|
Este documento ha sido traducido utilizando tecnología de traducción automática. Si bien nos esforzamos por proporcionar traducciones precisas, no ofrecemos garantías sobre la integridad, precisión o confiabilidad del contenido traducido. En caso de discrepancia, la versión original en inglés prevalecerá y constituirá el texto autorizado. |
Preguntas frecuentes sobre seguridad
¿Hay una guía de protección?
La guía de protección se encuentra en la sección principal Seguridad.
¿Se han evaluado los clústeres de Kubernetes de Rancher protegidos según el estándar CIS de Kubernetes? ¿Dónde puedo encontrar los resultados?
Hemos ejecutado el estándar CIS de Kubernetes contra un clúster de Kubernetes de Rancher protegido. Los resultados de esa evaluación se pueden encontrar en la sección principal Seguridad.
¿Cómo verifica Rancher la comunicación con los clústeres descendentes y cuáles son algunas preocupaciones de seguridad asociadas?
La comunicación entre el servidor de Rancher y los clústeres descendentes se realiza a través de agentes. Rancher utiliza un paquete de autoridad de certificación (CA) registrado o la tienda de confianza local para verificar la comunicación entre los agentes de Rancher y el servidor de Rancher. Utilizar un paquete de CA para la verificación es más estricto, ya que solo se confían los certificados basados en ese paquete. Si la verificación TLS para un paquete de CA explícito falla, Rancher puede recurrir a utilizar la tienda de confianza local para verificar la comunicación futura. Cualquier CA dentro de la tienda de confianza local puede ser utilizada para generar un certificado válido.
Como se describe en Actualización de seguridad de Rancher CVE-2024-22030, bajo un conjunto limitado de circunstancias, actores maliciosos pueden tomar el control de los nodos de Rancher explotando el comportamiento de las CAs de Rancher. Para que el ataque tenga éxito, el actor malicioso debe generar un certificado válido de una CA válida en el servidor de Rancher objetivo, o de una CA registrada válida. El atacante también necesita secuestrar o suplantar la URL del servidor de Rancher como un paso preliminar. Rancher está evaluando actualmente el comportamiento de la CA de Rancher para mitigar este y cualquier otro tipo de ataque similar.