Size: a a a

Архитектура ИТ-решений

2021 March 30

AP

Alexey Pryanishnikov in Архитектура ИТ-решений
в конце концов, и статейки почитать не зазорно научные, если что-то не понятно. А тупо надеяться на специалиста просто потому что на нём так написано - ну фиг знает
источник

GM

Gerr Mes in Архитектура ИТ-решений
Alexander Luchkov
Если вы приходите к врачу, вы спрашиваете портфолио и диплом.

Но не проверяете, правильно ли он назначил лечение.
Не сможете. Хотя если времени и денег много, можно спросить нескольких врачей.

Однако никого из них вы "проверить" не сможете.
Не совсем про правильность лечения, скорее про качество и безопасность - одно время каждый раз когда приходил в новую стоматологию вежливо просил журнал по дезрежиму - реакции обычно были такие: 1) вы кто такой, а вам зачем - ничего вам не покажем; 2) смотрите, но вы все равно не поймете

понимать в журнале по дезрежиму досточно только формат даты в самой свежей записи :)) хотя в принципе все остальное там тоже более менее понятно
источник

AL

Alexander Luchkov in Архитектура ИТ-решений
Alexey Pryanishnikov
в конце концов, и статейки почитать не зазорно научные, если что-то не понятно. А тупо надеяться на специалиста просто потому что на нём так написано - ну фиг знает
Проблема доверия к эксперту - это фундаментальная проблема управления. Тут как бы рецепты давно известны.
источник

AM

Artem Mitropolskiy in Архитектура ИТ-решений
Alexander Luchkov
В зависимости от модели использования и угроз.
Например там устранение 0-day уязвимостей базовых сервисов не может быть оперативного при необходимости сертификации софта.
Так это и с кубер и без так
источник

AL

Alexander Luchkov in Архитектура ИТ-решений
Artem Mitropolskiy
Так это и с кубер и без так
Да) Я к тому, что проблемность без контекста смысла обсуждать особо нету, с моей точки зрения.
источник

AL

Alexander Luchkov in Архитектура ИТ-решений
Ну и "безопасность" - это вообще не только про эксплоиты.
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Artem Mitropolskiy
По сравнению с развертыванием без kubernetes
Отсутствие всего - всегда безопаснее, чего бы то ни было.
Но на практике, обычно альтернатива Кубернетесу не отсутствие всего, а "сами такое же на питоне и баше нахуевертили"
источник

AL

Alexander Luchkov in Архитектура ИТ-решений
Gerr Mes
Не совсем про правильность лечения, скорее про качество и безопасность - одно время каждый раз когда приходил в новую стоматологию вежливо просил журнал по дезрежиму - реакции обычно были такие: 1) вы кто такой, а вам зачем - ничего вам не покажем; 2) смотрите, но вы все равно не поймете

понимать в журнале по дезрежиму досточно только формат даты в самой свежей записи :)) хотя в принципе все остальное там тоже более менее понятно
Я к тому, что критические процессы должны быть закрыты доверенной экспертизой.

А уж как сформировать такую экспертизу - это другой вопрос.
источник

AL

Alexander Luchkov in Архитектура ИТ-решений
ИБ например - критический процесс.
Поэтому там должен быть доверенный со всех сторон эксперт.

Если нету - ну тут проблема выбора между "сделай сам" и "ахусим, полетит"
источник

AM

Artem Mitropolskiy in Архитектура ИТ-решений
Alexander Luchkov
Да) Я к тому, что проблемность без контекста смысла обсуждать особо нету, с моей точки зрения.
Ну собственно я надеялся, что у кого-то здесь контекст есть. И он может им поделиться. А может даже какое-то более глобальное исследование есть
источник

AM

Artem Mitropolskiy in Архитектура ИТ-решений
Oleg Soroka
Отсутствие всего - всегда безопаснее, чего бы то ни было.
Но на практике, обычно альтернатива Кубернетесу не отсутствие всего, а "сами такое же на питоне и баше нахуевертили"
А кубер это только про install-time? На runtime он вообще никак не влияет?
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Artem Mitropolskiy
А кубер это только про install-time? На runtime он вообще никак не влияет?
Ещё как влияет. Но иногда даже в лучшую сторону :)
источник

OS

Oleg Soroka in Архитектура ИТ-решений
По крайней мере Monzo, HSBC, Starling, Capital One, и ING так считают.
источник

AM

Artem Mitropolskiy in Архитектура ИТ-решений
Oleg Soroka
Ещё как влияет. Но иногда даже в лучшую сторону :)
Я имел в виду безопасность в runtime.
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Если у вас Кубернетес поверх докера, то всё что относится к docker runtime security - имеет место быть.
источник

AM

Artem Mitropolskiy in Архитектура ИТ-решений
Oleg Soroka
Если у вас Кубернетес поверх докера, то всё что относится к docker runtime security - имеет место быть.
Угу. А своего к этому кубер не добавляет? Он только про installtime
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Ну нет же. На ноде бежит kubelet, это как и любой новый процесс, тем более с доступом по сети - дополнительные векторы угроз.
источник

OS

Oleg Soroka in Архитектура ИТ-решений
Ну и если скомпрометировать сам кубер, то это "ключи от дворца" - можно сделать с нодами примерно что угодно
источник

OS

Oleg Soroka in Архитектура ИТ-решений
А уж если речь не про исполнение вредоносного кода, а про банальный DDOS - тут вообще раздолье. Из коробки, в k8s весьма хрупкая сетевая часть.
источник

AM

Artem Mitropolskiy in Архитектура ИТ-решений
Спасибо
источник