Keamanan Kontainer dan Kubernetes
Pindai citra untuk menemukan kerentanan, konfigurasikan Pod Security Standards, dan gunakan kebijakan jaringan di Kubernetes.
Keamanan Kontainer dan Kubernetes adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Ikhtisar Keamanan Kontainer
Kontainer berbagi kernel host sehingga kurang terisolasi dibandingkan VM. Keamanan kontainer mencakup: kebersihan image (tanpa paket rentan), perlindungan saat berjalan (mendeteksi perilaku abnormal), kebijakan jaringan (membatasi komunikasi antarpod), dan konfigurasi RBAC.
Pemindaian Image dengan Trivy
Trivy memindai image kontainer untuk menemukan CVE paket OS, kerentanan dependensi aplikasi, kesalahan konfigurasi, dan rahasia. Integrasikan alat ini ke dalam CI/CD untuk memblokir image dengan kerentanan kritis sebelum mencapai lingkungan produksi.
trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2Praktik Terbaik Dockerfile
Gunakan image dasar minimal (alpine, distroless). Jalankan sebagai pengguna non-root (USER 1000). Hindari COPY . .—tentukan berkas secara spesifik. Pembuatan multi-tahap mengurangi ukuran image akhir. Pindai sebelum mengunggah. Jangan pernah menyimpan rahasia atau kredensial langsung dalam lapisan.
FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]RBAC Kubernetes
RBAC Kubernetes mengendalikan akses ke server API. ClusterRoles dan Peran menentukan izin pada sumber daya (pod, rahasia, deployment). ClusterRoleBindings dan RoleBindings menetapkan peran tersebut kepada pengguna, grup, atau ServiceAccounts. Hindari cluster-admin kecuali untuk otomatisasi.
Standar Keamanan Pod
PSS menetapkan tiga profil: Privileged (tanpa pembatasan), Baseline (pembatasan minimal), dan Restricted (diperkeras). Terapkan profil tersebut melalui label ruang nama pada pengontrol penerimaan PodSecurity. Profil Restricted mencegah proses berjalan sebagai root, melarang eskalasi hak istimewa, dan mewajibkan sistem berkas hanya baca.
Kebijakan Jaringan
Secara bawaan, semua pod dapat berkomunikasi dengan semua pod lainnya. NetworkPolicies Kubernetes menentukan aturan masuk dan keluar untuk setiap pemilih pod. Terapkan kebijakan penolakan bawaan dan izinkan secara eksplisit hanya jalur komunikasi yang diperlukan untuk membatasi dampak serangan.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all
spec:
podSelector: {}
policyTypes: ["Ingress","Egress"]Manajemen Rahasia di Kubernetes
Secrets Kubernetes secara bawaan hanya dikodekan dalam base64, bukan dienkripsi. Aktifkan enkripsi saat data tersimpan untuk etcd. Gunakan External Secrets Operator atau Vault Agent Injector untuk mengambil rahasia dari HashiCorp Vault atau pengelola rahasia cloud, bukan dari Secrets Kubernetes.
Pengontrol Penerimaan
Pengontrol penerimaan mencegat permintaan API sebelum objek dibuat. OPA/Gatekeeper memberlakukan kebijakan khusus (misalnya, mewajibkan label tertentu dan memblokir kontainer berhak istimewa). Kyverno menyediakan kebijakan sebagai kode dengan sintaks YAML yang lebih sederhana untuk batasan keamanan Kubernetes yang umum.
Keamanan Saat Berjalan dengan Falco
Falco mendeteksi perilaku anomali saat berjalan menggunakan eBPF: shell yang dibuat di dalam kontainer, koneksi keluar yang tidak terduga, berkas yang ditulis di bawah /etc, upaya eskalasi hak istimewa, dan eksekusi alat serangan yang dikenal. Aturan peringatan dapat disesuaikan dalam YAML.
Log Audit Kubernetes
Aktifkan pencatatan audit server API untuk merekam setiap permintaan beserta pengguna, tindakan, sumber daya, dan stempel waktunya. Teruskan ke SIEM untuk mendeteksi aktivitas API yang tidak biasa: pendaftaran token ServiceAccount, enumerasi rahasia, eskalasi peran, dan penggunaan kubectl exec pada pod produksi.
Keamanan Rantai Pasokan dengan Cosign
Tandatangani image kontainer dengan Cosign (Sigstore) untuk memastikan integritas rantai pasokan. Pengontrol kebijakan (Connaisseur, Kyverno) dapat mewajibkan agar hanya image bertanda tangan dari registri tepercaya yang diterima ke dalam klaster, sehingga memblokir pengambilan image yang tidak tepercaya.
Uji Pengetahuan
Apa yang dicapai oleh NetworkPolicy Kubernetes dengan podSelector kosong dan policyTypes Ingress/Egress?
Ringkasan
Keamanan kontainer dan Kubernetes memerlukan pengamanan rantai pasokan image, pemberlakuan RBAC dan Standar Keamanan Pod, penerapan kebijakan jaringan, pengelolaan rahasia yang tepat, serta penggunaan deteksi saat berjalan untuk menangkap serangan yang melewati kontrol pencegahan.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Keamanan Kontainer dan Kubernetes” gratis?
Ya — teks lengkap “Keamanan Kontainer dan Kubernetes” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Keamanan Kontainer dan Kubernetes”?
Pindai citra untuk menemukan kerentanan, konfigurasikan Pod Security Standards, dan gunakan kebijakan jaringan di Kubernetes. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Keamanan Kontainer dan Kubernetes” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- IAM Cloud: Peran, Kebijakan, dan Hak Minimal
- Kesalahan Konfigurasi Cloud Umum
- Manajemen Postur Keamanan Cloud (CSPM)
- Keamanan Kontainer dan Kubernetes