Contact
Line : comsiam
Contact
Line : comsiam

หลายองค์กรเริ่มใช้งาน Container และ Kubernetes เพราะต้องการความรวดเร็วในการ Deploy และการขยายระบบ แต่สิ่งที่มักถูกละเลยคือเรื่อง Security หลายครั้งระบบถูกออกแบบมาเพื่อความเร็ว แต่ไม่ได้ถูกออกแบบมาเพื่อความปลอดภัย
ปัจจุบันการโจมตีจำนวนมากไม่ได้มุ่งเป้าไปที่ Server โดยตรงอีกต่อไป แต่โจมตีผ่าน Container Image, CI/CD Pipeline, Kubernetes Cluster และ Software Supply Chain
Container Security จึงไม่ใช่เรื่องของการติดตั้ง Antivirus เพิ่มเติม แต่เป็นแนวคิดด้านความปลอดภัยที่ต้องถูกวางแผนตั้งแต่วันแรกของการออกแบบ Platform
Container Security คือการป้องกันความเสี่ยงตลอดวงจรชีวิตของ Container
ประกอบด้วย
ทุกส่วนต้องทำงานร่วมกัน
Container ถูกใช้งานอย่างแพร่หลาย
ทำให้แฮกเกอร์สนใจมากขึ้น
ตัวอย่างการโจมตี
องค์กรจึงต้องมีมาตรการป้องกันเฉพาะทาง
ทุกอย่างเริ่มต้นจาก Image
แนวทางที่ดี
Image ที่เล็กกว่ามักมีพื้นผิวการโจมตีน้อยกว่า
ก่อน Deploy ควรตรวจสอบช่องโหว่เสมอ
ตัวอย่างที่นิยม
ช่วยค้นหา
ก่อนเข้าสู่ Production
Registry คือแหล่งเก็บ Image ทั้งองค์กร
ควรมี
เพื่อลดความเสี่ยงจากการเข้าถึงโดยไม่ได้รับอนุญาต
องค์กรระดับ Enterprise เริ่มใช้
Image Signing
เพื่อยืนยันว่า
ช่วยป้องกัน Supply Chain Attack ได้อย่างมีประสิทธิภาพ
แม้ Image จะปลอดภัย
แต่ระหว่างทำงานก็ยังถูกโจมตีได้
Runtime Security ช่วยตรวจจับ
แบบ Real-Time
Kubernetes มีความซับซ้อนสูง
จึงควรมี
เพื่อลดช่องโหว่ภายใน Cluster
หนึ่งในความผิดพลาดที่พบบ่อยที่สุด
คือการเก็บ
ไว้ใน Source Code
ควรใช้ระบบ Secret Management โดยเฉพาะ
Container ควรถูกจำกัดการสื่อสาร
ด้วย
เพื่อลดการแพร่กระจายของการโจมตี
Container ไม่ควรได้รับสิทธิ์เกินความจำเป็น
แนวทางที่ดี
ช่วยลดผลกระทบหากถูกโจมตี
Pipeline ก็เป็นเป้าหมายของแฮกเกอร์เช่นกัน
ควรมี
ในทุกขั้นตอน
ระบบที่ปลอดภัยต้องมองเห็นเหตุการณ์ทั้งหมด
ควรเก็บ
เพื่อวิเคราะห์เหตุการณ์ย้อนหลัง
องค์กรขนาดใหญ่ควรมี
เพื่อควบคุมมาตรฐานทั้งองค์กร
Windows Container ต้องมีการป้องกันเช่นเดียวกัน
ควรใช้
เพื่อให้สอดคล้องกับมาตรฐานองค์กร
ปัญหาที่เกิดขึ้นบ่อย
สิ่งเหล่านี้เพิ่มความเสี่ยงอย่างมาก
Developer
↓
Code Scan
↓
Image Scan
↓
Image Signing
↓
Private Registry
↓
Policy Validation
↓
Production Deployment
ทุกขั้นตอนมีการตรวจสอบด้าน Security
แนวโน้มสำคัญ
กำลังกลายเป็นมาตรฐานใหม่ขององค์กรทั่วโลก
Container Security ไม่ใช่การเพิ่มเครื่องมือเพียงตัวเดียว แต่เป็นแนวทางด้านความปลอดภัยที่ต้องครอบคลุมตั้งแต่ Image, Registry, CI/CD, Kubernetes ไปจนถึง Runtime Security การป้องกันตั้งแต่ต้นทางจะช่วยลดความเสี่ยงได้มากกว่าการแก้ไขปัญหาหลังระบบถูกโจมตี
comsiam มองว่าองค์กรที่ลงทุนด้าน Container Security ตั้งแต่วันแรก มักมีต้นทุนด้านความปลอดภัยต่ำกว่าในระยะยาว และสามารถรองรับการเติบโตของ Kubernetes Platform ได้อย่างมั่นใจ
comsiam ยังแนะนำให้ทุกองค์กรกำหนด Security Gate ในทุกขั้นตอนของ Pipeline เพื่อให้ Container ที่เข้าสู่ Production ผ่านการตรวจสอบด้านความปลอดภัยอย่างครบถ้วนก่อนเสมอ