Proteja os hosts do ACK com baselines de SO, Security Center, controles de acesso a nós e melhores práticas de ECS.
Execute verificações de baseline
Execute verificações periódicas de baseline para confirmar que os hosts atendem aos padrões de Hardening de Segurança de SO e ao Multi-Level Protection Scheme (MLPS).
Hardening de Segurança de SO
O Hardening de Segurança de SO define padrões de segurança para sistemas operacionais de host, como Alibaba Cloud Linux (Alinux), CentOS e Ubuntu. Os clusters do ACK usam Alinux 3 por padrão.
Hardening de Segurança MLPS
Baseado na norma GB/T 22239-2019, o Hardening de Segurança MLPS protege o Alinux em cinco áreas: verificação de identidade, controle de acesso, auditoria de segurança, prevenção de intrusão e prevenção de código malicioso. Consulte ACK security hardening based on MLPS.
Ative o Alibaba Cloud Security Center
Detecte vulnerabilidades, verifique configurações de host e escaneie imagens de contêiner nos nós do cluster ACK.
O Security Center oferece os seguintes recursos para nós do ACK:
Correção de vulnerabilidades: Detecta e corrige vulnerabilidades comuns. Visualize os resultados ou inicie varreduras na página Vulnerabilities.
Verificação de baseline: Analisa configurações de SO, banco de dados, software e contêineres. Gera relatórios com recomendações para reduzir riscos de intrusão e atender a requisitos de conformidade.
Verificação de configuração de cloud service: Avalia configurações de cloud service em seis dimensões: identidade e permissões, controle de acesso à rede, segurança de dados, auditoria de log, monitoramento e alertas, além de segurança básica. Fornece recomendações de mitigação para cada achado.
Varredura de imagem de contêiner: Identifica vulnerabilidades de sistema e aplicação, amostras maliciosas, riscos de configuração e dados sensíveis em imagens de contêiner. Oferece sugestões de correção.
Restrinja o acesso aos nós
Acesse os nós pela rede interna para evitar expô-los à Internet.
Acesse nós remotos pelo ACK console usando Workbench ou Virtual Network Computing (VNC) via rede interna. Não é necessário um elastic IP address (EIP).
Caso um nó precise de acesso à Internet, adicione regras de grupo de segurança para restringir o acesso de source. Limite as portas expostas para reduzir ainda mais a superfície de ataque.
Siga as melhores práticas de segurança do ECS
Aplique as melhores práticas de segurança do ECS nas instâncias que hospedam nós do cluster ACK.
As instâncias de ECS que hospedam nós do ACK executam o Alinux 3 por padrão. Consulte ECS instance security.
Próximos passos
Ative o Hardening de Segurança MLPS e configure políticas de verificação de baseline em ACK security hardening based on MLPS.
Explore os recursos de segurança do Alinux 3 em Use Alibaba Cloud Linux 3.
Gerencie vulnerabilidades do Security Center em Overview.