0Pricing
Cyber Security Academy · Lección

Protección de la cadena de suministro y secretos

Refuerce las imágenes y los secretos.

Protección de la cadena de suministro y secretos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

La cadena de suministro de software

Una imagen de contenedor se crea a partir de imágenes base, paquetes del sistema operativo y dependencias de la aplicación; después, pasa por un registro hasta llegar al clúster. Cada paso es una oportunidad de compromiso. Los ataques a la cadena de suministro introducen código malicioso antes de que llegue a producción.

  • Imágenes base o dependencias comprometidas.
  • Imágenes manipuladas en el registro.
  • Pasos maliciosos en el proceso de CI/CD.

Vulnerabilidades de las imágenes

Las imágenes suelen incluir paquetes con vulnerabilidades conocidas. El análisis permite detectarlas antes de la implementación.

  • Las imágenes base antiguas acumulan CVE.
  • Las imágenes infladas amplían la superficie de ataque.
  • Los secretos integrados en las capas de las imágenes exponen credenciales.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2

# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2

Imágenes base mínimas y confiables

Reduzca la superficie de ataque comenzando con una base pequeña y confiable.

  • Use imágenes base distroless o mínimas (sin shell ni gestor de paquetes).
  • Fije las imágenes base mediante su digest, no mediante etiquetas flotantes.
  • Prefiera imágenes base oficiales o revisadas internamente.

Una imagen más pequeña implica menos CVE y menos herramientas que un atacante pueda aprovechar después del compromiso.

# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>

Firma y procedencia de imágenes

La firma demuestra que una imagen proviene de su pipeline y no ha sido manipulada. La procedencia (SLSA) registra cómo se creó.

  • Cosign firma y verifica imágenes.
  • Genere un SBOM para realizar un seguimiento de cada componente.
  • Adjunte atestaciones de procedencia de la compilación.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2

Verificación durante la admisión

Imponga que solo se ejecuten imágenes firmadas y analizadas. Un controlador de admisión rechaza las imágenes sin firma o vulnerables durante la implementación.

# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml

# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yaml

Protección del pipeline

El propio sistema de CI/CD tiene un gran valor: contiene credenciales y puede realizar envíos a producción.

  • Limite las credenciales del pipeline aplicando el principio de mínimo privilegio y asignándoles una duración breve.
  • Fije y verifique las acciones y los complementos de CI de terceros.
  • Aísle los ejecutores de compilación; no los reutilice entre niveles de confianza.
  • Proteja el registro mediante autenticación e inmutabilidad.

La realidad de los Secrets de Kubernetes

Los Secrets de Kubernetes están codificados en base64, no cifrados, de forma predeterminada. Cualquiera que pueda leerlos o leer etcd verá el texto sin formato.

# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

Cifrado de Secrets en reposo

Proteja el contenido de etcd para que el robo de una copia de seguridad o el acceso a etcd no exponga todo.

  • Active el cifrado en reposo mediante una EncryptionConfiguration.
  • Utilice un proveedor de KMS de la nube para el cifrado de sobre.
  • Restrinja y audite el acceso directo a etcd.

Gestores externos de secretos

El patrón más seguro mantiene los secretos completamente fuera del almacén del clúster.

  • HashiCorp Vault o los gestores de secretos de la nube almacenan la fuente de referencia.
  • El External Secrets Operator o el controlador CSI los inyecta en tiempo de ejecución.
  • Utilice workload identity para que los pods obtengan secretos mediante tokens de cloud de corta duración, no mediante claves estáticas.

Higiene de los secretos

Las prácticas operativas reducen la exposición de los secretos.

  • No integre nunca secretos en las imágenes ni los confirme en Git.
  • Analice los repositorios y las imágenes en busca de credenciales expuestas.
  • Rote los secretos con regularidad y cuando sospeche que se han expuesto.
  • Restrinja get/list secrets de RBAC al mínimo indispensable.
# Detect committed secrets in source
gitleaks detect --source .

Pruebas de la cadena de suministro

Al realizar la evaluación, verifique que las imágenes sin firma o vulnerables se bloqueen realmente, que los Secrets estén cifrados en reposo y que no haya credenciales en texto plano en las imágenes ni en Git. Demuestre los hallazgos sin extraer secretos reales más allá de lo necesario para demostrarlo.

Informe de cada deficiencia indicando el control concreto (política de firma, cifrado mediante KMS, gestor externo) que la corrige.

Comprobación rápida

Confirme sus conocimientos sobre la cadena de suministro y los secretos.

Repaso

Ha reforzado la cadena de suministro de imágenes y la gestión de secretos.

  • Analice las imágenes, use imágenes base mínimas fijadas y fírmelas con cosign.
  • Imponga el uso de imágenes firmadas y analizadas, así como de registros confiables, durante la admisión.
  • Los Secrets de Kubernetes solo están codificados en base64; active el cifrado KMS en reposo.
  • Prefiera los gestores externos de secretos y workload identity, y aplique buenas prácticas de higiene de secretos.

Esto completa el curso de Kubernetes Security y este conjunto de lecciones.

Preguntas frecuentes

¿La lección «Protección de la cadena de suministro y secretos» es gratis?

Sí — el texto completo de «Protección de la cadena de suministro y secretos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Protección de la cadena de suministro y secretos»?

Refuerce las imágenes y los secretos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Protección de la cadena de suministro y secretos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Modelo de amenazas de Kubernetes
  2. RBAC y cuentas de servicio
  3. Seguridad de pods y políticas de red
  4. Protección de la cadena de suministro y secretos
← Volver a Cyber Security Academy