> практическая безопасность инфраструктуры

Защищаю Kubernetes и инфраструктуру от реальных атак

Нахожу слабые места в инфраструктуре и закрываю их — от настроек кластера до процесса выпуска обновлений — так, чтобы это не тормозило работу команды.

Владислав Клочков

Более 8 лет в инфраструктуре и информационной безопасности

За это время прошёл путь от DevOps-инженера до эксперта по безопасности облачных сред и DevSecOps-инженера — успел поработать и в небольших командах, и в крупных корпоративных инфраструктурах, на разных должностях и с разными по масштабу задачами.

Такой разносторонний опыт даёт возможность смотреть на инфраструктуру и процессы под разными углами — от инженера до архитектора безопасности. Поэтому работаю не как исполнитель одной задачи, который просто ставит инструмент, а как ИБ-интегратор — выстраиваю безопасность как систему: от инфраструктуры и Kubernetes до процессов разработки и мониторинга, — и довожу её до результата, который реально работает.

Безопасность Kubernetes

Закрываю кластер от внешних до внутренних угроз — так, чтобы это не мешало разработке.

Комплексная защита кластера

От внешнего периметра до контроля происходящего внутри

  • Ограничиваю, какие сервисы могут обращаться друг к другу — взлом одного не даст доступ ко всей системе (сетевые политики)
  • Проверяю настройки на лишние права доступа и небезопасные конфигурации, исправляю найденное (RBAC, Pod Security)
  • Проверяю инфраструктуру кластера целиком — от управляющих компонентов до серверов, на которых всё работает
  • Внедряю инструменты, которые обнаруживают подозрительное поведение в уже запущенных приложениях, и настраиваю передачу этих событий в системы мониторинга, которые уже использует ваша служба ИБ (Falco/Tetragon, SIEM/SOC)

Общая инфраструктура

Смотрю на инфраструктуру так, как на неё смотрел бы злоумышленник, чтобы вы могли закрыть проблему раньше него.

Аудит и оценка рисков

Поиск слабых мест, которыми реально могут воспользоваться

  • Провожу аудит инфраструктуры и показываю слабые места до того, как их найдёт кто-то другой
  • Разбираю, какие сценарии атак реальны именно для вашей инфраструктуры, и что нужно закрыть в первую очередь (модель угроз)
  • На выходе — не просто список проблем: согласовываем план исправления, и вы решаете, устраняю их я сам или ваша команда, а я сопровождаю этот процесс

Безопасная разработка и сборка ПО

Встраиваю проверки безопасности в процесс разработки — без замедления команды.

Безопасная сборка и выпуск приложений

Инструменты и проверки, которые реально снижают риск, а не просто чек-лист

  • Внедряю в процесс сборки и выпуска инструменты безопасности — open-source и коммерческие решения, — которые автоматически находят уязвимости и опасные настройки в коде, зависимостях и готовом образе приложения ещё до того, как изменения попадут в продакшн (CI/CD)

Не нашли своей задачи в списке?

Если проблема не описана выше — не страшно. Разберусь и предложу решение: всё обсуждается.

Опишите задачу в двух словах — разберусь, к какой области она относится, и предложу решение. Формат обсуждения тот же, что и для остальных направлений.

Что реально находил и исправлял

Без привязки к компаниям — но это реальные случаи, а не абстрактные примеры из методичек.

Kubernetes

Нашёл путь повышения привилегий до уровня cluster-admin в продуктовом кластере

Сеть · Облако

Периметр считался полностью изолированным, но у одного из серверов внутри был доступ во внешний мир — через него добрался до облачного провайдера и нашёл нелегитимных пользователей в IAM

DevSecOps

Встроил инструменты безопасности в CI/CD — команда заметно повысила зрелость процессов за короткий срок

Как строится работа

01

Скоуп

Договариваемся, какой периметр и в каких границах я проверяю

02

Аудит

Ищу слабые места в рамках согласованного периметра и фиксирую находки

03

Согласование

Показываю результаты, вместе решаем, что и как исправлять

04

Исправление

Устраняю сам или сопровождаю вашу команду, если чинят на своей стороне, и подтверждаю результат

Работаю по NDA — все данные и доступы, которые вы предоставляете, остаются конфиденциальными.

Решим любые ваши вопросы

Работаю в удобном для вас формате: разовый аудит, точечное внедрение конкретного решения или постоянное сопровождение вашей ИБ — обсудим, что подходит именно вам.

Телеграм:@klochkov_28