返回
Least-Privilege Role-Based Access Control Improvement for Cloud Container Security
DOI:10.3390/computers15050326.png)
摘要
En 中文
基于角色的访问控制(RBAC)是保护Kubernetes和其他云原生容器平台的实际机制,但实际部署中,随着集群、团队和服务的改进,偶尔会偏离最小权限原则。本文介绍了一个自动化的RBAC加固框架,将最小权限策略设计表述为RoleBindings和ClusterRoleBindings上的有限优化问题。目标函数结合了(i)针对命名空间和集群范围操作的权限-风险评分与(ii)一个运营复杂度项,以避免绑定集过大。严格的限制条件编码了功能需求以及实际安全策略,包括命名空间允许列表、角色作用域规则、对集群范围绑定的管理限制、绑定预算以及通过利用能力类表达的责任分离要求。为允许与优化器无关的搜索并保护Kubernetes RBAC语义,我们利用统一的基于惩罚的适应度函数分析候选策略,将风险、复杂度和约束违规合并为单一标量值。我们在Kubernetes启发的实例上利用十种元启发式算法作为基准,并报告可行性及最小权限质量指标(精确度、召回率、F1值和过度权限比率),同时报告RB/CRB计数和超额风险作为结构指标。结果表明,可行性是主要挑战,且仅限于部分优化器能够可靠地达到完全可行且紧凑的配置,这表明元启发式增强对于容器化云计算环境中的系统化RBAC缩减具有实用性。
Keyword:
least-privilege
Role-Based Access Control (RBAC)
kubernetes
cloud computing container
container security
metaheuristic optimization
policy hardening
constraint satisfaction
期刊
C
IF:
4.2
论文数:
1.5K
被引数:
3.3K
机构
引用论文
Availability, Scalability, and Security in the Migration from Container-Based to Cloud-Native Applications在从基于容器的应用向云原生应用的迁移中的可用性、可扩展性和安全性
Computers
IF0
An Optimal Active Defensive Security Framework for the Container-Based Cloud with Deep Reinforcement Learning基于深度强化学习的基于容器的云最优主动防御安全框架
Electronics
IF0

