Konttien ja Kubernetesin tietoturva
Skannaatte näköistiedostoja haavoittuvuuksien varalta, määritätte Pod Security Standards -asetukset ja käytätte verkkokäytäntöjä Kubernetesissa.
Konttien ja Kubernetesin tietoturva on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Konttien tietoturvan yleiskatsaus
Kontit jakavat isäntäkoneen ytimen, joten niiden eristys on heikompi kuin virtuaalikoneiden. Konttien tietoturva kattaa konttikuvien laadun (ei haavoittuvia paketteja), ajonaikaisen suojauksen (poikkeavan toiminnan havaitseminen), verkkokäytännöt (podien välisen liikenteen rajoittaminen) ja RBAC-määritykset.
Konttikuvien skannaus Trivyllä
Trivy skannaa konttikuvista käyttöjärjestelmäpakettien CVE-haavoittuvuudet, sovellusten riippuvuuksien haavoittuvuudet, virheelliset määritykset ja salaisuudet. Integroi se CI/CD-putkeen, jotta kriittisiä haavoittuvuuksia sisältävät kuvat voidaan estää ennen niiden päätymistä tuotantoon.
trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2Dockerfilen parhaat käytännöt
Käytä mahdollisimman pieniä peruskuvia (alpine, distroless). Suorita prosessi ei-root-käyttäjänä (USER 1000). Vältä komentoa COPY . . – määritä kopioitavat tiedostot tarkasti. Monivaiheiset koonnit pienentävät lopullisen kuvan kokoa. Skannaa kuva ennen sen lähettämistä. Älä koskaan kovakoodaa salaisuuksia tai tunnistetietoja kerroksiin.
FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]Kubernetes RBAC
Kubernetes RBAC hallitsee pääsyä API-palvelimeen. ClusterRoles ja Roles määrittävät resurssien (podit, salaisuudet, käyttöönotot) käyttöoikeudet. ClusterRoleBindings ja RoleBindings liittävät ne käyttäjiin, ryhmiin tai ServiceAccounts-tileihin. Vältä cluster-admin-roolia muulloin kuin automaatiossa.
Pod Security Standards
PSS määrittelee kolme profiilia: Privileged (rajoittamaton), Baseline (vähäiset rajoitukset) ja Restricted (kovennettu). Ota ne käyttöön PodSecurity-admission-ohjaimella nimiavaruuksien tunnisteiden avulla. Restricted-profiili estää root-käyttäjänä toimimisen, kieltää käyttöoikeuksien laajentamisen ja edellyttää vain luku -tiedostojärjestelmiä.
Verkkokäytännöt
Oletusarvoisesti kaikki podit voivat viestiä kaikkien muiden podien kanssa. Kubernetes NetworkPolicies määrittelee ingress- ja egress-säännöt pod-valitsimen perusteella. Ota käyttöön oletusarvoisesti kaiken kieltävät käytännöt ja salli erikseen vain tarvittavat viestintäreitit vaikutusten rajoittamiseksi.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all
spec:
podSelector: {}
policyTypes: ["Ingress","Egress"]Salaisuuksien hallinta Kubernetesissa
Kubernetes Secrets on oletusarvoisesti base64-koodattu, ei salattu. Ota etcd:n lepotilan aikainen salaus käyttöön. Käytä External Secrets Operatoria tai Vault Agent Injectoria hakeaksesi salaisuudet HashiCorp Vaultista tai pilvipalvelun salaisuuksien hallintajärjestelmästä Kubernetes Secrets -resurssien sijaan.
Admission-ohjaimet
Admission-ohjaimet sieppaavat API-pyynnöt ennen objektien luomista. OPA/Gatekeeper pakottaa mukautetut käytännöt, kuten tiettyjen tunnisteiden vaatimisen ja etuoikeutettujen konttien estämisen. Kyverno tarjoaa käytäntöjen määrittämisen koodina yksinkertaisemmalla YAML-syntaksilla yleisiä K8s-tietoturvarajoituksia varten.
Ajonaikainen tietoturva Falcolla
Falco havaitsee poikkeavan toiminnan ajon aikana eBPF:n avulla: konttien käynnistämät komentotulkit, odottamattomat lähtevät yhteydet, hakemistoon /etc kirjoitetut tiedostot, oikeuksien laajentamisyritykset ja tunnettujen hyökkäystyökalujen suorittamisen. Hälytyssäännöt ovat mukautettavissa YAML-muodossa.
Kubernetesin auditointilokit
Ota API-palvelimen auditointilokitus käyttöön, jotta jokainen pyyntö kirjataan käyttäjän, toiminnon, resurssin ja aikaleiman kanssa. Lähetä lokit SIEM-järjestelmään epätavallisen API-toiminnan havaitsemiseksi, kuten ServiceAccount-tunnisteiden luetteloinnin, salaisuuksien etsimisen, roolien laajentamisen ja kubectl exec -komennon käytön tuotantopodeissa.
Toimitusketjun tietoturva Cosignilla
Allekirjoita konttikuvat Cosignilla (Sigstore) toimitusketjun eheyden varmistamiseksi. Käytäntöohjaimet (Connaisseur, Kyverno) voivat varmistaa, että klusteriin hyväksytään vain luotettavista rekistereistä peräisin olevat allekirjoitetut kuvat, ja estää epäluotettavien kuvien noudon.
Tietotesti
Mitä Kubernetes NetworkPolicy, jonka podSelector on tyhjä ja policyTypes-arvot Ingress/Egress, saa aikaan?
Yhteenveto
Konttien ja Kubernetesin tietoturva edellyttää kuvien toimitusketjun suojaamista, RBAC:n ja Pod Security Standards -standardien pakottamista, verkkokäytäntöjen käyttöönottoa, salaisuuksien asianmukaista hallintaa sekä ajonaikaista tunnistusta sellaisten hyökkäysten havaitsemiseksi, jotka ohittavat ennaltaehkäisevät hallintakeinot.
Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 76
- Oppitunnit
- 303
Usein kysytyt kysymykset
Onko oppitunti ”Konttien ja Kubernetesin tietoturva” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Konttien ja Kubernetesin tietoturva”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Konttien ja Kubernetesin tietoturva”?
Skannaatte näköistiedostoja haavoittuvuuksien varalta, määritätte Pod Security Standards -asetukset ja käytätte verkkokäytäntöjä Kubernetesissa. Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Konttien ja Kubernetesin tietoturva”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?
Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Pilvipalveluiden IAM: roolit, käytännöt ja vähimmät oikeudet
- Yleiset pilvipalveluiden virheelliset määritykset
- Pilvipalveluiden tietoturvan hallinta (CSPM)
- Konttien ja Kubernetesin tietoturva