Des chercheurs en cybersécurité ont découvert plus de 900 000 instances de consoles Kubernetes exposées sur Internet :
Les chercheurs de Cyble ont détecté des instances Kubernetes mal configurées susceptibles d’exposer des centaines de milliers d’organisations. Les chercheurs ont trouvé plusieurs indicateurs d’exposition sur la plateforme open source d’orchestration de conteneurs :
- KubernetesDashboard
- Kubernetes-master
- Kubernetes Kube K8
- Favicon:2130463260, -1203021870
L’exercice de traque des menaces a permis de dégager quelques conclusions générales sur l’exposition aux risques :
- Les États-Unis affichent de loin le plus grand nombre d’expositions (65 %), suivis par la Chine (14 %) et l’Allemagne (9 %)
- Les principaux ports utilisés sont les ports 443, 10250 et 6443
À lire également : Les meilleures solutions de sécurité des conteneurs
Problèmes et risques de sécurité de Kubernetes
Kubernetes est un système d’orchestration de conteneurs très populaire. Son nom vient du mot grec signifiant « timonier ». Le terme « K8s », ou « K-eights », est également utilisé pour désigner cette technologie.
De nombreuses organisations gèrent leurs applications avec Kubernetes en utilisant des unités autonomes appelées « pods », qui partagent des ressources communes avec d’autres unités sans avoir connaissance les unes des autres. Par exemple, les processus « npm start » ou « go run » peuvent être gérés dans des pods et partager une partie du processeur et de la mémoire vive.
K8s facilite le déploiement, la gestion et la mise à l’échelle des conteneurs, qui se composent souvent de microservices et de leurs fichiers de configuration. Lorsque la charge de travail augmente ou diminue, Kubernetes peut gérer automatiquement la situation.
Par conséquent, le contrôle des accès constitue un aspect essentiel de la sécurité de Kubernetes. Toute mauvaise configuration peut entraîner des divulgations indésirables, et des attaquants pourraient même s’en servir pour s’échapper des conteneurs et élever leurs privilèges. En outre, Kubernetes fournit des API, des commandes CLI et des interfaces utilisateur susceptibles d’attirer les hackers.
Cyble a expliqué que son analyse « n’implique pas nécessairement que toutes les instances exposées soient vulnérables aux attaques ou entraînent une perte de données sensibles », mais qu’elle « met en évidence l’existence de pratiques de mauvaise configuration apparemment simples, qui pourraient à l’avenir faire des entreprises des cibles lucratives pour les attaquants ».
Comment protéger Kubernetes
Même s’il est impossible de tout anticiper, il existe de bonnes pratiques pour sécuriser les pods Kubernetes :
- N’autoriser que les utilisateurs non root
- Effectuer régulièrement des analyses de vulnérabilités sur les conteneurs (les mauvaises configurations seront détectées)
- Utiliser des secrets Kubernetes à la place d’identifiants codés en dur dans les fichiers de configuration
- Désactiver la connexion anonyme
- Renforcer l’authentification, surtout lorsqu’elle n’est pas activée par défaut
- Mettre à jour et appliquer tous les correctifs de sécurité
- Supprimer les composants inutiles ou qui ne sont plus utilisés
Soyez également particulièrement vigilant à l’égard des codes d’erreur renvoyés par les API Kubernetes. Les hackers les utiliseront probablement pour déterminer s’ils peuvent tenter d’autres attaques ou non. Par exemple, si l’API Kubelet, qui gère les communications entre le plan de contrôle Kubernetes et les nœuds, accepte les requêtes non authentifiées mais renvoie une erreur 403, les hackers cesseront probablement de l’attaquer.
En revanche, si elle renvoie une erreur 401, ils pourraient tenter d’autres exploits, car une telle erreur indique qu’un cluster Kubernetes fonctionne dans l’environnement.
Les résultats de Cyble ont révélé « un petit sous-ensemble de 799 instances Kubernetes qui renvoient un code d’état 200 et sont complètement exposées aux attaquants externes. Dans ces cas, les acteurs malveillants peuvent accéder aux nœuds depuis le Kubernetes Dashboard sans mot de passe, accéder à tous les secrets, effectuer des actions, etc. »
À lire ensuite : Bonnes pratiques de sécurité pour les conteneurs et Kubernetes





