Cyber Security Academy · Pelajaran

Mengamankan Rantai Pasokan dan Rahasia

Memperkuat image dan rahasia.

Pelajaran 4 dari 413 langkah

Mengamankan Rantai Pasokan dan Rahasia adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Rantai Pasokan Perangkat Lunak

Sebuah citra kontainer dibangun dari citra dasar, paket OS, dan dependensi aplikasi, lalu dikirim melalui registri ke dalam klaster. Setiap tahap merupakan peluang terjadinya penyusupan. Serangan rantai pasokan menyisipkan kode berbahaya sebelum kode tersebut mencapai produksi.

  • Citra dasar atau dependensi yang disusupi.
  • Citra yang diubah di dalam registri.
  • Langkah alur CI/CD yang berbahaya.

Kerentanan Citra

Citra sering kali menyertakan paket yang diketahui rentan. Pemindaian menemukan masalah ini sebelum penerapan.

  • Citra dasar lama mengakumulasi CVE.
  • Citra yang terlalu besar memperluas permukaan serangan.
  • Rahasia yang tertanam di lapisan citra membocorkan kredensial.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2

# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2

Citra Dasar Minimal dan Tepercaya

Kurangi permukaan serangan dengan memulai dari citra yang kecil dan telah terbukti aman.

  • Gunakan citra dasar distroless atau minimal (tanpa antarmuka perintah dan tanpa pengelola paket).
  • Tetapkan citra dasar berdasarkan intisari, bukan tag yang berubah-ubah.
  • Utamakan citra dasar resmi atau yang telah diperiksa secara internal.

Citra yang lebih kecil berarti lebih sedikit CVE dan lebih sedikit alat yang dapat disalahgunakan penyerang setelah penyusupan.

# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>

Penandatanganan Citra dan Asal-Usul

Penandatanganan membuktikan bahwa citra berasal dari alur Anda dan tidak diubah. Asal-usul (SLSA) mencatat cara citra tersebut dibangun.

  • Cosign menandatangani dan memverifikasi citra.
  • Buat SBOM untuk melacak setiap komponen.
  • Lampirkan pengesahan asal-usul pembuatan.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2

Verifikasi Saat Penerimaan

Terapkan aturan bahwa hanya citra yang ditandatangani dan dipindai yang boleh dijalankan. Pengontrol penerimaan menolak citra yang tidak ditandatangani atau rentan saat penerapan.

# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml

# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yaml

Mengamankan Alur

Sistem CI/CD itu sendiri bernilai tinggi: sistem ini menyimpan kredensial dan dapat mengirim perubahan ke produksi.

  • Batasi cakupan kredensial alur berdasarkan hak minimum dan masa berlaku singkat.
  • Tetapkan versi dan verifikasi tindakan atau plug-in CI pihak ketiga.
  • Isolasi pelaksana build; jangan gunakan kembali pelaksana tersebut pada tingkat kepercayaan yang berbeda.
  • Lindungi registri dengan autentikasi dan ketidakberubahan.

Realitas Rahasia Kubernetes

Rahasia Kubernetes secara bawaan dikodekan dengan base64, bukan dienkripsi. Siapa pun yang dapat membacanya, atau membaca etcd, dapat melihat teks biasa.

# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

Mengenkripsi Rahasia saat Disimpan

Lindungi isi etcd agar cadangan yang dicuri atau akses ke etcd tidak membocorkan semuanya.

  • Aktifkan enkripsi saat disimpan dengan EncryptionConfiguration.
  • Gunakan penyedia KMS awan untuk enkripsi berlapis.
  • Batasi dan audit akses langsung ke etcd.

Pengelola Rahasia Eksternal

Pola yang paling kuat menyimpan rahasia sepenuhnya di luar penyimpanan klaster.

  • HashiCorp Vault atau pengelola rahasia awan menyimpan sumber kebenaran.
  • External Secrets Operator atau pengandar CSI menyuntikkannya saat berjalan.
  • Gunakan identitas beban kerja agar pod mengambil rahasia melalui token awan berumur singkat, bukan kunci statis.

Kebersihan Rahasia

Praktik operasional mengurangi paparan rahasia.

  • Jangan pernah menyertakan rahasia ke dalam citra atau mengirimkannya ke Git.
  • Pindai repositori dan citra untuk mencari kredensial yang bocor.
  • Lakukan rotasi rahasia secara berkala dan saat ada dugaan paparan.
  • Batasi RBAC get/list secrets seminimal mungkin.
# Detect committed secrets in source
gitleaks detect --source .

Menguji Rantai Pasokan

Saat melakukan penilaian, verifikasi bahwa citra yang tidak ditandatangani atau rentan benar-benar diblokir, bahwa Rahasia dienkripsi saat disimpan, dan bahwa tidak ada kredensial teks biasa di dalam citra atau Git. Tunjukkan temuan tanpa mengeksfiltrasi rahasia nyata melebihi yang diperlukan sebagai bukti.

Laporkan setiap celah beserta kontrol konkret (kebijakan penandatanganan, enkripsi KMS, atau pengelola eksternal) yang menutupnya.

Pemeriksaan Singkat

Konfirmasikan pemahaman Anda tentang rantai pasokan dan rahasia.

Ringkasan

Anda telah memperkuat rantai pasokan citra dan penanganan rahasia.

  • Pindai citra, gunakan citra dasar minimal yang versinya ditetapkan, dan tandatangani dengan cosign.
  • Terapkan citra yang ditandatangani dan dipindai serta registri tepercaya saat penerimaan.
  • Rahasia Kubernetes hanya berupa base64; aktifkan enkripsi KMS saat disimpan.
  • Utamakan pengelola rahasia eksternal dan identitas beban kerja; terapkan kebersihan rahasia.

Dengan ini, kursus Keamanan Kubernetes dan rangkaian pelajaran ini selesai.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mengamankan Rantai Pasokan dan Rahasia” gratis?

Ya — teks lengkap “Mengamankan Rantai Pasokan dan Rahasia” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mengamankan Rantai Pasokan dan Rahasia”?

Memperkuat image dan rahasia. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Mengamankan Rantai Pasokan dan Rahasia” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Model Ancaman Kubernetes
  2. RBAC dan Akun Layanan
  3. Keamanan Pod dan Kebijakan Jaringan
  4. Mengamankan Rantai Pasokan dan Rahasia
← Kembali ke Cyber Security Academy