/
ランサムウェアの拡散阻止

Kubernetesはランサムウェアの影響を受けないわけではなく、イルミオがどのように役立つか

Kubernetesではランサムウェアは問題にならないんですよね?コンテナ構造は非常に動的で一時的なものであるため、例えばランサムウェアがポッドを乗っ取り、その後、名前空間間で悪意のあるペイロードを横方向に拡散しようとするようなリスクはほとんどありません。KubernetesではPodが非常に動的に起動・停止するため、ランサムウェアはほとんど問題になりません。したがって、私のクラスターはこの特定のサイバーセキュリティの脅威から安全ですよね?

残念ながら、この仮定は何度も間違っていることが証明されています。ランサムウェアは、Kubernetesではコンテナクラスターの外部とは異なる動作をする傾向がありますが、DevSecOpsアーキテクトが無視できない非常に現実的なサイバーセキュリティリスクです。ランサムウェアはKubernetesクラスターに非常に現実的な損害を与える可能性があり、修復の最善の形態は予防です。

イルミオは、ランサムウェアがKubernetesクラスターを乗っ取るのを防ぎ、組織がニュースに登場する次のサイバー攻撃の被害者になるのを防ぐことができます。

ランサムウェアがKubernetesでどのように伝播するか

コンテナ以外のワークロードでは、ランサムウェアはホストを乗っ取り、開いているポートを探します。多くのワークロードで既定で開いている一般的なポートは、RDP、SSH、SMB です。ランサムウェアがこれらのポートを介して接続を偽装し、隣接するホストへの接続を確立することは簡単です。接続が開くと、ランサムウェアは 悪意のあるペイロード を次のホストにすばやく配信し、それを制御し、開いているポートを探し、隣接するすべてのホストでこのプロセスを非常に迅速に繰り返すことができます。  

ランサムウェアは動くのが大好きです。ランサムウェアがネットワークに侵入すると、急速に横方向に拡散する可能性があります。

ホスト間でのこのような伝播は、ほとんどの検出・対応型マルウェア対策ソリューションが検知して対応できる速度よりも速く発生する可能性があります。間もなく、インフラ全体が人質に取られる可能性がある。  

Kubernetesでは、ホスト(「ノード」とも呼ばれる)は、コンテナコードを実行する仮想マシン(VM)またはベアメタルホストです。これらは、ノードの基盤となるオペレーティングシステム(OS)の上に抽象化レイヤーを作成する。ポッドとサービスが名前空間に関連付けられるとクラスターが作成され、その名前空間には、その中で実行されるアプリケーションに必要なすべてのコードとライブラリが含まれます。名前空間内の構造は動的です。コンピューティングリソースが水平方向に拡張されると、ポッドが起動してコードを実行し、その後すぐに停止され、後で別のIPアドレスで再び起動されます。  

Podの寿命は非常に短く、ほとんどのPodはRDPやSSHなどのオープンポートを実行しません。これは、ポッドが他のポッドと通信するためにこれらのプロトコルを使用する傾向がないためです。そのため、ランサムウェアはクラスター内ではあまり重要ではないと認識されることが多い。  

ランサムウェアはKubernetesにおける大きな脅威です

しかし、 ランサムウェアはKubernetesクラスターにおいて、あっという間にサイバー災害へと発展する可能性がある。悪意のあるコードは、コード開発ライフサイクルの初期段階で導入される可能性があるが、まだ実行されていないため検出されない。悪意のあるペイロードは、公開されているAPI、脆弱な認証設定、パッチが適用されていないソフトウェア、あるいは最も一般的なリスクである設定ミスなどを介して、Kubernetesクラスターに侵入する可能性があります。  

サイバー脅威は、ソフトウェアサプライチェーンのあらゆる段階で発生する可能性がある。例えば、コンテナのイメージがオープンソースのリポジトリからダウンロードされ、クラスター内で実行される場合、そのイメージには、ポッドから基盤となるノードへ実行され「脱出」する可能性のある埋め込みコードが含まれていることがあります。その後、ランサムウェアをその基盤となるノードに展開します。その時点で、ランサムウェアはそのノードを乗っ取り、開いているポートを介して近隣のノードとの接続を確立し、Kubernetesクラスターをホストしているすべての基盤となるノードを迅速に乗っ取ったり暗号化したりすることが可能になります。  

