Cyber Security Academy · Aula

Protegendo a cadeia de suprimentos e os segredos

Reforce imagens e segredos.

Aula 4 de 413 etapas

Protegendo a cadeia de suprimentos e os segredos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

A cadeia de suprimentos de software

Uma imagem de contêiner é criada a partir de imagens base, pacotes do sistema operacional e dependências da aplicação e depois enviada por um registro para o cluster. Cada etapa é uma oportunidade de comprometimento. Os ataques à cadeia de suprimentos inserem código malicioso antes de ele sequer chegar à produção.

  • Imagens base ou dependências comprometidas.
  • Imagens adulteradas no registro.
  • Etapas maliciosas no fluxo de CI/CD.

Vulnerabilidades de imagens

As imagens frequentemente são distribuídas com pacotes que apresentam vulnerabilidades conhecidas. A verificação detecta essas vulnerabilidades antes da implantação.

  • Imagens base antigas acumulam CVEs.
  • Imagens muito grandes ampliam a superfície de ataque.
  • Segredos incorporados nas camadas da imagem expõem credenciais.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2

# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2

Imagens base mínimas e confiáveis

Reduza a superfície começando com algo pequeno e comprovadamente seguro.

  • Use imagens base distroless ou mínimas (sem shell, sem gerenciador de pacotes).
  • Fixe as imagens base pelo resumo criptográfico, não por rótulos flutuantes.
  • Prefira bases oficiais ou avaliadas internamente.

Uma imagem menor significa menos CVEs e menos ferramentas para um invasor explorar após o comprometimento.

# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>

Assinatura e proveniência de imagens

A assinatura comprova que uma imagem veio do seu fluxo e não foi adulterada. A proveniência (SLSA) registra como ela foi criada.

  • Cosign assina e verifica imagens.
  • Gere uma SBOM para acompanhar cada componente.
  • Anexe atestações de proveniência da compilação.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2

Verificação no momento da admissão

Imponha que apenas imagens assinadas e verificadas quanto a vulnerabilidades sejam executadas. Um controlador de admissão rejeita imagens não assinadas ou vulneráveis no momento da implantação.

# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml

# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yaml

Protegendo o fluxo

O próprio sistema de CI/CD é um alvo valioso: ele armazena credenciais e pode enviar código para a produção.

  • Restrinja as credenciais do fluxo usando o menor privilégio e períodos de validade curtos.
  • Fixe e verifique ações e plug-ins de CI de terceiros.
  • Isole os executores de compilação; não os reutilize entre níveis de confiança.
  • Proteja o registro com autenticação e imutabilidade.

A realidade dos segredos do Kubernetes

Os segredos do Kubernetes são codificados em base64, não criptografados, por padrão. Qualquer pessoa que possa lê-los, ou ler o etcd, vê o texto não criptografado.

# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

Criptografando segredos em repouso

Proteja o conteúdo do etcd para que um backup roubado ou o acesso ao etcd não exponha tudo.

  • Ative a criptografia em repouso com uma EncryptionConfiguration.
  • Use um provedor KMS de nuvem para criptografia de envelope.
  • Restrinja e audite o acesso direto ao etcd.

Gerenciadores externos de segredos

O padrão mais seguro mantém os segredos completamente fora do armazenamento do cluster.

  • O HashiCorp Vault ou gerenciadores de segredos da nuvem mantêm a fonte de verdade.
  • O External Secrets Operator ou o controlador CSI injeta os segredos em tempo de execução.
  • Use a identidade da carga de trabalho para que os pods busquem segredos usando tokens de nuvem de curta duração, não chaves estáticas.

Higiene dos segredos

Práticas operacionais reduzem a exposição dos segredos.

  • Nunca inclua segredos em imagens nem os confirme no Git.
  • Analise repositórios e imagens em busca de credenciais expostas.
  • Renove os segredos regularmente e quando houver suspeita de exposição.
  • Restrinja o RBAC get/list secrets ao mínimo.
# Detect committed secrets in source
gitleaks detect --source .

Testando a cadeia de suprimentos

Durante a avaliação, verifique se imagens não assinadas ou vulneráveis são realmente bloqueadas, se os segredos são criptografados em repouso e se não há credenciais em texto não criptografado nas imagens ou no Git. Demonstre as descobertas sem exfiltrar segredos reais além do necessário para a comprovação.

Relate cada lacuna com o controle concreto (política de assinatura, criptografia KMS, gerenciador externo) que a elimina.

Verificação rápida

Confirme seus conhecimentos sobre a cadeia de suprimentos e os segredos.

Recapitulação

Você reforçou a cadeia de suprimentos de imagens e o tratamento de segredos.

  • Analise as imagens, use bases mínimas fixadas e assine com cosign.
  • Imponha imagens assinadas e analisadas, além de registros confiáveis, no momento da admissão.
  • Os segredos do Kubernetes são apenas base64; ative a criptografia KMS em repouso.
  • Prefira gerenciadores externos de segredos e identidade de carga de trabalho; pratique a higiene dos segredos.

Isso conclui o curso de Segurança do Kubernetes e este conjunto de lições.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Protegendo a cadeia de suprimentos e os segredos” é grátis?

Sim — o texto completo de “Protegendo a cadeia de suprimentos e os segredos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Protegendo a cadeia de suprimentos e os segredos”?

Reforce imagens e segredos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Protegendo a cadeia de suprimentos e os segredos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Modelo de ameaças do Kubernetes
  2. RBAC e contas de serviço
  3. Segurança de pods e políticas de rede
  4. Protegendo a cadeia de suprimentos e os segredos
← Voltar para Cyber Security Academy