Prisma Cloudを使用したRed Hat OpenShiftの保護

Feb 21, 2021
1 minutes
... views

パロアルトネットワークスは、Red Hat® OpenShift® Ready Partnerの1社として、政府・ヘルスケア・金融サービス・インテリジェンスコミュニティ全体で組織がOpenShift上のクラウドネイティブ環境を保護するための支援をいたします。

Red Hat OpenShiftは、ハイブリッドクラウドやマルチクラウドのデプロイメント管理が可能な、フルスタックの自動運用機能を備えたエンタープライズ向けKubernetesコンテナプラットフォームです。OpenShift Container Platform は、オンプレミス環境とクラウド・インフラストラクチャを横断して使用できるため、ハイブリッド型のアプローチをとることで、アプリケーションをセルフマネージド型ソリューションとしてデプロイすることが可能となります。

Red Hat OpenShiftには人気クラウドプロバイダ向けに特定バージョンの複数の提供形態が用意されています。OpenShift Dedicatedは、Amazon Web Services(AWS)およびGoogle Cloud上のRed Hat OpenShiftのフルマネージド型サービスです。Microsoft Azure上のMicrosoft Azure OpenShift 4もフルマネージド型の提供形態でご利用になれます。これにより運用の煩雑さを軽減し、ユーザーは組織にさらなる価値をもたらすアプリケーションの構築やスケーリングに集中できます。

Red HatOpenShiftサービスの提供内容この図には、Red Hat OpenShift Dedicated、Red Hat for Microsoft Azure、Red Hat for IBMなどのホステッドサービスが含まれます。この図には、Red Hat OpenShift Container Platformなどのセルフマネージド型の管理サービスが含まれます。レジストリサービスにはRed Hat Quay Container Registryが含まれ、オペレーティングシステムにはRed Hat Enterprise Linux(RHEL)、Red Hat Enterprise Linux CoreOS(RHCOS)、およびRed Hat Universal Base Image(UBI)が含まれます。
Red HatOpenShiftサービスの提供内容

Prisma CloudはRed Hat OpenShift環境で構築・デプロイを行う組織向けにセキュリティ保護を提供する業界で最も包括的なクラウドネイティブセキュリティプラットフォーム(CNSP)です。Prisma CloudはSaaSコンソール経由でのご利用のほか、完全にエアギャップされた環境のサポートを含めた、ネイティブなOpenShiftアプリケーションとしてのご利用も可能です。

Red Hatとの強力なパートナーシップ

Red Hatとパロアルトネットワークスのつながりは2019年7月にパロアルトネットワークスがTwistlockを買収したときにまでさかのぼります。Twistlockは現在は完全にPrisma Cloudに統合され、この製品の一部となっています。TwistlockはOpenShiftの一部としてDocker認証プラグインにオープンソースとして貢献し、製品開発でOpenShiftを使用する多くのお客様をサポートしてきました。

Prisma Cloudによるコンピュート向けセキュリティ機能には以下が含まれます。

脆弱性の検出と防止

CI/CDプロセス全体をカバーするアラートやエンフォースポリシーにより、脆弱性のあるイメージを特定してそれらが環境内にデプロイされないようにします。Prisma CloudではRed Hatに特化した脆弱性データを使用し非常に精確でレイヤを意識した脆弱性分析を行うことができます。

コンプライアンス管理

ユーザーは、Docker、Kubernetes、Linux環境で、CISベンチマークや外部コンプライアンス基準、カスタム要件に対するコンプライアンスを容易に監視することができます。

高度な脅威インテリジェンス

社内の脅威インテリジェンスラボを含め、30以上のソースから集約した脆弱性情報が使用されています。これらのソースには、Red Hat OVALフィードから直接取得して組み込みとして含まれるRed Hat CVEや、一般的なOpenShiftワークロード用にカスタムで開発・検証を行っているseccompポリシーなどが含まれます。

ランタイム保護

OpenShift内のすべてのポッドにデプロイされたすべてのイメージのランタイムモデルを自動作成し、アノマリ探索やブレイクアウト・攻撃の自動阻止を行う機械学習を使用してOpenShift環境を大規模に保護します。

