CLOUDPANICCLOUDPANIC

Testy bezpieczeństwa kontenerów i obrazów

Jeśli atakujący kontroluje Twój pipeline, nie musi przebijać się do produkcji. Wdraża naruszenie — podpisane i zatwierdzone.

Oceniamy ścieżkę od commita do działającego kontenera: obrazy, które budujesz, zależności, które dziedziczysz, pipeline, który je shipuje i runtime, który je wykonuje. Łańcuch dostaw to słaby punkt, który większość programów bezpieczeństwa pozostawia nieprzetestowany.

Zakres testów

Pełna powierzchnia ataku — nie tylko to, co jest widoczne z zewnątrz.

Analiza obrazów i zależności

Triażowanie zamiast skanowania

Podatne pakiety OS i zależności językowe, przestarzałe obrazy bazowe i co faktycznie jest osiągalne a tylko obecne — triażowane według exploitability, nie surowej liczby CVE.

Higiena obrazu i build

Domyślny root, zostawione sekrety

Sekrety upieczone w warstwach, kontenery na roota, nadmierne capabilities, błędy Dockerfile i multi-stage build.

Integralność łańcucha dostaw

Trackowanie autentyczności

Proweniencja obrazu bazowego, niespinowane i mutowalne tagi, dependency confusion i typosquatting, SBOM, podpisywanie i atestacja (cosign/Sigstore).

CI/CD jako powierzchnia ataku

Workery z uprawnieniami root

Runnerzy z nadmiernymi uprawnieniami, poisoned pipeline execution, podatne kroki build, ryzyko zewnętrznych akcji i pluginów, ekspozycja OIDC i poświadczeń do chmury.

Rejestr i artefakty

Pełna kontrola dostępu

Kontrola dostępu, manipulacja obrazami i promocja z niezaufanych do zaufanych środowisk.

Runtime i orkiestracja

Kontener uprzywilejowany to dostęp do hosta

Ucieczka z kontenera, workloady uprzywilejowane i z zamontowanym hostem, brak admission control i Pod Security, i zasięg eksplozji po przejęciu jednego kontenera.

Oparte na uznanych standardach

Sprawdzone frameworki branżowe, nie autorskie listy kontrolne.

methodology.sh
CIS Docker / Kubernetes Benchmarks

Linie bazowe hardeningu dla buildu i runtime, używane jako odniesienie, nie cały zakres.

SLSA supply-chain framework

Model proweniencji i integralności do lokalizacji słabego ogniwa — od źródeł do wdrożenia.

NIST SP 800-190

Wytyczne bezpieczeństwa kontenerów stanowiące podstawę pokrycia.

W jednym z testów kontenerowych prześledziliśmy misconfigurację CI/CD do pełnego dostępu do cloud tenantu w ciągu jednego dnia. Skaner CVE oznaczył 240 pozycji. Rzeczywista ścieżka nie korzystała z żadnej z nich.
Od zakresu do retestów

Ustrukturyzowany proces od zakresu do retestów — bez niespodzianek na etapie dostarczenia.

Diagram cyklu testów penetracyjnych: zakres i rozpoznanie, testowanie, raportowanie
Najczęstsze pytania

Pytania, które słyszymy najczęściej przed podpisaniem umowy.

Skaner produkuje listę CVE. My triażujemy ją według osiągalności i exploitability, a następnie testujemy to, czego skaner nie jest w stanie racjonalizować: uprawnienia pipeline, wstrzyknięcie kroków build, ekspozycja sekretów i ucieczka runtime. Odkrycie to ścieżka, nie inwentarz.

To ofensywny widok: atakujemy obrazy, rejestry, pipeline i runtime w danym momencie. Testy chmury pokrywają płaszczyznę kontrolną konta i IAM. Ciągłe bezpieczeństwo pipeline — skanowanie i bramkowanie w CI — to nasza linia DevSecOps, osobny, bieżący retainer.

Docker i Kubernetes w popularnych systemach CI — GitHub Actions, GitLab CI, Azure DevOps i Jenkins — oraz w głównych rejestrach. Adaptujemy się do Twojego toolchainu, nie narzucamy własnego.

Skontaktuj się z nami

W każdej sprawie możesz kontaktować się z nami za pomocą poniższych danych, lub formularza kontaktowego

Ikona kalendarza do umawiania spotkań

Jeżeli chcesz porozmawiać z nami osobiście, zapraszamy do bookowania spotkań przy użyciu platformy Microsoft Bookings.

Umów spotkanie w Microsoft Bookings
E-mail:
Dział sprzedaży:
oferta@cloudpanic.pl
Wyślij wiadomość e-mail, a nasz zespół skontaktuje się z Tobą w przeciągu 1-2 dni roboczych.
Telefon:
Dział sprzedaży:
+48 42 201 02 71
Oferujemy też możliwość kontaktu telefonicznego w godzinach 9:00-17:00 od poniedziałku do piątku.
0 / 5000
Podane dane osobowe zostaną wykorzystane wyłącznie w celu obsługi zapytania lub prośby o kontakt. Administratorem danych jest CLOUDPANIC Sp. z o.o. Szczegółowe informacje znajdziesz w naszej polityce prywatności.