Durch ein Upgrade eines Clusters auf die neueste Google Distributed Cloud-Version werden zusätzliche Funktionen und Fehlerkorrekturen für Ihren Cluster bereitgestellt. Mit jeder Patchversion beheben wir zahlreiche Sicherheitslücken. Daher ist es umso wichtiger, ein Upgrade auf die neueste empfohlene Patchversion durchzuführen. Das Upgrade ist eine gemeinsame Verantwortung von Google und dem Kunden. Weitere Informationen zu geteilten Verantwortlichkeiten finden Sie unter Modell der geteilten Verantwortung.
Diese Seite richtet sich an Sicherheitsexperten, die bei der Behebung von Sicherheitsproblemen oder Sicherheitslücken unterstützen, für die strategische Unterstützung erforderlich ist, z. B. Vorfälle und Probleme, die vom Support eskaliert wurden. Weitere Informationen zu gängigen Rollen und Beispielaufgaben, auf die wir in Google Cloud -Inhalten verweisen, finden Sie unter Häufig verwendete GKE Enterprise-Nutzerrollen und ‑Aufgaben.
Klassifizierung von Sicherheitslücken
Sicherheitslücken werden in der Regel über das CVE-System (Common Vulnerabilities and Exposures) identifiziert. Das GKE Enterprise-Sicherheitsteam klassifiziert Sicherheitslücken gemäß dem Kubernetes-System zur Sicherheitslückenbewertung. Bei Klassifizierungen werden viele Faktoren berücksichtigt, unter anderem die GKE-, GKE Enterprise- und Google Distributed Cloud-Konfiguration sowie die Härtung der Sicherheit. Aufgrund dieser Faktoren und der Investitionen, die Google Cloudin die Sicherheit tätigt, können sich diese Sicherheitsklassifizierungen von anderen Klassifizierungsquellen unterscheiden.
In der folgenden Tabelle werden die Schweregrade von Sicherheitslücken beschrieben:
Schweregrad | Beschreibung |
---|---|
Kritisch | Eine Sicherheitslücke, die in allen Clustern leicht ausnutzbar ist durch einen nicht authentifizierten Remote-Angreifer, der zu einem vollständigen Systemmissbrauch führt. |
Hoch | Eine Sicherheitslücke, die für viele Cluster ausgenutzt werden kann, was zum Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit führt. |
Mittel | Eine Sicherheitslücke, die für einige Cluster genutzt werden kann, bei denen der Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit durch allgemeine Konfigurationen, der Schwere des Exploits, den erforderlichen Zugriff oder die Nutzerinteraktion beeinträchtigt wird. |
Niedrig | Alle anderen Sicherheitslücken. Die Ausnutzung ist unwahrscheinlich oder die Konsequenzen der Ausnutzung sind begrenzt. |
Sicherheitsbulletins
Die meisten Sicherheitslücken werden in unterstützten Versionen von Google Distributed Cloud behoben, bevor sie ausgenutzt werden können. Wenn Vorfälle gemeldet werden, die die Sicherheit Ihrer Cluster und Daten gefährden können, veröffentlichen wir Sicherheitsbulletins. In einem Sicherheitsbulletin wird das Sicherheitsproblem und seine Auswirkungen beschrieben und es werden Maßnahmen zur Risikobewältigung vorgeschlagen. Weitere Informationen und eine Liste der veröffentlichten Bulletins finden Sie auf der Seite Sicherheitsbulletins.
Wenn ein Sicherheitsbulletin für eine Sicherheitslücke veröffentlicht wird, die Google Distributed Cloud (nur Software) auf Bare Metal betrifft, veröffentlichen wir eine entsprechende Releasenote mit einem Link zum Bulletin.
Behobene Sicherheitslücken nach Google Distributed Cloud-Patchversion
In der folgenden Tabelle sind alle Sicherheitslücken aufgeführt, die seit Januar 2025 geschlossen wurden. Ältere Fehlerkorrekturen finden Sie in den Versionshinweisen. Die Korrekturen in der folgenden Tabelle sind nach Google Distributed Cloud-Releaseversion und Schweregrad aufgelistet:
Weitere Informationen zu Fehlerkorrekturen und Änderungen für eine bestimmte Version finden Sie in den Versionshinweisen:
- Versionshinweise für Version 1.31
- Versionshinweise zur Version 1.30
- Versionshinweise zur Version 1.29