Container- en Kubernetes-beveiliging
Scan images op kwetsbaarheden, configureer Pod Security Standards en gebruik netwerkbeleid in Kubernetes.
Container- en Kubernetes-beveiliging is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Overzicht van containerbeveiliging
Containers delen de kernel van de host en zijn daardoor minder sterk geïsoleerd dan VM's. Containerbeveiliging omvat: hygiëne van images (geen kwetsbare pakketten), beveiliging tijdens uitvoering (detectie van afwijkend gedrag), netwerkbeleid (communicatie tussen pods beperken) en RBAC-configuratie.
Images scannen met Trivy
Trivy scant containerimages op CVE's in besturingssysteempakketten, kwetsbaarheden in toepassingsafhankelijkheden, verkeerde configuraties en geheimen. Integreer het in CI/CD om images met kritieke kwetsbaarheden te blokkeren voordat ze productie bereiken.
trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2Aanbevolen werkwijzen voor Dockerfiles
Gebruik minimale basisimages (alpine, distroless). Voer uit als gebruiker zonder rootrechten (USER 1000). Vermijd COPY . . — wees specifiek. Meerstapsbuilds verkleinen de uiteindelijke image. Scan vóór het uploaden. Zet nooit geheimen of inloggegevens hardgecodeerd in lagen.
FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]Kubernetes-RBAC
Kubernetes-RBAC beheert toegang tot de API-server. ClusterRoles en Roles definiëren machtigingen voor resources (pods, secrets, deployments). ClusterRoleBindings en RoleBindings wijzen deze toe aan gebruikers, groepen of ServiceAccounts. Vermijd cluster-admin, behalve voor automatisering.
Pod Security Standards
PSS definieert drie profielen: Privileged (onbeperkt), Baseline (minimale beperkingen) en Restricted (versterkt beveiligd). Pas deze toe via naamruimtelabels van de PodSecurity-toelatingscontrole. Het profiel Restricted voorkomt uitvoering als root, staat escalatie van rechten niet toe en vereist bestandssystemen die alleen-lezen zijn.
Netwerkbeleid
Standaard kunnen alle pods met alle andere pods communiceren. Kubernetes NetworkPolicies definiëren regels voor inkomend en uitgaand verkeer per podselector. Implementeer beleid waarbij alles standaard wordt geweigerd en sta alleen de vereiste communicatiepaden expliciet toe om het impactgebied te beperken.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all
spec:
podSelector: {}
policyTypes: ["Ingress","Egress"]Geheimenbeheer in Kubernetes
Kubernetes Secrets zijn standaard gecodeerd met base64, maar niet versleuteld. Schakel versleuteling van gegevens in rust voor etcd in. Gebruik External Secrets Operator of Vault Agent Injector om geheimen op te halen uit HashiCorp Vault of beheersystemen voor cloudgeheimen, in plaats van Kubernetes Secrets te gebruiken.
Toelatingscontrolemechanismen
Toelatingscontrolemechanismen onderscheppen API-aanvragen voordat objecten worden gemaakt. OPA/Gatekeeper dwingt aangepaste beleidsregels af, zoals specifieke labels verplicht stellen en containers met verhoogde rechten blokkeren. Kyverno biedt beleid als code met een eenvoudigere YAML-syntaxis voor veelvoorkomende beveiligingsbeperkingen in K8s.
Beveiliging tijdens uitvoering met Falco
Falco detecteert afwijkend gedrag tijdens uitvoering met eBPF: shells die in containers worden gestart, onverwachte uitgaande verbindingen, bestanden die onder /etc worden geschreven, pogingen tot escalatie van rechten en uitvoering van bekende aanvalstools. Waarschuwingsregels zijn aanpasbaar in YAML.
Kubernetes-auditlogboeken
Schakel auditlogboekregistratie van de API-server in om elk verzoek vast te leggen met de gebruiker, actie, resource en het tijdstip. Stuur de gegevens door naar een SIEM om ongebruikelijke API-activiteit te detecteren: ServiceAccount-tokens opsommen, geheimen inventariseren, rollen escaleren en kubectl exec uitvoeren in productiepods.
Beveiliging van de toeleveringsketen met Cosign
Onderteken containerimages met Cosign (Sigstore) om de integriteit van de toeleveringsketen te waarborgen. Beleidscontrolemechanismen (Connaisseur, Kyverno) kunnen afdwingen dat alleen ondertekende images uit vertrouwde registers tot het cluster worden toegelaten, zodat het ophalen van niet-vertrouwde images wordt geblokkeerd.
Kennistoets
Wat bereikt een Kubernetes NetworkPolicy met een lege podSelector en policyTypes Ingress/Egress?
Samenvatting
Voor container- en Kubernetes-beveiliging moet je de toeleveringsketen van images beveiligen, RBAC en Pod Security Standards afdwingen, netwerkbeleid implementeren, geheimen correct beheren en detectie tijdens uitvoering gebruiken om aanvallen op te vangen die preventieve controles omzeilen.
Leer Cyber Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 76
- Lessen
- 303
Veelgestelde vragen
Is de les “Container- en Kubernetes-beveiliging” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Container- en Kubernetes-beveiliging”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Container- en Kubernetes-beveiliging”?
Scan images op kwetsbaarheden, configureer Pod Security Standards en gebruik netwerkbeleid in Kubernetes. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cyber Security Academy te beginnen?
Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Container- en Kubernetes-beveiliging”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?
Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Cloud-IAM: rollen, beleidsregels en least privilege
- Veelvoorkomende cloudmisconfiguraties
- Cloud Security Posture Management (CSPM)
- Container- en Kubernetes-beveiliging