|Index|SUSE Edge Documentación|Componentes|SUSE Security
Applies to SUSE Edge 3.6

SUSE Security es una solución de seguridad para Kubernetes que proporciona seguridad de red L7, seguridad en tiempo de ejecución, seguridad del sistema de suministro y comprobaciones de cumplimiento en un paquete cohesivo.

SUSE Security es un producto que se despliega como una plataforma de múltiples contenedores, cada uno de los cuales se comunica a través de varios puertos e interfaces. Internamente, utiliza NeuVector como su componente de seguridad de contenedores subyacente. Los siguientes contenedores conforman la plataforma SUSE Security:

  • . Un contenedor sin estado que presenta la consola basada en web. Normalmente, solo se necesita uno y puede ejecutarse en cualquier lugar. El fallo del gestor no afecta a ninguna de las operaciones del controlador o del Enforcer. Sin embargo, ciertas notificaciones (eventos) y datos de conexión recientes son almacenados en caché en la memoria por el gestor, por lo que su visualización se vería afectada.

  • Controlador. El «plano de control» para SUSE Security debe desplegarse en una configuración de alta disponibilidad (HA), para que la configuración no se pierda en caso de fallo de un nodo. Estos pueden ejecutarse en cualquier lugar, aunque los clientes suelen optar por colocarlos en nodos de «gestión», maestros o de infraestructura debido a su criticidad.

  • Enforcer. Este contenedor se despliega como un DaemonSet, por lo que hay un Enforcer en cada nodo que se debe proteger. Normalmente se despliega en todos los nodos de trabajo, pero se puede habilitar la programación para que también se despliegue en los nodos maestros e infra. Nota: Si el Enforcer no está en un nodo del clúster y las conexiones provienen de un pod en ese nodo, SUSE Security las etiqueta como cargas de trabajo «no gestionadas».

  • Escáner. Realiza el escaneo de vulnerabilidades utilizando la base de datos de CVE integrada, según las instrucciones del controlador. Se pueden desplegar múltiples escáneres para aumentar la capacidad de escaneo. Los escáneres pueden ejecutarse en cualquier lugar, pero a menudo se ejecutan en los nodos donde se ejecutan los controladores. Véase a continuación las consideraciones de dimensionamiento de los nodos del escáner. Un escáner también puede invocarse de forma independiente cuando se utiliza para el escaneo en la fase de compilación, por ejemplo, dentro de una canalización que activa un escaneo, recupera los resultados y termina el escáner. El escáner contiene la base de datos de CVE más reciente, por lo que debe actualizarse diariamente.

  • Actualizador. El actualizador activa una actualización del escáner mediante un trabajo cron de Kubernetes cuando se desea una actualización de la base de datos de CVE. Asegúrense de configurar esto para su entorno.

Se puede encontrar una documentación más detallada sobre la incorporación y las mejores prácticas de SUSE Security aquí.

14.1 ¿Cómo utiliza SUSE Edge SUSE Security?

SUSE Edge proporciona una configuración más ligera de SUSE Security como punto de partida para despliegues edge.

14.2 Notas importantes

  • El contenedor Scanner debe tener suficiente memoria para extraer la imagen que se va a escanear a la memoria y expandirla. Para escanear imágenes que superen 1 GB, aumenten la memoria del escáner ligeramente por encima del tamaño de imagen esperado más grande.

  • Se esperan muchas conexiones de red en el modo Protect. El Enforcer requiere CPU y memoria cuando está en modo Protect (bloqueo de firewall en línea) para mantener e inspeccionar las conexiones y la posible carga útil (DLP). Aumentar la memoria y dedicar un núcleo de CPU al Enforcer puede garantizar una capacidad de filtrado de paquetes adecuada.

14.3 Instalación con Edge Image Builder

SUSE Edge utiliza Chapter 8, Edge Image Builder para personalizar las imágenes base de SUSE Linux Micro OS. Sigan Section 25.7, “Instalación de SUSE Security” para una instalación en entorno aislado de SUSE Security sobre clústeres de Kubernetes aprovisionados por EIB.