クラウドネイティブなファイアウォール

ポッド間通信やサービス間通信をホワイトリストに登録することにより、アプリケーションを視覚化し、あらゆるレイヤー4ネットワーク攻撃から保護します。レイヤー7のWebアプリケーションファイアウォールを使用し、アプリケーションへの脅威を自動的に検出して防止します。

アクセス制御

IDおよびアクセス管理(IAM)やシークレット管理ツールなどのコアテクノロジーと統合し、OpenShiftクラスタ、Docker、Kubernetesのためのアクセス制御手段を確立・監視します。

オープンコンテナ標準のサポート

runCやcontainerdなどのオープンコンテナ標準をサポートし、Docker、cri-o、cri-containerdなどのランタイムと動作します。

新しいRed Hat認定Prisma Cloud Operator

Red Hatは、更新されたPrisma Cloudのオペレーターを認定しました。これにより、Red HatのカタログオープンソースKubernetesのオペレーターハブでPrisma Cloudのオペレーターの利用が可能になりました。

お使いのOpenShift Container Platformポータルから、オペレーターを使用してPrisma Cloudを簡単にクリックしてデプロイすることができます。OpenShiftクラスタ上でオペレーターとコンソールをインストールする方法についてはドキュメントを参照してください。


OpenShiftバージョン4.xのサポート

Prisma Cloudは最新リリースでOpenShiftのバージョン4.2、4.3、4.4、4.5をサポートしています。 

Azure Red Hat OpenShiftによるPrisma Cloudのホワイトリスト登録

Azure Red Hat OpenShift(ARO)は、ユーザーが特権コンテナを実行できないようにしているマネージド型OpenShift環境です。しかしながら、監視用/セキュリティ用ツールの場合、対象のコンテナやポッドは、詳細な監視・セキュリティポリシー実施をサポートする権限で実行されている必要があります。

Prisma Cloudはクラウドネイティブスタックの一部
Prisma Cloudはクラウドネイティブスタックの一部

そこでRed HatとMicrosoftは、Prisma Cloudをホワイトリストに登録しています。これによりユーザーがAROクラスタでも保護機能を実行できるようになり、コンテナのデプロイを保護することができます。詳細はAzureのドキュメントを参照してください。

Prisma CloudでOpenShiftをはじめましょう

Prisma CloudはRed Hat OpenShiftプラットフォーム全体でコンテナ化アプリケーションを安全に構築・デプロイする方法を提供します。Prisma Cloudについて詳しくは製品情報ページを参照してください。

Palo Alto Networks Forum vol.6 Virtual でご紹介します

パロアルトネットワークスは、レッドハット様およびマクニカソリューションズ様のご協力のもと、3/17(水)に開催する「Palo Alto Networks Forum vol.6 Virtual: DevSecOpsの実現に向けたクラウドネイティブアプリケーション運用環境のセキュリティ対策を学ぶ!」を開催いたします。
当イベントでは、OpenShiftのようなコンテナプラットフォームを本格的に運用し始める企業が増えていく中で、Prisma Cloudがどのような役割を果たすのか、詳細に触れていきます。
弊社日本担当最高セキュリティ責任者(Field CSO)の林薫も登壇し、「コンテナ・CaaSの脅威とその対策」についてお話します。
【概要】

Securing Red Hat OpenShift Using Prisma Cloud

Dec 10, 2020
4 minutes
... views

Palo Alto Networks is a Red Hat® OpenShift® Ready Partner, helping organizations across government, healthcare, financial services and the intelligence community secure their cloud native environments on OpenShift.

Red Hat OpenShift is an enterprise-ready Kubernetes container platform with full-stack automated operations to manage hybrid cloud and multi-cloud deployments. The Red Hat OpenShift Container Platform runs across on-premises and public cloud infrastructure, enabling a hybrid approach to how applications can be deployed as a self-managed solution.

