tengah malam.
-
Analisis eksposur manual: Pada halaman Container, pada tab Clusters, temukan kluster yang ingin Anda periksa dan klik Exposure Analysis di kolom Actions.
-
-
(Opsional) Di pojok kanan atas halaman Container, klik Task Management. Di panel Task Management, pada tab Container Exposure, lihat progres dan detail tugas analisis eksposur kluster.
-
Lihat hasil analisis eksposur kluster.
-
Pada halaman Container, klik nama kluster target.
-
Pada halaman detail kluster, pilih jenis sebagai Container dan atur filter Exposed ke Yes.
Hasil filter menampilkan 4 kontainer yang terbuka. Status risiko semua kontainer adalah No Risk. Di kolom Actions, klik Handle untuk mengambil tindakan lebih lanjut.
-
Arahkan pointer ke ikon
di kolom Exposed untuk kontainer guna melihat informasi tentang port yang terbuka.Jika suatu port terbuka ke internet tetapi tidak digunakan, tutup port tersebut untuk mengurangi risiko keamanan.
-
Mengelola gambar
Lihat informasi gambar
-
Masuk ke Security Center console.
-
Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Container, klik tab Image Repository untuk melihat informasi gambar Anda.
-
Lihat informasi ikhtisar
Bagian ikhtisar di bagian atas halaman menampilkan informasi seperti jumlah gambar yang berisiko dan Remaining Quota untuk pemindaian keamanan gambar.
-
Di area Remaining Quota, klik Add Authorization untuk membeli kuota tambahan untuk pemindaian keamanan gambar. Untuk informasi selengkapnya, lihat Upgrade dan downgrade.
-
Di area Add Third-party Image Repository, klik Add untuk menambahkan repositori gambar privat. Untuk informasi selengkapnya, lihat Menambahkan repositori gambar.
-
-
Lihat daftar repositori gambar
Daftar repositori gambar menampilkan semua repositori yang terhubung ke Asset Center, termasuk nama, wilayah, jenis, dan status risiko masing-masing repositori.
-
Cari repositori gambar
Gunakan komponen pencarian di atas daftar untuk mencari repositori gambar berdasarkan ID instans atau namespace.
-
Lihat repositori gambar
Klik nama repositori atau klik View di kolom Actions untuk membuka halaman detail repositori. Di halaman ini, Anda dapat melihat semua gambar dalam repositori, termasuk nama repositori, versi, ukuran, dan status risiko. Kolom Created At/Updated At menunjukkan kapan Security Center pertama kali dan terakhir kali menyinkronkan repositori, bukan waktu pembuatan dan pembaruan lokal repositori.
Di halaman detail repositori, temukan versi gambar target dan klik Handle di kolom Actions untuk melihat atau mengekspor informasi risiko dan kerentanan.
-
Lihat repositori gambar Platform for AI (PAI)
Untuk melihat repositori gambar terkait Platform for AI (PAI), pilih di komponen pencarian.
-
Sinkronisasi aset ACR
Untuk instans Container Registry (ACR) Edisi Perusahaan, klik Synchronize di kolom Actions untuk repositori gambar target guna mengaktifkan sinkronisasi aset otomatis. Setelah fitur ini diaktifkan, aset yang ditambahkan ke instans ACR akan secara otomatis disinkronkan ke daftar aset gambar di Security Center.
-
-
Pemindaian gambar kontainer
Fitur pemindaian gambar mendeteksi kerentanan, risiko dasar, sampel berbahaya, dan file sensitif untuk membantu mengamankan lingkungan runtime gambar Anda.
-
Masuk ke Security Center console.
-
Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
-
Pada halaman Container, pada tab Image Repository, klik Scan Now di bagian Container Image Scan.
-
Di kotak dialog Quick Scan, pilih jenis gambar yang ingin dipindai, konfigurasikan cakupan pemindaian sesuai kebutuhan bisnis Anda, lalu klik OK.
Untuk informasi selengkapnya tentang cara mengonfigurasi cakupan pemindaian, lihat Melakukan pemindaian keamanan gambar.
-
(Opsional) Di pojok kanan atas halaman Container, klik Task Management. Tab Image Scan, Image Risk Fixing, dan Container Runtime Image Scan di panel Task Management menampilkan informasi tentang pemindaian dan perbaikan gambar.
Referensi
-
Fitur Container Asset Overview menyediakan dasbor visual untuk mengelola keamanan kluster, kontainer, gambar, dan aplikasi. Fitur ini juga menampilkan topologi jaringan aset kontainer Anda, membantu Anda mengelola keamanan kontainer secara lebih efisien. Untuk informasi selengkapnya, lihat Ikhtisar Aset Kontainer.
-
Security Center menyediakan fitur keamanan kontainer seperti deteksi ancaman K8s dan pencegahan escape kontainer untuk melindungi lingkungan runtime kontainer Anda. Untuk informasi selengkapnya, lihat Pengaturan perlindungan kontainer.
-
Penandatanganan kontainer memastikan hanya gambar tepercaya yang dideploy, mencegah gambar tidak sah dijalankan. Untuk informasi selengkapnya, lihat Penandatanganan kontainer.
-
Security Center mendeteksi kerentanan sistem, kerentanan aplikasi, risiko dasar, dan sampel berbahaya pada aset gambar Anda. Anda dapat melihat hasil yang dikategorikan dan memperbaiki risiko yang terdeteksi. Untuk informasi selengkapnya, lihat Melihat dan memperbaiki risiko gambar yang terdeteksi.
-
Fitur pemantauan keamanan memantau dan menghasilkan peringatan untuk vektor serangan kontainer, termasuk gambar berbahaya, malware, intrusi kontainer, escape kontainer, dan operasi berisiko tinggi. Untuk informasi selengkapnya, lihat Menggunakan pemantauan keamanan.