これにより、ワーカーノード上で実行されているアプリケーションが「動作不能」になり、事実上シャットダウンしてしまう可能性があります。コードが基盤となるマスターノードに侵入した場合、Kubernetesクラスタのコントロールプレーンが乗っ取られ、クラスタ全体が機能停止する危険性があります。コード開発ライフサイクルの初期段階で発生した小さな問題は、あっという間に大きな惨事へと発展する可能性がある。  

この種のマルウェアの一例として、2021年3月に発見されたSiloscapeが挙げられる。このマルウェアは、あまり文書化されていないスレッドプロセスの脆弱性を利用して基盤となるノードにアクセスし、その後kubectlにアクセスしてコマンドを実行することで、自身を近隣ノードに拡散させます。これは、Kubernetesノードのコントロールプレーンを保護し、他のプロセスによるアクセスを制限する必要がある理由を明確に示す例である。Illumioは、ホスト上の特定のプロセスへのアクセスを強制し、それらにアクセスできるユーザーを制限することができます。  

イルミオはKubernetesのランサムウェアからプロアクティブに保護できます

Illumioは 、Kubernetesクラスターと基盤となるノードの両方内でワークロード通信を強制します。  

Kubernetes クラスター内では、 Illumioは、名前空間間、または名前空間とイングレスコントローラーの外部のワークロード間の通信を強制し、ワークロード間の不必要な通信を防ぎます。他のベンダーとは異なり、イルミオの可視性と適用はコンテナだけでなくハイブリッド攻撃対象領域全体に及ぶため、SecOpsチームはポリシーサイロを排除し、既存の運用をコンテナに拡張してサイバーレジリエンスを向上させることができます。

 

イルミオのアプリケーション依存関係マップは、クラスターとクラウド環境全体の可視性を提供します。

基礎となるノード間では、 また、Illumioは通信を強制し、未知の悪意のあるコードがKubernetesクラスターからノードに逃げた場合、その悪意のあるコードが隣接するノードに伝播するのを防ぎます。これは、Illumioがこれらのノード間でセッションが確立されるのを防ぐために可能です。イルミオは、ソフトウェアサプライチェーンの初期に導入された脅威であっても、侵害は避けられないと想定しているため、Kubernetesクラスターは、基盤となるインフラストラクチャを破壊することを意図したランサムウェアから保護されています。  

IllumioでKubernetesのセキュリティをシフトレフトする方法

サイバーセキュリティでは、シフトレフトとは、コード開発ライフサイクルの開始時にセキュリティソリューションを導入することを指します。  

  • ライフサイクルの 右側 は、コードをアプリケーションとしてホストし、その前にファイアウォールをデプロイすることを表します。
  • 左側は、開発中のコードの誕生を表しています。  

マネージドワークロードに、後で起動して隣接するホストに拡散しようとするコードに埋め込まれた未知の脅威が含まれている場合、イルミオはその脅威の拡散を防ぎます。

これは、イルミオがその脅威の意図を知らなくても当てはまります。ほとんどの検出と対応のセキュリティソリューションは、決定を下す前に脅威の性質を理解しようとします。しかし、イルミオは決定を下す前にこれを理解しようと時間を無駄にしません。ほとんどのワークロードに必要な横方向通信の量は限られており、ほとんどの開いているポートは閉じるか、継続的に監視する必要があります。デバイスは隔離でき、イルミオはどのような種類の損傷が試みられているかを知ることなく、すべての横方向通信を防ぐことができます。  

Kubernetesはランサムウェアの影響を受けないと見なすべきではありません。予防は修復の最良の形式であり、イルミオは、Kubernetesであっても、ランサムウェアがすべてのワークロードに感染するのを防ぎます。

イルミオがランサムウェアの拡散からKubernetesを保護する方法について詳しく知りたいですか?無料相談とデモについては、今すぐお問い合わせください

関連記事

今すぐIllumio Insightsを体験してください

AI を活用した可観測性が、脅威をより迅速に検出、理解、封じ込めるのにどのように役立つかをご覧ください。