如何在Kubernetes中利用Kube-Armor实现基于LSM的Pod系统调用审计

胖强酱_5759

胖强酱_5759

2026-05-01

939人浏览

原创

kubearmor 通过 lsm(如 bpf-lsm、apparmor、selinux)在内核层面拦截系统调用,结合 pod 上下文实现细粒度审计;需启用 --enable-kubearmor-audit=true、内核支持对应 lsm,并配置 action: audit 策略触发日志记录。

如何在kubernetes中利用kube-armor实现基于lsm的pod系统调用审计

KubeArmor 能在 Kubernetes 中实现细粒度的 Pod 系统调用审计,核心在于它不依赖容器层抽象,而是直接利用 Linux 安全模块(LSM)——如 AppArmor、SELinux 或 BPF-LSM —— 在内核层面捕获并标记系统调用事件,并将这些事件与 Kubernetes 的 Pod、容器、命名空间等上下文强绑定。

LSM 是审计能力的基础

KubeArmor 本身不替代 LSM,而是作为策略编排与事件增强层运行在 LSM 之上。它通过以下方式激活审计能力:

  • 检测节点内核启用的 LSM 类型(如 bpf-lsm 可用时优先使用,否则回退到 apparmor 或 selinux)
  • 为每个受保护的 Pod 自动注入对应 LSM 配置(例如生成 AppArmor profile 或加载 eBPF 程序)
  • 利用 LSM 的 security_bprm_check、security_file_open、security_socket_connect 等钩子,拦截关键系统调用
  • 所有拦截事件默认记录为“audit”级别日志,含完整容器身份(PodName、ContainerName、Namespace、HostPID)

启用系统调用审计的必要配置

默认部署下 KubeArmor 已开启基础审计,但要获得完整系统调用上下文(如参数、返回值、调用栈),需确认以下几点:

Kubernetes Network Policy Generator
Kubernetes Network Policy Generator

使用加权评分卡在12项标准上评估和比较隐私解决方案供应商。适用于选择隐私管理软件、比较数据保护方案等场景。

下载
  • 集群节点内核需启用 CONFIG_BPF_LSM=y(推荐)或至少启用 CONFIG_SECURITY_APPARMOR=y;可通过 zcat /proc/config.gz | grep LSM 或检查 /sys/kernel/security/lsm 验证
  • 部署时启用 --enable-kubearmor-policy=true 和 --enable-kubearmor-audit=true(Helm values 或 DaemonSet args)
  • 确保 kubearmor-feeder 组件正常运行,它负责收集、富化并转发 LSM 原始事件
  • 审计日志默认输出到 stdout 和 kubearmor-audit 日志流,也可配置输出到 Fluentd、Loki 或 Kafka

定义带审计意图的安全策略

审计行为由策略中的 action: Audit 显式触发,而非仅靠默认拒绝。例如:

apiVersion: security.kubearmor.com/v1
kind: KubeArmorPolicy
metadata:
  name: audit-sensitive-file-access
spec:
  selector:
    matchLabels:
      app: payment-service
  file:
    matchPaths:
    - path: /etc/ssl/private/
      recursive: true
    action: Audit

该策略不会阻止访问,但会为任何进程尝试打开该目录下文件的行为生成一条含 Pod 标识的审计日志,包括:ProcessName、ParentProcessName、Source、Operation(openat)、Resource(具体路径)、Result(success/failure)。

验证和排查审计日志

快速确认审计是否生效:

  • 执行 kubectl logs -n kubearmor deploy/kubearmor -c feeder | grep "Audit" 查看实时审计事件
  • 在目标 Pod 内触发被监控行为(如 cat /etc/ssl/private/key.pem),观察是否产生日志
  • 若无日志,检查节点是否缺失 LSM 支持(dmesg | grep -i lsm)、KubeArmor 是否以 privileged 模式运行、eBPF 程序是否加载成功(bpftool prog list | grep kubearmor)
  • 审计日志中若缺少容器上下文,说明 systemMonitor 未正确关联 cgroup2 路径,需确认容器运行时使用 cgroup v2(如 containerd 默认已启用)

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

kubernetes

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

900

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2732

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

916

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

809

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

414

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2476

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4592

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

747

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kubernetes官方教程手册
Kubernetes官方教程手册

共0课时 | 0人学习

Kubernetes官方中文文档
Kubernetes官方中文文档

共0课时 | 0人学习