Ce document a été traduit à l'aide d'une technologie de traduction automatique. Bien que nous nous efforcions de fournir des traductions exactes, nous ne fournissons aucune garantie quant à l'exhaustivité, l'exactitude ou la fiabilité du contenu traduit. En cas de divergence, la version originale anglaise prévaut et fait foi.

SUSE Rancher Prime Guides de sécurité

Stratégie de sécurité


Rancher Labs soutient la divulgation responsable et s'efforce de résoudre tous les problèmes dans un délai raisonnable.

Processus de signalement


Veuillez soumettre les problèmes de sécurité éventuels en envoyant un e-mail à security-rancher@suse.com.

Annonces


Abonnez-vous au forum des annonces Rancher pour les mises à jour de version.

La sécurité est au cœur de toutes les fonctionnalités de Rancher. De l’intégration avec tous les outils et services d’authentification populaires, à une capacité RBAC de niveau entreprise, Rancher rend vos clusters Kubernetes encore plus sécurisés.

Sur cette page, nous fournissons une documentation liée à la sécurité ainsi que des ressources pour vous aider à sécuriser votre installation Rancher et vos clusters Kubernetes en aval.

SUSE Security Intégration avec Rancher

NeuVector est une application de sécurité open-source, axée sur les conteneurs, qui est désormais intégrée à Rancher. NeuVector fournit une sécurité de production, une protection contre les vulnérabilités DevOps et un pare-feu pour conteneurs, entre autres. Veuillez consulter la documentation Rancher et la SUSE Security documentation pour plus d’informations.

Exécution d’une analyse de sécurité de conformité sur un cluster Kubernetes

Rancher utilise kube-bench pour exécuter une analyse de sécurité afin de vérifier si Kubernetes est déployé conformément aux meilleures pratiques de sécurité.

Lorsque Rancher exécute une analyse de conformité sur un cluster, il génère un rapport montrant les résultats de chaque test, y compris un résumé avec le nombre de tests réussis, ignorés et échoués. Le rapport comprend également des étapes de remédiation pour tout test échoué.

Pour plus de détails, reportez-vous à la section sur les analyses de sécurité.

SELinux RPM

Nous fournissons trois RPM (RPM Package Manager) qui permettent aux produits Rancher de fonctionner correctement sur des hôtes où SELinux est appliqué : rancher-selinux, rke2-selinux et k3s-selinux. Pour plus de détails, voir cette page.

Guide de renforcement de la sécurité de Rancher

Le Guide de renforcement de la sécurité de Rancher est basé sur des contrôles et des meilleures pratiques trouvés dans le Référentiel CIS Kubernetes du Center for Internet Security.

Les guides de renforcement de la sécurité fournissent des conseils prescriptifs pour renforcer la sécurité d’une installation de production de Rancher. Voir les guides de Rancher pour Auto-évaluation du Référentiel CIS Kubernetes pour la liste complète des contrôles de sécurité.

Les guides de renforcement de la sécurité décrivent comment sécuriser les nœuds de votre cluster, et il est recommandé de suivre un guide de renforcement de la sécurité avant d’installer Kubernetes.

Chaque version du guide de renforcement de la sécurité est destinée à être utilisée avec des versions spécifiques du Référentiel CIS Kubernetes, de Kubernetes et de Rancher.

Le Référentiel CIS et l’Auto-évaluation

L’auto-évaluation du référentiel est un complément au guide de renforcement de la sécurité de Rancher. Alors que le guide de renforcement de la sécurité vous montre comment renforcer la sécurité du cluster, le guide de référence est destiné à vous aider à évaluer le niveau de sécurité du cluster renforcé.

Ce guide passe en revue les différents contrôles et fournit des exemples de commandes mises à jour pour auditer la conformité dans les clusters créés par Rancher. Les documents de référence originaux peuvent être téléchargés depuis le site web du CIS.

Chaque version du guide d’auto-évaluation de Rancher correspond à des versions spécifiques du guide de renforcement de la sécurité, de Rancher, de Kubernetes et du Référentiel CIS.

Rapports de tests de pénétration de tiers

Rancher engage périodiquement des tiers pour effectuer des audits de sécurité et des tests de pénétration de la pile logicielle Rancher. Les environnements testés suivent les guides de renforcement de la sécurité fournis par Rancher au moment des tests. Les rapports de tests de pénétration précédents sont disponibles ci-dessous.

Résultats :

Veuillez noter que les nouveaux rapports ne sont plus partagés ni rendus publics.

Avis de sécurité et CVEs de Rancher

Rancher s’engage à informer la communauté des problèmes de sécurité dans nos produits. Pour la liste des CVEs (Vulnérabilités et Expositions Communes) pour les problèmes que nous avons résolus, veuillez vous référer à cette page.

Meilleures pratiques de sécurité Kubernetes

Pour des recommandations sur la sécurisation de votre cluster Kubernetes, veuillez vous référer au guide Meilleures pratiques de sécurité du cluster Kubernetes.

Meilleures pratiques de sécurité de Rancher

Pour des recommandations sur la sécurisation de vos déploiements Rancher Manager, veuillez vous référer au guide Meilleures pratiques de sécurité de Rancher.

Guides d’auto-évaluation et de renforcement de la sécurité des distributions Kubernetes de Rancher (K3s/RKE2)

Rancher utilise les distributions Kubernetes suivantes :

  • RKE2 est une distribution Kubernetes parfaitement conforme axée sur la sécurité et la conformité au sein des États-Unis. secteur du gouvernement fédéral américain.

  • K3s est une distribution Kubernetes légère et parfaitement conforme. Elle est facile à installer, avec une exigence mémoire de moitié inférieure à celle de Kubernetes en amont, le tout dans un binaire de moins de 100 Mo.

Pour renforcer la sécurité d’un cluster Kubernetes fonctionnant avec une distribution autre que celles listées, veuillez vous référer à la documentation de votre fournisseur Kubernetes.

Guides de renforcement de la sécurité et versions de référence

Chaque guide d’auto-évaluation est accompagné d’un guide de renforcement de la sécurité. Ces guides ont été testés avec les versions de Rancher listées. Chaque guide d’auto-évaluation a été testé sur une version spécifique de Kubernetes et une version de référence CIS. Si un benchmark CIS n’a pas été validé pour votre version de Kubernetes, vous pouvez utiliser les guides existants jusqu’à ce qu’un guide pour votre version soit ajouté.

Guides RKE2

Type Kubernetes Version Version du référentiel CIS Guide d’auto-évaluation Guide de renforcement de la sécurité

RKE2 autonome

Kubernetes v1.27

CIS v1.9

Lien

Lien

RKE2 autonome

Kubernetes v1.28

CIS v1.10

Lien

Lien

RKE2 autonome

Kubernetes v1.29 et versions ultérieures

CIS v1.11

Lien

Lien

Guides K3s

Type Kubernetes Version Version du référentiel CIS Guide d’auto-évaluation Guide de renforcement de la sécurité

K3s autonome

Kubernetes v1.27

CIS v1.9

Lien

Lien

K3s autonome

Kubernetes v1.28

CIS v1.10

Lien

Lien

K3s autonome

Kubernetes v1.29 et versions ultérieures

CIS v1.11

Lien

Lien