Cyber Security Academy · Les

Container- en Kubernetes-beveiliging

Scan images op kwetsbaarheden, configureer Pod Security Standards en gebruik netwerkbeleid in Kubernetes.

Les 4 van 413 stappen

Container- en Kubernetes-beveiliging is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Overzicht van containerbeveiliging

Containers delen de kernel van de host en zijn daardoor minder sterk geïsoleerd dan VM's. Containerbeveiliging omvat: hygiëne van images (geen kwetsbare pakketten), beveiliging tijdens uitvoering (detectie van afwijkend gedrag), netwerkbeleid (communicatie tussen pods beperken) en RBAC-configuratie.

Images scannen met Trivy

Trivy scant containerimages op CVE's in besturingssysteempakketten, kwetsbaarheden in toepassingsafhankelijkheden, verkeerde configuraties en geheimen. Integreer het in CI/CD om images met kritieke kwetsbaarheden te blokkeren voordat ze productie bereiken.

trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2

Aanbevolen werkwijzen voor Dockerfiles

Gebruik minimale basisimages (alpine, distroless). Voer uit als gebruiker zonder rootrechten (USER 1000). Vermijd COPY . . — wees specifiek. Meerstapsbuilds verkleinen de uiteindelijke image. Scan vóór het uploaden. Zet nooit geheimen of inloggegevens hardgecodeerd in lagen.

FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]

Kubernetes-RBAC

Kubernetes-RBAC beheert toegang tot de API-server. ClusterRoles en Roles definiëren machtigingen voor resources (pods, secrets, deployments). ClusterRoleBindings en RoleBindings wijzen deze toe aan gebruikers, groepen of ServiceAccounts. Vermijd cluster-admin, behalve voor automatisering.

Pod Security Standards

PSS definieert drie profielen: Privileged (onbeperkt), Baseline (minimale beperkingen) en Restricted (versterkt beveiligd). Pas deze toe via naamruimtelabels van de PodSecurity-toelatingscontrole. Het profiel Restricted voorkomt uitvoering als root, staat escalatie van rechten niet toe en vereist bestandssystemen die alleen-lezen zijn.

Netwerkbeleid

Standaard kunnen alle pods met alle andere pods communiceren. Kubernetes NetworkPolicies definiëren regels voor inkomend en uitgaand verkeer per podselector. Implementeer beleid waarbij alles standaard wordt geweigerd en sta alleen de vereiste communicatiepaden expliciet toe om het impactgebied te beperken.

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: deny-all
spec:
  podSelector: {}
  policyTypes: ["Ingress","Egress"]

Geheimenbeheer in Kubernetes

Kubernetes Secrets zijn standaard gecodeerd met base64, maar niet versleuteld. Schakel versleuteling van gegevens in rust voor etcd in. Gebruik External Secrets Operator of Vault Agent Injector om geheimen op te halen uit HashiCorp Vault of beheersystemen voor cloudgeheimen, in plaats van Kubernetes Secrets te gebruiken.

Toelatingscontrolemechanismen

Toelatingscontrolemechanismen onderscheppen API-aanvragen voordat objecten worden gemaakt. OPA/Gatekeeper dwingt aangepaste beleidsregels af, zoals specifieke labels verplicht stellen en containers met verhoogde rechten blokkeren. Kyverno biedt beleid als code met een eenvoudigere YAML-syntaxis voor veelvoorkomende beveiligingsbeperkingen in K8s.

Beveiliging tijdens uitvoering met Falco

Falco detecteert afwijkend gedrag tijdens uitvoering met eBPF: shells die in containers worden gestart, onverwachte uitgaande verbindingen, bestanden die onder /etc worden geschreven, pogingen tot escalatie van rechten en uitvoering van bekende aanvalstools. Waarschuwingsregels zijn aanpasbaar in YAML.

Kubernetes-auditlogboeken

Schakel auditlogboekregistratie van de API-server in om elk verzoek vast te leggen met de gebruiker, actie, resource en het tijdstip. Stuur de gegevens door naar een SIEM om ongebruikelijke API-activiteit te detecteren: ServiceAccount-tokens opsommen, geheimen inventariseren, rollen escaleren en kubectl exec uitvoeren in productiepods.

Beveiliging van de toeleveringsketen met Cosign

Onderteken containerimages met Cosign (Sigstore) om de integriteit van de toeleveringsketen te waarborgen. Beleidscontrolemechanismen (Connaisseur, Kyverno) kunnen afdwingen dat alleen ondertekende images uit vertrouwde registers tot het cluster worden toegelaten, zodat het ophalen van niet-vertrouwde images wordt geblokkeerd.

Kennistoets

Wat bereikt een Kubernetes NetworkPolicy met een lege podSelector en policyTypes Ingress/Egress?

Samenvatting

Voor container- en Kubernetes-beveiliging moet je de toeleveringsketen van images beveiligen, RBAC en Pod Security Standards afdwingen, netwerkbeleid implementeren, geheimen correct beheren en detectie tijdens uitvoering gebruiken om aanvallen op te vangen die preventieve controles omzeilen.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Container- en Kubernetes-beveiliging” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Container- en Kubernetes-beveiliging”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Container- en Kubernetes-beveiliging”?

Scan images op kwetsbaarheden, configureer Pod Security Standards en gebruik netwerkbeleid in Kubernetes. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Container- en Kubernetes-beveiliging”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Cloud-IAM: rollen, beleidsregels en least privilege
  2. Veelvoorkomende cloudmisconfiguraties
  3. Cloud Security Posture Management (CSPM)
  4. Container- en Kubernetes-beveiliging
← Terug naar Cyber Security Academy