× Install ThecoreGrid App
Tap below and select "Add to Home Screen" for full-screen experience.
B2B Engineering Insights & Architectural Teardowns

Container security Swift: zero-touch на сотнях кластеров

Container security Swift стала задачей не про отдельные уязвимости, а про архитектуру управления риском. Когда через сеть проходит критический платёжный поток, ручные проверки перестают масштабироваться.

Swift работала в среде, где простая задержка в обнаружении уязвимости превращается в системный риск. Компания обрабатывает поток, сопоставимый с мировым ВВП каждые три дня, поэтому безопасность и доступность здесь связаны напрямую. При таком масштабе поиск даже одной критической уязвимости в миллионах container images, распределённых по нескольким дата-центрам, уже нельзя решать вручную.

Команда выбрала Red Hat Advanced Cluster Security for Kubernetes. Это прагматичный выбор для модели, где нужно закрывать build, deployment и runtime одновременно, а не латать отдельные этапы по мере инцидентов. Главный компромисс был в том, чтобы уйти от pull-based схемы, где центральная CMDB опрашивает каждый кластер. Такая модель создаёт лишний сетевой трафик и усложняет эксплуатацию по мере роста числа кластеров.

Вместо этого Swift построила stateless центральную архитектуру. Локальный agent в каждом Red Hat OpenShift environment собирает данные об image и отправляет их в central object store. Затем central scanning job обращается к единому Red Hat Advanced Cluster Security central instance, сопоставляет образы с известными CVE и обогащает результат данными об ownership mapping из Git. После этого очищенный и приоритизированный risk profile возвращается в CMDB.

Такой поток данных важен не только с точки зрения удобства. Он делает архитектуру более устойчивой к изменению состава кластеров. Если кластер удаляется, система может восстановиться автоматически, потому что центральное состояние rebuilds from code. Здесь видно классическое инженерное решение: меньше зависимости от живого состояния на периферии, больше опоры на воспроизводимую конфигурацию.

Отдельная проблема возникла на уровне изменений политик и версий security tool. Обновление таких компонентов часто приносит false positives и шум, а это быстро приводит к alert fatigue у разработчиков. Чтобы не сломать обычный workflow, команда добавила automated regression testing pipeline. Перед переводом новой policy или новой версии Red Hat Advanced Cluster Security из development в testing и production её прогоняют в sandbox с test workloads, которые специально вызывают policy violations.

Это важная деталь. Команда проверяет не только то, что система “работает”, но и то, что она по-прежнему видит именно те нарушения, которые должна видеть. Такой подход снижает риск того, что обновление security layer начнёт блокировать нормальные изменения или, наоборот, пропускать ожидаемые сигналы.

Дополнительно Swift использует daily automated scans для running images, включая short-lived pods. Zero-touch certificate management реализован через Argo CD и HashiCorp Vault. В итоге ручные действия сводятся к минимуму, а security teams подключаются только тогда, когда подтверждена high-priority vulnerability. Для платформенной команды это означает меньшую операционную нагрузку. Для разработчиков — сохранение скорости поставки без потери контроля над риском.

Ознакомиться с источником

×

🚀 Deploy the Blocks

Controls: ← → to move, ↑ to rotate, ↓ to drop.
Mobile: use buttons below.