أمان الحاويات وKubernetes
افحص الصور بحثًا عن الثغرات، واضبط معايير أمان الحاويات، واستخدم سياسات الشبكة في Kubernetes.
أمان الحاويات وKubernetes درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
نظرة عامة على أمان الحاويات
تتشارك الحاويات نواة المضيف، مما يجعل عزلها أقل من عزل الأجهزة الافتراضية. ويشمل أمان الحاويات: سلامة الصور (من دون حزم بها ثغرات)، وحماية وقت التشغيل (اكتشاف السلوك غير الطبيعي)، وسياسة الشبكة (تقييد الاتصال بين البودات)، وإعداد RBAC.
فحص الصور باستخدام Trivy
يفحص Trivy صور الحاويات بحثًا عن ثغرات CVE في حزم نظام التشغيل، وثغرات تبعيات التطبيقات، وأخطاء الإعداد، والأسرار. ادمجه في CI/CD لمنع الصور التي تحتوي على ثغرات خطيرة من الوصول إلى بيئة الإنتاج.
trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2أفضل ممارسات Dockerfile
استخدم صورًا أساسية صغيرة (alpine وdistroless). شغّل العملية كمستخدم غير جذري (USER 1000). تجنب COPY . . — حدّد الملفات المطلوبة بدقة. تقلل عمليات الإنشاء متعددة المراحل حجم الصورة النهائية. افحص الصورة قبل دفعها. لا تضع الأسرار أو بيانات الاعتماد في الطبقات بشكل مباشر.
FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]RBAC في Kubernetes
يتحكم RBAC في Kubernetes بالوصول إلى خادم API. وتحدد ClusterRoles وRoles الأذونات على الموارد (البودات والأسرار وعمليات النشر). وتُسند ClusterRoleBindings وRoleBindings هذه الأدوار إلى المستخدمين أو المجموعات أو ServiceAccounts. تجنب cluster-admin إلا لأغراض الأتمتة.
معايير أمان البودات
تحدد PSS ثلاثة ملفات تعريف: Privileged (من دون قيود)، وBaseline (قيود بسيطة)، وRestricted (مقوّى). طبّقها عبر تسميات مساحات الأسماء لوحدة تحكم قبول PodSecurity. ويمنع ملف التعريف Restricted التشغيل كمستخدم جذري، ويمنع تصعيد الامتيازات، ويتطلب أنظمة ملفات للقراءة فقط.
سياسات الشبكة
افتراضيًا، يمكن لجميع البودات الاتصال بجميع البودات الأخرى. وتحدد NetworkPolicies في Kubernetes قواعد الدخول والخروج لكل محدد بود. طبّق سياسات المنع الافتراضي واسمح صراحةً بمسارات الاتصال المطلوبة فقط للحد من نطاق التأثير.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all
spec:
podSelector: {}
policyTypes: ["Ingress","Egress"]إدارة الأسرار في Kubernetes
تُرمّز أسرار Kubernetes بترميز base64 ولا تكون مشفّرة افتراضيًا. فعّل التشفير عند التخزين لـ etcd. استخدم External Secrets Operator أو Vault Agent Injector لجلب الأسرار من HashiCorp Vault أو مديري الأسرار السحابية بدلًا من استخدام Kubernetes Secrets.
وحدات التحكم بالقبول
تعترض وحدات التحكم بالقبول طلبات API قبل إنشاء الكائنات. يفرض OPA/Gatekeeper سياسات مخصصة (مثل طلب تسميات محددة ومنع الحاويات ذات الامتيازات). ويوفر Kyverno سياسة كتعليمات برمجية باستخدام صيغة YAML أبسط لقيود أمان K8s الشائعة.
أمان وقت التشغيل باستخدام Falco
يكتشف Falco السلوك غير الطبيعي أثناء التشغيل باستخدام eBPF، مثل إنشاء أغلفة أوامر داخل الحاويات، والاتصالات الصادرة غير المتوقعة، وكتابة الملفات ضمن /etc، ومحاولات تصعيد الامتيازات، وتنفيذ أدوات الهجوم المعروفة. ويمكن تخصيص قواعد التنبيه بصيغة YAML.
سجلات تدقيق Kubernetes
فعّل تسجيل تدقيق خادم API لتسجيل كل طلب مع المستخدم والإجراء والمورد والطابع الزمني. أرسل السجلات إلى SIEM لاكتشاف نشاط API غير المعتاد، مثل سرد رموز ServiceAccount، وحصر الأسرار، وتصعيد الأدوار، وتنفيذ kubectl exec داخل بودات الإنتاج.
أمان سلسلة التوريد باستخدام Cosign
وقّع صور الحاويات باستخدام Cosign (Sigstore) لضمان سلامة سلسلة التوريد. ويمكن لوحدات التحكم في السياسات (Connaisseur وKyverno) فرض قبول الصور الموقعة فقط من المستودعات الموثوقة داخل المجموعة، ومنع سحب الصور غير الموثوقة.
اختبار المعرفة
ما الذي تحققه Kubernetes NetworkPolicy ذات podSelector فارغ وpolicyTypes بقيمتي Ingress/Egress؟
الملخص
يتطلب أمان الحاويات وKubernetes تأمين سلسلة توريد الصور، وفرض RBAC ومعايير أمان البودات، وتطبيق سياسات الشبكة، وإدارة الأسرار بطريقة صحيحة، واستخدام الاكتشاف أثناء التشغيل لرصد الهجمات التي تتجاوز الضوابط الوقائية.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «أمان الحاويات وKubernetes» مجاني؟
نعم — نص درس «أمان الحاويات وKubernetes» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «أمان الحاويات وKubernetes»؟
افحص الصور بحثًا عن الثغرات، واضبط معايير أمان الحاويات، واستخدم سياسات الشبكة في Kubernetes. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «أمان الحاويات وKubernetes»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات
- أخطاء الإعداد السحابي الشائعة
- إدارة الوضع الأمني السحابي (CSPM)
- أمان الحاويات وKubernetes