Sikkerhet for containere og Kubernetes
Skann avbildninger etter sårbarheter, konfigurer Pod Security Standards, og bruk nettverkspolicyer i Kubernetes.
Sikkerhet for containere og Kubernetes er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Oversikt over containersikkerhet
Containere deler vertskjernen, noe som gjør dem mindre isolerte enn VM-er. Containersikkerhet omfatter: sikre images (uten sårbare pakker), beskyttelse ved kjøring (oppdage unormal atferd), nettverkspolicyer (begrense kommunikasjon mellom pods) og RBAC-konfigurasjon.
Skanning av images med Trivy
Trivy skanner containerimages for CVE-er i OS-pakker, sårbarheter i applikasjonsavhengigheter, feilkonfigurasjoner og secrets. Integrer verktøyet i CI/CD for å blokkere images med kritiske sårbarheter før de når produksjon.
trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2Beste praksis for Dockerfile
Bruk minimale basisimages (alpine, distroless). Kjør som en ikke-root-bruker (USER 1000). Unngå COPY . . – spesifiser filene. Flertrinnsbygg reduserer størrelsen på det endelige imaget. Skann før pushing. Hardkod aldri secrets eller legitimasjon i lagene.
FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]Kubernetes RBAC
Kubernetes RBAC styrer tilgangen til API-serveren. ClusterRoles og Roles definerer tillatelser for ressurser (pods, secrets, deployments). ClusterRoleBindings og RoleBindings tilordner dem til brukere, grupper eller ServiceAccounts. Unngå cluster-admin, bortsett fra ved automatisering.
Pod Security Standards
PSS definerer tre profiler: Privileged (ubegrenset), Baseline (minimale begrensninger) og Restricted (herdet). Bruk dem via navneområdeetiketter for PodSecurity-admission controlleren. Restricted-profilen hindrer kjøring som root, tillater ikke privilegieeskalering og krever skrivebeskyttede filsystemer.
Nettverkspolicyer
Som standard kan alle pods kommunisere med alle andre pods. Kubernetes NetworkPolicies definerer innkommende og utgående regler for hver pod-selector. Implementer policyer med standardavvisning, og tillat uttrykkelig bare nødvendige kommunikasjonsbaner for å begrense skadeomfanget.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all
spec:
podSelector: {}
policyTypes: ["Ingress","Egress"]Håndtering av secrets i Kubernetes
Kubernetes Secrets er base64-kodet, ikke kryptert, som standard. Aktiver kryptering i ro for etcd. Bruk External Secrets Operator eller Vault Agent Injector til å hente secrets fra HashiCorp Vault eller skyleverandørens secrets managers i stedet for Kubernetes Secrets.
Admission-kontrollere
Admission-kontrollere fanger opp API-forespørsler før objektene opprettes. OPA/Gatekeeper håndhever egendefinerte policyer (for eksempel krav om bestemte etiketter og blokkering av privilegerte containere). Kyverno tilbyr policy-as-code med enklere YAML-syntaks for vanlige sikkerhetsbegrensninger i K8s.
Kjøretidssikkerhet med Falco
Falco oppdager unormal atferd ved kjøring ved hjelp av eBPF: sheller som startes i containere, uventede utgående tilkoblinger, filer som skrives under /etc, forsøk på privilegieeskalering og kjøring av kjente angrepsverktøy. Varslingsreglene kan tilpasses i YAML.
Kubernetes-revisjonslogger
Aktiver revisjonslogging på API-serveren for å registrere hver forespørsel med bruker, handling, ressurs og tidsstempel. Videresend loggene til en SIEM-løsning for å oppdage uvanlig API-aktivitet: opplisting av ServiceAccount-tokener, opplisting av secrets, rolleeskalering og kubectl exec i produksjonspods.
Forsyningskjedesikkerhet med Cosign
Signer containerimages med Cosign (Sigstore) for å sikre integriteten i forsyningskjeden. Policy-kontrollere (Connaisseur, Kyverno) kan håndheve at bare signerte images fra klarerte registre slippes inn i klyngen, og dermed blokkere henting av uklarerte images.
Kunnskapssjekk
Hva oppnår en Kubernetes NetworkPolicy med en tom podSelector og policyTypes Ingress/Egress?
Sammendrag
Sikkerhet for containere og Kubernetes krever sikring av image-forsyningskjeden, håndheving av RBAC og Pod Security Standards, implementering av nettverkspolicyer, riktig håndtering av secrets og bruk av kjøretidsoppdagelse for å fange opp angrep som omgår forebyggende kontroller.
Lær deg Cyber Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 76
- Leksjoner
- 303
Ofte stilte spørsmål
Er leksjonen «Sikkerhet for containere og Kubernetes» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Sikkerhet for containere og Kubernetes», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sikkerhet for containere og Kubernetes»?
Skann avbildninger etter sårbarheter, konfigurer Pod Security Standards, og bruk nettverkspolicyer i Kubernetes. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cyber Security Academy?
Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Sikkerhet for containere og Kubernetes»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?
Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Cloud IAM: Roller, policyer og minste privilegium
- Vanlige feilkonfigureringer i skyen
- Cloud Security Posture Management (CSPM)
- Sikkerhet for containere og Kubernetes