Red Hat OpenShift is available in several offerings, with specific versions for popular cloud providers. OpenShift Dedicated is a fully managed service of Red Hat OpenShift on Amazon Web Services (AWS) and Google Cloud. Microsoft Azure OpenShift 4 is also available as a fully managed offering on Microsoft Azure. It reduces operational complexity and lets users focus on building and scaling applications that add more value to the organization.

The range of Red Hat OpenShift services. This includes hosted services such as Red Hat OpenShift Dedicated, Red Hat for Microsoft Azure and Red Hat for IBM. It includes self-managed services such as Red Hat OpenShift Container Platform. Registry services include Red Hat Quay Container Registry, and operating systems include Red Hat Enterprise Linux (RHEL), Red Hat Enterprise Linux CoreOS (RHCOS), and Red Hat Universal Base Image (UBI).
The range of Red Hat OpenShift services.

Prisma Cloud is the industry’s most comprehensive Cloud Native Security Platform (CNSP) that provides security protection for organizations building and deploying on Red Hat OpenShift environments. Prisma Cloud is consumable via a SaaS console or as a native OpenShift application, which includes support for fully air-gapped environments.

A Strong Partner with Red Hat

The Palo Alto Networks connection to Red Hat goes back to Twistlock, which was acquired by Palo Alto Networks in July 2019 and is now fully integrated as part of Prisma Cloud. Twistlock provided an open source contribution to the Docker authorization plugin as part of OpenShift and supported dozens of customers using OpenShift in product development.

Prisma Cloud’s compute security capabilities cover:

Vulnerability Detection and Prevention

Identify vulnerable images and prevent them from deploying across your environment, with alerting and enforcement policies covering the entire CI/CD process. Prisma Cloud uses Red Hat-specific vulnerability data, resulting in incredibly precise, layer-aware vulnerability analysis with high accuracy.

Compliance Management

Users can easily monitor compliance for Docker, Kubernetes and Linux against CIS Benchmarks, as well as external compliance standards and custom requirements.

Advanced Threat Intelligence

Use aggregated vulnerability information from more than 30 sources along with our internal threat labs, including built-in coverage of Red Hat CVEs directly from the Red Hat OVAL feed, and custom-developed and tested seccomp policies for common OpenShift workloads.

Runtime Defense

Protect OpenShift environments at scale with machine learning that automatically creates runtime models for every image deployed in every pod in OpenShift, hunts for anomalies and automatically prevents breakouts/attacks.

Cloud Native Firewalls

Visualize applications and protect against any Layer 4 network attacks by whitelisting inter-pod and service communication. Automatically detect and prevent threats to applications with a Layer 7 web application firewall.

Access Control

Establish and monitor access control measures for OpenShift clusters, Docker and Kubernetes while integrating with identity and access management (IAM) and secrets management tools, along with other core technologies.

Open Container Standards Support

Support open container standards like runC and containerd, and work with runtimes including Docker, cri-o and cri-containerd.

New Red Hat-certified Prisma Cloud Operators

Red Hat certified the updated Prisma Cloud operators, which are now available in the Red Hat catalog and in the open source Kubernetes operators hub.

You can easily click and deploy Prisma Cloud with the operator from inside your OpenShift Container Platform portal. Documentation explains how to install the operator and the console on your OpenShift clusters.

Support for OpenShift 4.x Versions

With the latest release, Prisma Cloud supports OpenShift 4.2, 4.3, 4.4 and 4.5. 

Azure Red Hat OpenShift Whitelists Prisma Cloud

Azure Red Hat OpenShift (ARO) is a managed OpenShift environment that doesn’t allow users to run privileged containers. Tools for monitoring and security require the containers/pods to run with privileges to support deep monitoring and security policy enforcement.

Prisma Cloud is part of the cloud native stack

However, Red Hat and Microsoft have whitelisted Prisma Cloud, which allows users to run agents on ARO clusters, enabling them to secure container deployments. For more information, refer to the Azure documentation.

Getting Started with Prisma Cloud and OpenShift

Prisma Cloud provides you a secure way to build and deploy containerized applications across any Red Hat OpenShift platforms. To learn more about Prisma Cloud, visit the product page, or start with a free 30-day trial.


Subscribe to the Newsletter!

Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more.