0Pricing
Cyber Security Academy · Aula

Segurança de Contêineres e Kubernetes

Analise imagens em busca de vulnerabilidades, configure os Padrões de Segurança de Pods e use políticas de rede no Kubernetes.

Segurança de Contêineres e Kubernetes é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Visão geral da segurança de contêineres

Os contêineres compartilham o núcleo do host, o que os torna menos isolados do que as máquinas virtuais. A segurança de contêineres abrange: higiene das imagens (sem pacotes vulneráveis), proteção em tempo de execução (detecção de comportamento anormal), política de rede (restrição da comunicação entre pods) e configuração do RBAC.

Verificação de imagens com Trivy

O Trivy verifica imagens de contêiner em busca de CVEs de pacotes do OS, vulnerabilidades de dependências de aplicações, configurações incorretas e segredos. Integre-o ao CI/CD para bloquear imagens com vulnerabilidades críticas antes que cheguem à produção.

trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2

Boas práticas para Dockerfile

Utilize imagens base mínimas (alpine, distroless). Execute como usuário sem privilégios de root (USER 1000). Evite COPY . . — seja específico. Compilações em vários estágios reduzem o tamanho da imagem final. Verifique antes de enviar. Nunca codifique diretamente segredos ou credenciais nas camadas.

FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]

RBAC do Kubernetes

O RBAC do Kubernetes controla o acesso ao servidor de API. ClusterRoles e funções definem permissões sobre recursos (pods, segredos e implantações). ClusterRoleBindings e RoleBindings as atribuem a usuários, grupos ou ServiceAccounts. Evite cluster-admin, exceto para automação.

Padrões de segurança de pods

O PSS define três perfis: Privilegiado (sem restrições), Linha de base (restrições mínimas) e Restrito (reforçado). Aplique-os por meio dos rótulos de espaço de nomes do controlador de admissão PodSecurity. O perfil Restrito impede a execução como root, não permite elevação de privilégios e exige sistemas de arquivos somente leitura.

Políticas de rede

Por padrão, todos os pods podem se comunicar com todos os outros pods. As NetworkPolicies do Kubernetes definem regras de entrada e saída para cada seletor de pods. Implemente políticas que neguem tudo por padrão e permita explicitamente apenas os caminhos de comunicação necessários para limitar o impacto de um comprometimento.

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: deny-all
spec:
  podSelector: {}
  policyTypes: ["Ingress","Egress"]

Gerenciamento de segredos no Kubernetes

Os segredos do Kubernetes são codificados em base64, e não criptografados, por padrão. Ative a criptografia em repouso para o etcd. Utilize o External Secrets Operator ou o Vault Agent Injector para obter segredos do HashiCorp Vault ou de gerenciadores de segredos na nuvem, em vez de utilizar os segredos do Kubernetes.

Controladores de admissão

Os controladores de admissão interceptam as solicitações à API antes que os objetos sejam criados. O OPA/Gatekeeper aplica políticas personalizadas (por exemplo, exige rótulos específicos e bloqueia contêineres privilegiados). O Kyverno fornece política como código com uma sintaxe YAML mais simples para restrições de segurança comuns do Kubernetes.

Segurança em tempo de execução com Falco

O Falco detecta comportamento anômalo em tempo de execução usando eBPF: interpretadores de comandos iniciados em contêineres, conexões de saída inesperadas, arquivos gravados em /etc, tentativas de elevação de privilégios e execução de ferramentas de ataque conhecidas. As regras de alerta são personalizáveis em YAML.

Registros de auditoria do Kubernetes

Ative o registro de auditoria do servidor de API para registrar cada solicitação com o usuário, a ação, o recurso e a marca de data e hora. Encaminhe os registros para um SIEM a fim de detectar atividades incomuns na API: listagem de tokens de ServiceAccount, enumeração de segredos, elevação de funções e execução de kubectl em pods de produção.

Segurança da cadeia de fornecimento com Cosign

Assine imagens de contêiner com Cosign (Sigstore) para garantir a integridade da cadeia de fornecimento. Os controladores de políticas (Connaisseur, Kyverno) podem exigir que apenas imagens assinadas de registros confiáveis sejam admitidas no cluster, bloqueando downloads de imagens não confiáveis.

Verificação de conhecimentos

O que uma NetworkPolicy do Kubernetes com um podSelector vazio e policyTypes Ingress/Egress realiza?

Resumo

A segurança de contêineres e do Kubernetes exige proteger a cadeia de fornecimento das imagens, aplicar RBAC e os padrões de segurança de pods, implementar políticas de rede, gerenciar segredos corretamente e utilizar detecção em tempo de execução para identificar ataques que contornam os controles preventivos.

Perguntas Frequentes

A aula “Segurança de Contêineres e Kubernetes” é grátis?

Sim — o texto completo de “Segurança de Contêineres e Kubernetes” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Segurança de Contêineres e Kubernetes”?

Analise imagens em busca de vulnerabilidades, configure os Padrões de Segurança de Pods e use políticas de rede no Kubernetes. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Segurança de Contêineres e Kubernetes”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. IAM na Nuvem: Funções, Políticas e Privilégio Mínimo
  2. Configurações Incorretas Comuns na Nuvem
  3. Gerenciamento da Postura de Segurança na Nuvem (CSPM)
  4. Segurança de Contêineres e Kubernetes
← Voltar para Cyber Security Academy