Säkerhet för containrar och Kubernetes
Skanna avbildningar efter sårbarheter, konfigurera Pod Security Standards och använd nätverksprinciper i Kubernetes.
Säkerhet för containrar och Kubernetes är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 4 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Översikt över containersäkerhet
Containers delar värdkärnan, vilket gör dem mindre isolerade än virtuella maskiner. Containersäkerhet omfattar bildhygien (inga sårbara paket), körningsskydd (detektering av avvikande beteende), nätverkspolicy (begränsning av kommunikation mellan pods) och RBAC-konfiguration.
Avbildningsskanning med Trivy
Trivy söker igenom containeravbildningar efter CVE:er i operativsystemets paket, sårbarheter i programberoenden, felkonfigurationer och hemligheter. Integrera Trivy i CI/CD för att blockera avbildningar med kritiska sårbarheter innan de når produktionen.
trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2Bästa praxis för Dockerfile
Använd minimala basavbildningar (alpine, distroless). Kör som en icke-root-användare (USER 1000). Undvik COPY . . — var specifik. Flerstegsbyggen minskar den slutliga avbildningens storlek. Sök igenom avbildningen före push. Hårdkoda aldrig hemligheter eller autentiseringsuppgifter i lager.
FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]Kubernetes RBAC
Kubernetes RBAC styr åtkomsten till API-servern. ClusterRoles och Roles definierar behörigheter för resurser (pods, secrets, deployments). ClusterRoleBindings och RoleBindings tilldelar dem till användare, grupper eller ServiceAccounts. Undvik cluster-admin annat än för automatisering.
Pod Security Standards
PSS definierar tre profiler: Privileged (obegränsad), Baseline (minimala begränsningar) och Restricted (härdad). Tillämpa dem via namespace-etiketter i PodSecurity admission controller. Profilen Restricted förhindrar körning som root, tillåter inte privilegieeskalering och kräver skrivskyddade filsystem.
Nätverkspolicyer
Som standard kan alla pods kommunicera med alla andra pods. Kubernetes NetworkPolicies definierar regler för inkommande och utgående trafik per pod-selector. Implementera policyer med standardmässigt nekad trafik och tillåt uttryckligen endast nödvändiga kommunikationsvägar för att begränsa spridningen av en incident.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all
spec:
podSelector: {}
policyTypes: ["Ingress","Egress"]Hantering av hemligheter i Kubernetes
Kubernetes Secrets är base64-kodade, inte krypterade, som standard. Aktivera kryptering i vila för etcd. Använd External Secrets Operator eller Vault Agent Injector för att hämta hemligheter från HashiCorp Vault eller molnbaserade secrets managers i stället för Kubernetes Secrets.
Admission controllers
Admission controllers fångar upp API-begäranden innan objekt skapas. OPA/Gatekeeper tillämpar anpassade policyer (till exempel krav på specifika etiketter eller blockering av privilegierade containers). Kyverno erbjuder policy-as-code med enklare YAML-syntax för vanliga säkerhetsbegränsningar i K8s.
Körningssäkerhet med Falco
Falco upptäcker avvikande beteende under körning med hjälp av eBPF: skal som startas i containers, oväntade utgående anslutningar, filer som skrivs under /etc, försök till privilegieeskalering och körning av kända attackverktyg. Aviseringsreglerna kan anpassas i YAML.
Kubernetes-granskningsloggar
Aktivera API-serverns granskningsloggning för att registrera varje begäran med användare, åtgärd, resurs och tidsstämpel. Skicka loggarna till ett SIEM-system för att upptäcka ovanlig API-aktivitet: listning av ServiceAccount-token, uppräkning av secrets, rolleskalering och kubectl exec i produktionspods.
Säkerhet i leveranskedjan med Cosign
Signera containeravbildningar med Cosign (Sigstore) för att säkerställa leveranskedjans integritet. Policy controllers (Connaisseur, Kyverno) kan kräva att endast signerade avbildningar från betrodda register tillåts i klustret och därmed blockera hämtning av obetrodda avbildningar.
Kunskapskontroll
Vad åstadkommer en Kubernetes NetworkPolicy med en tom podSelector och policyTypes Ingress/Egress?
Sammanfattning
Säkerhet för containers och Kubernetes kräver att leveranskedjan för avbildningar säkras, att RBAC och Pod Security Standards tillämpas, att nätverkspolicyer implementeras, att hemligheter hanteras korrekt och att detektering under körning används för att upptäcka attacker som tar sig förbi förebyggande kontroller.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Säkerhet för containrar och Kubernetes” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Säkerhet för containrar och Kubernetes”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Säkerhet för containrar och Kubernetes”?
Skanna avbildningar efter sårbarheter, konfigurera Pod Security Standards och använd nätverksprinciper i Kubernetes. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Säkerhet för containrar och Kubernetes”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Cloud IAM: roller, principer och minsta behörighet
- Vanliga felkonfigurationer i molnet
- Hantering av molnsäkerhetsstatus (CSPM)
- Säkerhet för containrar och Kubernetes