Seguridad de Service Mesh
¿Qué es Seguridad de Service Mesh?
Seguridad de Service MeshConjunto de controles de identidad, cifrado y autorización que un service mesh provee para asegurar el tráfico servicio-a-servicio en entornos cloud-native.
La seguridad de service mesh es el modelo ofrecido por mallas como Istio, Linkerd, Consul y Cilium Service Mesh. Coloca un proxy sidecar o a nivel de nodo junto a cada workload y utiliza ese proxy para aplicar TLS mutuo entre servicios, rotación automática de certificados, autorización fina (permitir/denegar por identidad de origen, ruta, método, claims JWT) y observabilidad del tráfico. La malla traslada la confianza de la ubicación de red a la identidad de la carga de trabajo, soportando arquitecturas zero-trust dentro de Kubernetes y entornos multicluster. Los riesgos incluyen mala configuración del sidecar, compromiso del control-plane, debilidades de la CA y tráfico que evita la malla cuando la inyección es incompleta. Las defensas incluyen endurecimiento al estilo CIS, revisión de políticas y monitorización del plano de control.
● Ejemplos
- 01
AuthorizationPolicy de Istio que restringe las llamadas a payments-service solo desde checkout-service.
- 02
Auto-mTLS de Linkerd entre todos los pods de un namespace sin cambiar la aplicación.
● Preguntas frecuentes
¿Qué es Seguridad de Service Mesh?
Conjunto de controles de identidad, cifrado y autorización que un service mesh provee para asegurar el tráfico servicio-a-servicio en entornos cloud-native. Pertenece a la categoría de Seguridad en la nube en ciberseguridad.
¿Qué significa Seguridad de Service Mesh?
Conjunto de controles de identidad, cifrado y autorización que un service mesh provee para asegurar el tráfico servicio-a-servicio en entornos cloud-native.
¿Cómo funciona Seguridad de Service Mesh?
La seguridad de service mesh es el modelo ofrecido por mallas como Istio, Linkerd, Consul y Cilium Service Mesh. Coloca un proxy sidecar o a nivel de nodo junto a cada workload y utiliza ese proxy para aplicar TLS mutuo entre servicios, rotación automática de certificados, autorización fina (permitir/denegar por identidad de origen, ruta, método, claims JWT) y observabilidad del tráfico. La malla traslada la confianza de la ubicación de red a la identidad de la carga de trabajo, soportando arquitecturas zero-trust dentro de Kubernetes y entornos multicluster. Los riesgos incluyen mala configuración del sidecar, compromiso del control-plane, debilidades de la CA y tráfico que evita la malla cuando la inyección es incompleta. Las defensas incluyen endurecimiento al estilo CIS, revisión de políticas y monitorización del plano de control.
¿Cómo defenderse de Seguridad de Service Mesh?
Las defensas contra Seguridad de Service Mesh combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Seguridad de Service Mesh?
Nombres alternativos comunes: Seguridad de la malla, Seguridad del sidecar.
● Términos relacionados
- cloud-security№ 559
Seguridad de Istio
Conjunto de funciones de seguridad de la malla Istio: identidad de workload vía SPIFFE, TLS mutuo automático y AuthorizationPolicy/RequestAuthentication para control de acceso fino.
- network-security№ 1262
Red Zero Trust
Arquitectura de red que nunca confía en usuarios, dispositivos o servicios por defecto y exige verificación continua basada en identidad para cada conexión.
- cloud-security№ 1248
Identidad de Workload
Identidad criptográfica asignada a un servicio, contenedor o función para autenticarse ante otros sistemas sin secretos compartidos de larga duración.
- cloud-security№ 1078
SPIFFE
Estándar abierto para asignar identidades criptográficas y portables a workloads usando SPIFFE IDs basados en URI y SVIDs X.509 o JWT de corta duración.
- cloud-security№ 600
Seguridad de Kubernetes
Protección de un cluster de Kubernetes —su API server, plano de control, nodos, cargas y red— frente a configuraciones erróneas, compromisos y movimiento lateral.
● Véase también
- № 1079Runtime SPIRE
- № 756OPA (Open Policy Agent)
- № 839Política como Código
- № 991Seguridad como Código