0Pricing
Cyber Security Academy · درس

نموذج تهديدات Kubernetes

مواضع تعرض العناقيد للهجوم.

نموذج تهديدات Kubernetes درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا تُعد Kubernetes هدفًا

تنسّق Kubernetes الحاويات عبر العديد من العقد. وهي تجمع الأسرار والشبكات والحوسبة مركزيًا، لذلك قد يعني اختراق العنقود اختراق كل حمل عمل يشغّله.

  • يتحكم API server واحد في العنقود بأكمله.
  • تشغّل العقد أحمال عمل العديد من المستأجرين جنبًا إلى جنب.
  • يفوق شيوع سوء الإعداد شيوع ثغرات CVE الأساسية بكثير.

مراجعة بنية العنقود

لبناء نموذج التهديد، عليك معرفة المكونات.

  • مستوى التحكم: API server وetcd وscheduler وcontroller-manager.
  • العقد: kubelet وcontainer runtime وkube-proxy وpods.
  • etcd يخزّن حالة العنقود بأكملها والأسرار.

يمثل API server نقطة الدخول الوحيدة، بينما يُعد etcd جوهرة البيانات الأثمن.

خريطة سطح الهجوم

تستهدف الهجمات طبقات متميزة.

  • الخارجية: API server المكشوف ولوحات التحكم وingress.
  • حمل العمل: تطبيق مخترَق داخل pod.
  • الهوية: رموز حسابات الخدمة وRBAC.
  • العقدة: واجهة kubelet البرمجية والخروج من الحاوية إلى المضيف.
  • سلسلة التوريد: الصور والتبعيات الخبيثة.

مستوى التحكم المكشوف

يمثل API server أو kubelet الذي يمكن الوصول إليه عبر الإنترنت مع مصادقة ضعيفة مسارًا مباشرًا للسيطرة على العنقود.

  • تمكين الوصول المجهول إلى API server.
  • كشف واجهة kubelet البرمجية للقراءة/الكتابة (المنفذ 10250).
  • فتح لوحة تحكم Kubernetes مع ربط إداري.
# Probe an exposed kubelet for running pods
curl -sk https://NODE_IP:10250/pods

# Test anonymous API access
kubectl --insecure-skip-tls-verify --server https://API:6443 get pods

موطئ القدم داخل pod

تتمثل نقطة البداية الأكثر شيوعًا في تنفيذ تعليمات برمجية عن بُعد (RCE) داخل تطبيق يعمل في pod. ومن داخل pod، يبحث المهاجمون عن:

  • رمز حساب الخدمة المثبّت في /var/run/secrets/....
  • خدمات داخلية يمكن الوصول إليها (من دون سياسة شبكة).
  • API server، وغالبًا ما يمكن حل اسمه إلى kubernetes.default.
# From inside a pod: read the mounted SA token
cat /var/run/secrets/kubernetes.io/serviceaccount/token

# Use it against the API
curl -sk -H "Authorization: Bearer $(cat .../token)" https://kubernetes.default/api/v1/namespaces/default/pods

الخروج من الحاوية

يؤدي الخروج من حاوية إلى العقدة إلى الوصول إلى جميع أحمال العمل على ذلك المضيف.

  • يمكن للحاويات ذات الامتيازات الوصول إلى أجهزة المضيف والخروج من الحاوية.
  • تؤدي عمليات تركيب hostPID/hostNetwork/hostPath إلى توسيع نطاق الضرر.
  • يتيح مقبس Docker المثبّت بدء حاوية ذات امتيازات.
  • تُمكّن الإمكانات الخطرة (SYS_ADMIN) من الخروج من الحاوية.
# A privileged pod can mount the host filesystem and chroot to it
mount /dev/sda1 /mnt && chroot /mnt sh

etcd: مخزن الأسرار

يحتفظ etcd بحالة العنقود بأكملها، بما في ذلك Secrets، التي لا تكون مشفّرة افتراضيًا بل مُرمّزة بـ base64 فقط. ويؤدي الوصول المباشر إلى etcd (وغالبًا ما يكون غير موثّق في العناقيد سيئة الإعداد) إلى تسريب جميع الأسرار.

# Read all secrets from an exposed etcd
etcdctl --endpoints=https://NODE:2379 get / --prefix --keys-only

الحركة الجانبية في العناقيد

بعد الدخول، ينتقل المهاجمون باستخدام هوية العنقود وشبكاته.

  • يتيح حساب خدمة متساهل إنشاء pods ذات امتيازات.
  • تسمح شبكات pods المسطحة (من دون NetworkPolicy) بالوصول إلى أي خدمة.
  • تتيح جدولة pod على عقدة مستهدفة اختراق العقدة.

بيانات التعريف السحابية من pods

في العناقيد المُدارة (EKS/GKE/AKS)، قد تتمكن pods من الوصول إلى خدمة بيانات التعريف السحابية الخاصة بالعقدة وسرقة بيانات اعتماد IAM/الدور الخاصة بها، مما يربط اختراق العنقود بحساب السحابة.

تشمل وسائل الدفاع IMDSv2 وحظر بيانات التعريف على مستوى الشبكة واستخدام هوية حمل العمل بدلًا من أدوار العقد.

رسم الخريطة باستخدام الأدوات

تؤتمت الأدوات تقييم تهديدات العنقود.

  • يفحص kube-hunter المكونات المكشوفة.
  • يتحقق kube-bench من التوافق مع معيار CIS.
  • يختبر Peirates / kubeletctl مسارات الهجوم داخل العنقود.
# Assess attack surface
kube-hunter --remote API_IP

# CIS benchmark check on a node
kube-bench run --targets node

الأولويات الدفاعية

يشير نموذج التهديد إلى أولويات دفاعية واضحة: تأمين API server، وتقييد RBAC، وعزل pods، وتقوية العقد، وتأمين سلسلة التوريد. تتعمق الدروس التالية في كل جانب منها.

عند الاختبار، لا تهاجم إلا العناقيد المصرح لك باختبارها، وتجنب زعزعة استقرار أحمال العمل الإنتاجية.

تحقق سريع

تأكد من أساسيات نموذج تهديد Kubernetes لديك.

مراجعة

حددت مواضع تعرض عناقيد Kubernetes للهجوم.

  • يُعد API server وetcd الهدفين المركزيين والأعلى قيمة.
  • تستغل نقاط الارتكاز داخل pods رموز حسابات الخدمة المثبّتة والشبكات المسطحة.
  • تتيح pods ذات الامتيازات أو pods التي تستخدم hostPath الخروج من الحاوية إلى العقدة.
  • تتعرّض العناقيد المُدارة لخطر الانتقال إلى السحابة عبر بيانات التعريف.

التالي: RBAC وحسابات الخدمة.

الأسئلة الشائعة

هل درس «نموذج تهديدات Kubernetes» مجاني؟

نعم — نص درس «نموذج تهديدات Kubernetes» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «نموذج تهديدات Kubernetes»؟

مواضع تعرض العناقيد للهجوم. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «نموذج تهديدات Kubernetes»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. نموذج تهديدات Kubernetes
  2. RBAC وحسابات الخدمة
  3. أمان Pods وسياسات الشبكة
  4. تأمين سلسلة التوريد والأسرار
← العودة إلى Cyber Security Academy