Proteja os hosts do ACK com baselines de SO, Security Center, controles de acesso a nós e melhores práticas de ECS.
Execute verificações de baseline
Execute verificações periódicas de baseline para confirmar que os hosts atendem aos padrões de Hardening de Segurança de SO e ao Esquema de Proteção em Múltiplos Níveis (MLPS).
Hardening de Segurança de SO
O Hardening de Segurança de SO define padrões de segurança para sistemas operacionais de host, como Alibaba Cloud Linux (Alinux), CentOS e Ubuntu. Os clusters ACK usam por padrão o Alinux 3.
Hardening de Segurança MLPS
Baseado na norma GB/T 22239-2019, o Hardening de Segurança MLPS protege o Alinux em cinco áreas: verificação de identidade, controle de acesso, auditoria de segurança, prevenção de intrusão e prevenção de código malicioso. Consulte Hardening de segurança do ACK baseado no MLPS.
Ative o Alibaba Cloud Security Center
Detecte vulnerabilidades, verifique configurações de host e examine imagens de contêiner nos nós do cluster ACK.
O Security Center oferece os seguintes recursos para nós do ACK:
Correção de vulnerabilidades: detecta e corrige vulnerabilidades comuns. Visualize os resultados ou inicie varreduras na página Vulnerabilities.
Verificação de baseline: analisa configurações de SO, banco de dados, software e contêineres. Gera relatórios com recomendações para reduzir riscos de intrusão e atender a requisitos de conformidade.
Verificação de configuração de serviços em nuvem: avalia configurações de serviços em nuvem em seis dimensões: identidade e permissões, controle de acesso à rede, segurança de dados, auditoria de logs, monitoramento e alertas, além de segurança básica. Fornece recomendações de mitigação para cada achado.
Varredura de imagem de contêiner: identifica vulnerabilidades de sistema e aplicação, amostras maliciosas, riscos de configuração e dados sensíveis em imagens de contêiner. Oferece sugestões de correção.
Restrinja o acesso aos nós
Acesse os nós pela rede interna para evitar expô-los à internet.
Acesse nós remotos pelo console do ACK usando Workbench ou Virtual Network Computing (VNC) via rede interna. Não é necessário um elastic IP address (EIP).
Caso um nó precise de acesso à internet, adicione regras de grupo de segurança para restringir as origens permitidas. Limite as portas expostas para reduzir ainda mais a superfície de ataque.
Siga as melhores práticas de segurança do ECS
Aplique as melhores práticas de segurança do ECS às instâncias que hospedam nós do cluster ACK.
As instâncias ECS que hospedam nós do ACK executam o Alinux 3 por padrão. Consulte Segurança de instância ECS.
Próximas etapas
Ative o Hardening de Segurança MLPS e configure políticas de verificação de baseline em Hardening de segurança do ACK baseado no MLPS.
Explore os recursos de segurança do Alinux 3 em Usar o Alibaba Cloud Linux 3.
Gerencie vulnerabilidades do Security Center em Visão geral.