Auditoría de Contenedores y KubernetesContainer and Kubernetes Audit
Imágenes, registries, configuraciones de K8s, RBAC, secretos.Images, registries, K8s configurations, RBAC and secrets.
¿Qué es este servicio?What is this service?
Es la auditoría de la plataforma de contenedores: las imágenes y sus vulnerabilidades, los registros donde se guardan, la configuración del clúster de Kubernetes, los permisos del control de acceso por roles y el manejo de secretos.
An audit of the container platform: images and their vulnerabilities, the registries storing them, Kubernetes cluster configuration, role-based access control permissions and secret handling.
¿Para qué se usa?What is it used for?
Importa porque la velocidad de despliegue que dan los contenedores viene con una superficie nueva que se configura mal por defecto. Los problemas típicos son contenedores corriendo como root, permisos de clúster excesivos, secretos guardados en variables de entorno e imágenes base sin actualizar desde hace un año.
It matters because the deployment speed containers provide comes with a new surface that is insecure by default. Typical problems are containers running as root, excessive cluster permissions, secrets kept in environment variables and base images not updated in a year.
Qué beneficios traeBenefits it delivers
- Evita la escapada del contenedor al nodo, que convierte un fallo en una aplicación en un compromiso de toda la plataforma.
- Ordena los permisos del control de acceso por roles, que suelen estar mucho más abiertos de lo necesario.
- Saca los secretos de donde no deben estar y propone dónde deben ir.
- Establece una política de imágenes base que reduce vulnerabilidades heredadas en todos los despliegues a la vez.
- Prevents container escape to the node, which turns a single application flaw into a full platform compromise.
- Tightens role-based access control permissions, usually far more open than needed.
- Moves secrets out of where they should not be and proposes where they belong.
- Establishes a base image policy that cuts inherited vulnerabilities across every deployment at once.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica en Costa Rica.
- Si la plataforma soporta servicios de una entidad supervisada, entra en el alcance del marco de gestión de TI del Acuerdo CONASSIF 5-24.
- There is no specific legal obligation in Costa Rica.
- Where the platform supports the services of a supervised entity, it falls within the scope of the IT management framework of CONASSIF Agreement 5-24.
InternacionalInternational
- PCI-DSS aplica a los contenedores igual que a cualquier otro componente del entorno de datos de tarjeta.
- ISO 27001 exige gestión de configuración segura y de vulnerabilidades técnicas, sin distinguir la tecnología.
- Los CIS Kubernetes Benchmarks son la referencia habitual para evidenciar el control.
- PCI-DSS applies to containers just as to any other component of the cardholder data environment.
- ISO 27001 requires secure configuration and technical vulnerability management regardless of technology.
- The CIS Kubernetes Benchmarks are the usual reference for evidencing the control.
Requisitos mínimosMinimum requirements
- Acceso de lectura al clúster con permisos suficientes para revisar la configuración y los roles.
- Acceso al registro de imágenes y a los ficheros de definición de los despliegues.
- Inventario de clústeres y de entornos, porque producción y pruebas suelen estar configurados distinto.
- Saber si el clúster lo gestiona un proveedor de nube, porque parte del alcance corresponde a ese proveedor y no a la organización.
- Read access to the cluster with permissions sufficient to review configuration and roles.
- Access to the image registry and to deployment definition files.
- An inventory of clusters and environments, since production and test are usually configured differently.
- Knowing whether the cluster is managed by a cloud provider, since part of the scope then belongs to that provider and not to the organisation.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de dos a cuatro semanas según la cantidad de clústeres y de aplicaciones desplegadas. Un clúster gestionado con pocas aplicaciones se cubre en una semana; una plataforma con varios clústeres y decenas de servicios se va a cinco.
The usual market range runs from two to four weeks depending on the number of clusters and deployed applications. A managed cluster with few applications is covered in a week; a platform with several clusters and dozens of services stretches to five.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.