0Pricing
Cyber Security Academy · Lezione

Sicurezza di container e Kubernetes

Scansionate le immagini alla ricerca di vulnerabilità, configurate gli standard Pod Security e utilizzate le policy di rete in Kubernetes.

Sicurezza di container e Kubernetes è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Panoramica della sicurezza dei container

I container condividono il kernel dell'host, quindi sono meno isolati rispetto alle VM. La sicurezza dei container comprende: igiene delle immagini (nessun pacchetto vulnerabile), protezione del runtime (rilevamento dei comportamenti anomali), policy di rete (limitazione della comunicazione tra pod) e configurazione RBAC.

Scansione delle immagini con Trivy

Trivy analizza le immagini dei container alla ricerca di CVE dei pacchetti del sistema operativo, vulnerabilità delle dipendenze applicative, misconfigurazioni e segreti. Lo integri nella CI/CD per bloccare le immagini con vulnerabilità critiche prima che arrivino in produzione.

trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2

Best practice per i Dockerfile

Utilizzi immagini di base minimali (alpine, distroless). Esegua il container con un utente non root (USER 1000). Eviti COPY . . — sia specifico. Le build multi-stage riducono le dimensioni dell'immagine finale. Esegua la scansione prima del push. Non codifichi mai segreti o credenziali nei layer.

FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]

RBAC di Kubernetes

RBAC di Kubernetes controlla l'accesso al server API. ClusterRoles e Roles definiscono le autorizzazioni sulle risorse (pod, secret, deployment). ClusterRoleBindings e RoleBindings le assegnano a utenti, gruppi o ServiceAccounts. Eviti cluster-admin, tranne che per l'automazione.

Pod Security Standards

PSS definisce tre profili: Privileged (senza restrizioni), Baseline (restrizioni minime) e Restricted (rafforzato). Li applichi tramite le label dei namespace del controller di ammissione PodSecurity. Il profilo Restricted impedisce l'esecuzione come root, vieta l'escalation dei privilegi e richiede filesystem in sola lettura.

Policy di rete

Per impostazione predefinita, tutti i pod possono comunicare con tutti gli altri pod. Le NetworkPolicies di Kubernetes definiscono regole in ingresso e in uscita per ogni selettore di pod. Implementi policy di default-deny e consenta esplicitamente solo i percorsi di comunicazione necessari, per limitare il raggio d'azione di un attacco.

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: deny-all
spec:
  podSelector: {}
  policyTypes: ["Ingress","Egress"]

Gestione dei secret in Kubernetes

I Secret di Kubernetes sono codificati in base64, non crittografati, per impostazione predefinita. Abiliti la crittografia dei dati a riposo per etcd. Utilizzi External Secrets Operator o Vault Agent Injector per recuperare i secret da HashiCorp Vault o dai secret manager cloud invece dei Secret di Kubernetes.

Controller di ammissione

I controller di ammissione intercettano le richieste API prima della creazione degli oggetti. OPA/Gatekeeper applica policy personalizzate (ad esempio, richiedere label specifiche o bloccare i container privilegiati). Kyverno offre policy-as-code con una sintassi YAML più semplice per i vincoli di sicurezza comuni di K8s.

Sicurezza del runtime con Falco

Falco rileva i comportamenti anomali durante l'esecuzione utilizzando eBPF: shell avviate nei container, connessioni in uscita inattese, file scritti in /etc, tentativi di escalation dei privilegi ed esecuzione di strumenti di attacco noti. Le regole di avviso sono personalizzabili in YAML.

Log di audit di Kubernetes

Abiliti il logging di audit del server API per registrare ogni richiesta con utente, azione, risorsa e timestamp. Inoltri i log a un SIEM per rilevare attività API insolite: elenco dei token dei ServiceAccount, enumerazione dei secret, escalation dei ruoli ed esecuzione di kubectl exec nei pod di produzione.

Sicurezza della supply chain con Cosign

Firmi le immagini dei container con Cosign (Sigstore) per garantire l'integrità della supply chain. I controller di policy (Connaisseur, Kyverno) possono imporre l'ammissione nel cluster delle sole immagini firmate provenienti da registry attendibili, bloccando il pull di immagini non attendibili.

Verifica delle conoscenze

Che cosa ottiene una NetworkPolicy di Kubernetes con un podSelector vuoto e policyTypes Ingress/Egress?

Riepilogo

La sicurezza dei container e di Kubernetes richiede la protezione della supply chain delle immagini, l'applicazione di RBAC e dei Pod Security Standards, l'implementazione delle policy di rete, una gestione corretta dei secret e l'utilizzo del rilevamento durante l'esecuzione per individuare gli attacchi che aggirano i controlli preventivi.

Domande Frequenti

La lezione «Sicurezza di container e Kubernetes» è gratuita?

Sì — il testo completo di «Sicurezza di container e Kubernetes» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Sicurezza di container e Kubernetes»?

Scansionate le immagini alla ricerca di vulnerabilità, configurate gli standard Pod Security e utilizzate le policy di rete in Kubernetes. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Sicurezza di container e Kubernetes»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. IAM cloud: ruoli, policy e privilegio minimo
  2. Errori di configurazione cloud comuni
  3. Cloud Security Posture Management (CSPM)
  4. Sicurezza di container e Kubernetes
← Torna a Cyber Security Academy