ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-23, Thursday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

Kubernetes ක්ලස්ටරයේ පර්පල් ටීම් නාමකරණය: ස්කැනර්වල නොපෙනුණු ආක්‍රමණික දුර්වලතා හෙළි වුණා

Kubernetes ක්ලස්ටරයේ පර්පල් ටීම් නාමකරණය: ස්කැනර්වල නොපෙනුණු ආක්‍රමණික දුර්වලතා හෙළි වුණා

කොහොමද, ඔබගේ Kubernetes පරිසරය සුරක්ෂිතයි කියලා සැලකුවාද? තවත් ත්‍රි-ස්කැනර් (Trivy, kube-bench, Polaris) තුනක් පරීක්ෂා කරලා පිරිසිදු වාර්තාවක් ලැබූ පසු, ලේඛකයා තවත් එකක් එක්ක ආවේ – නේමෙසීස් (NEMESIS) නමැති පර්පල් ටීම් මෙවලම.

ඔහුගේ ගෘහ පරිසරය අඩුම තරම් සංකීර්ණයි: Hyper‑V VM කිහිපයක්, Raspberry Pi වර්කර් එකක්, Talos Linux පාලක පද්ධතියක්. ArgoCD, Cilium, Longhorn වැනි ප්‍රචලිත උපාංගයන් සමඟ Go‑backend, React‑frontend, PostgreSQL දත්ත ගබඩාවක් ධාවනය වෙයි. මේ සියල්ලක් සකස් කරලා, ආරක්ෂක ක්‍රියාමාර්ග ගොඩනැගීමේ පොදු මාර්ගෝපදේශයන් පරිදි Trivy, kube‑bench, Polaris භාවිතා කරලා – සෑම මෙවලමක්ම “ග්‍රීන්” වාර්තාවක් දුන්නා.

කෙසේ වෙතත්, එම ස්කැනර්වලට සීමා තියෙනවා. ඒවා ඔබේ ප්‍රකාශිත සැකසුම පරීක්ෂා කරනවා, නමුත් “දෝෂයක් සිදුවූ විට” පද්ධතිය කොහොම ප්‍රතිචාර දක්වනවා කියලා පරීක්ෂා නොකරයි. එම නිසා ලේඛකයා තමාම ‘දොරටු’ පරීක්ෂා කරන ගෘහ නිරීක්ෂකයෙක් වුණා.

NEMESIS – පර්පල් ටීම් කට්ටලය

NEMESIS යනු Kubernetes‑අභ්‍යන්තර DaemonSet එකක් ලෙස ක්‍රියා කරන, ප්‍රතිකාරක (attack) සිදුවීම් සජීවීව පරීක්ෂා කරන වේදිකාවකි. මෙහි දෙකේම මූලික කොටස්:

  • Python Controller – සිදුවීම් සකස් කරයි, ලොග් එකතු කරයි, අවධානම් වාර්තා කරයි.
  • Go Attack Agent – සෑම node එකකටම DaemonSet ලෙස ස්ථාපනය වෙයි, token abuse, lateral movement, network probing වැනි ප්‍රතිකාරක කාර්යයන් සිදු කරයි.

Go භාවිතයෙන් එකම ස්ථිර binary එකක් නිර්මාණය කර, කුඩා cold‑start කාලයක් සහ අඩු dependency ගැටලු ලැබේ. Cilium සමඟ eBPF එකතු කර, යවන packet එකක් kernel‑පට්ටියේම නිරීක්ෂණය කළ හැකිය. ඒ නිසා “අක්‍රමණික මාර්ගයක්” පවතිනවා කියලා පමණක් නොව, ඒ මාර්ගය හරහා යන packet එකේ නිරුපණයත් ලබා ගත හැකිය.

ස්කැනර්වල අමතක කළ ආක්‍රමණික පියවර

1️⃣ Recon – default namespace‑හි pod එකකින් service account, rolebindings වැනි RBAC තොරතුරු ගවේෂණය කරයි. එහි cluster‑reader‑default binding එකක් සොයා, සියලු namespace වල default SA එකට පූර්ණ පරිසරය කියා දෙනවා.
2️⃣ Token Abuse – ඒ token එක භාවිතා කර සියලු namespace වල secret, configmap ගවේෂණය කරයි. backend namespace‑හි db‑config configmap එකේ PostgreSQL සම්බන්ධතා සත්‍ය මුරපදයක් තිබුණා.
3️⃣ Lateral Movement – namespaces අතර east‑west සම්බන්ධතා පරීක්ෂා කර, network policy‑වල ගැළපීම් පරීක්ෂා කරයි.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

මෙම පර්පල් ටීම් අභ්‍යාසය ශ්‍රී ලංකාවේ තාක්ෂණික ශිෂ්‍ය, සංවර්ධක, ව්‍යාපාරිකයින්ට විශාල පරිමාණයෙන් ප්‍රයෝජනවත්. පළමුව, ගෘහ පරිසරයක හෝ කුබර්නෙට්ස් පරිසරයක රියල්‑ටයිම් ආක්‍රමණික පරීක්ෂා කිරීමේ හැකියාව, ආරක්ෂක අවදානම් හඳුනා ගැනීමට ඉක්මනින් මඟ පෙන්වයි. දෙවැනිය, eBPF සමඟ packet‑level විශ්ලේෂණය, දේශීය සමාගම්වලට compliance audit හා GDPR‑වලට අනුකූලතාව පරීක්ෂා කිරීමට නව මට්ටමක් ගෙන එයි. තුන්වෙනි, Python හා Go භාවිතයෙන් නිර්මාණය කළ නිදහස් open‑source මෙවලම, ලංකාවේ startups වලට අඩු පිරිවැයෙන් ඉහල ආරක්ෂක පරීක්ෂා කිරීමේ හැකියාව ලබා දෙයි.

අවසානයේ, ස්කැනර්වල “ග්‍රීන්” වාර්තාවක් පමණක් නොව, ක්‍රියාත්මක ප්‍රතිකාරක පරීක්ෂා කිරීමෙන් පද්ධතියේ සැබෑ ආරක්ෂාව තේරුම් ගත හැකිය. ඔබේ Kubernetes පරිසරය නිතරම පරීක්ෂා කර, NEMESIS වගේ පර්පල් ටීම් මෙවලම් සමඟ “අදහස්” ගෙන එන්න.

💡 ඔබේ Kubernetes ආරක්ෂාව දැන්ම පරීක්ෂා කර බලන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#Kubernetes #පර්පල් ටීම් #eBPF #Cilium #Security