0Pricing
Cyber Security Academy · บทเรียน

ความปลอดภัยของคอนเทนเนอร์และ Kubernetes

สแกนอิมเมจเพื่อหาช่องโหว่ กำหนดค่า Pod Security Standards และใช้นโยบายเครือข่ายใน Kubernetes

ความปลอดภัยของคอนเทนเนอร์และ Kubernetes เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ภาพรวมความปลอดภัยของคอนเทนเนอร์

คอนเทนเนอร์ใช้เคอร์เนลของโฮสต์ร่วมกัน จึงแยกออกจากกันได้น้อยกว่าเครื่องเสมือน ความปลอดภัยของคอนเทนเนอร์ครอบคลุมสุขอนามัยของอิมเมจ (ไม่มีแพ็กเกจที่มีช่องโหว่) การป้องกันขณะทำงาน (ตรวจจับพฤติกรรมผิดปกติ) นโยบายเครือข่าย (จำกัดการสื่อสารระหว่างพ็อด) และการกำหนดค่า RBAC

การสแกนอิมเมจด้วย Trivy

ไทรวีสแกนอิมเมจคอนเทนเนอร์เพื่อค้นหาช่องโหว่ของแพ็กเกจระบบปฏิบัติการ ช่องโหว่ของส่วนอ้างอิงแอปพลิเคชัน การกำหนดค่าผิดพลาด และความลับ ผสานรวมเข้ากับกระบวนการผสานรวมและส่งมอบอย่างต่อเนื่องเพื่อบล็อกอิมเมจที่มีช่องโหว่ร้ายแรงก่อนเข้าสู่ระบบจริง

trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2

แนวทางปฏิบัติที่ดีสำหรับไฟล์ด็อกเกอร์

ใช้อิมเมจฐานขนาดเล็ก เช่น อัลไพน์หรือดิสโทรเลส ทำงานในฐานะผู้ใช้ที่ไม่ใช่ผู้ดูแลระบบ (USER 1000) หลีกเลี่ยง COPY . . โดยระบุรายการให้ชัดเจน การสร้างหลายขั้นตอนช่วยลดขนาดอิมเมจสุดท้าย สแกนก่อนส่งขึ้นระบบ และอย่าฝังความลับหรือข้อมูลรับรองไว้ในเลเยอร์โดยเด็ดขาด

FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]

RBAC ของคูเบอร์เนตีส

RBAC ของคูเบอร์เนตีสควบคุมการเข้าถึงเซิร์ฟเวอร์ส่วนติดต่อโปรแกรมประยุกต์ ClusterRoles และ Roles กำหนดสิทธิ์สำหรับทรัพยากร เช่น พ็อด ความลับ และการนำไปใช้งาน ClusterRoleBindings และ RoleBindings มอบสิทธิ์เหล่านั้นให้แก่ผู้ใช้ กลุ่ม หรือ ServiceAccounts หลีกเลี่ยงการใช้สิทธิ์ผู้ดูแลคลัสเตอร์ เว้นแต่ใช้สำหรับการทำงานอัตโนมัติ

มาตรฐานความปลอดภัยของพ็อด

PodSecurity กำหนดโปรไฟล์สามระดับ ได้แก่ Privileged (ไม่จำกัด) Baseline (จำกัดเพียงเล็กน้อย) และ Restricted (เสริมความปลอดภัยอย่างเข้มงวด) ใช้ผ่านป้ายกำกับเนมสเปซของตัวควบคุมการรับเข้า PodSecurity โปรไฟล์ Restricted ป้องกันการทำงานในฐานะผู้ดูแลระบบ ไม่อนุญาตให้ยกระดับสิทธิ์ และกำหนดให้ระบบไฟล์เป็นแบบอ่านอย่างเดียว

นโยบายเครือข่าย

โดยค่าเริ่มต้น พ็อดทั้งหมดสามารถสื่อสารกับพ็อดอื่นทั้งหมดได้ NetworkPolicies ของคูเบอร์เนตีสกำหนดกฎขาเข้าและขาออกสำหรับแต่ละ podSelector ใช้นโยบายปฏิเสธทั้งหมดเป็นค่าเริ่มต้น และอนุญาตอย่างชัดเจนเฉพาะเส้นทางการสื่อสารที่จำเป็น เพื่อจำกัดขอบเขตความเสียหาย

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: deny-all
spec:
  podSelector: {}
  policyTypes: ["Ingress","Egress"]

การจัดการความลับในคูเบอร์เนตีส

Secrets ของคูเบอร์เนตีสถูกเข้ารหัสด้วยรูปแบบเบสหกสิบสี่ ไม่ได้เข้ารหัสจริงโดยค่าเริ่มต้น เปิดใช้การเข้ารหัสข้อมูลขณะจัดเก็บสำหรับอีทีซีดี ใช้ตัวดำเนินการความลับภายนอกหรือตัวฉีดเอเจนต์วอลต์เพื่อดึงความลับจาก HashiCorp Vault หรือตัวจัดการความลับบนระบบคลาวด์ แทนการใช้ Secrets ของคูเบอร์เนตีส

ตัวควบคุมการรับเข้า

ตัวควบคุมการรับเข้าจะดักคำขอส่วนติดต่อโปรแกรมประยุกต์ก่อนสร้างออบเจ็กต์ OPA/Gatekeeper บังคับใช้นโยบายแบบกำหนดเอง เช่น กำหนดให้มีป้ายกำกับเฉพาะ หรือบล็อกคอนเทนเนอร์ที่มีสิทธิ์สูง Kyverno รองรับนโยบายในรูปโค้ดด้วยไวยากรณ์ YAML ที่เรียบง่ายกว่าสำหรับข้อจำกัดด้านความปลอดภัยของคูเบอร์เนตีสที่พบบ่อย

ความปลอดภัยขณะทำงานด้วยฟัลโก

ฟัลโกตรวจจับพฤติกรรมผิดปกติขณะทำงานโดยใช้ eBPF เช่น การสร้างเชลล์ในคอนเทนเนอร์ การเชื่อมต่อขาออกที่ไม่คาดคิด การเขียนไฟล์ใต้ /etc ความพยายามยกระดับสิทธิ์ และการเรียกใช้เครื่องมือโจมตีที่รู้จัก กฎการแจ้งเตือนสามารถปรับแต่งได้และอยู่ในรูป YAML

บันทึกการตรวจสอบของคูเบอร์เนตีส

เปิดใช้การบันทึกการตรวจสอบของเซิร์ฟเวอร์ส่วนติดต่อโปรแกรมประยุกต์เพื่อบันทึกทุกคำขอพร้อมผู้ใช้ การดำเนินการ ทรัพยากร และเวลา ส่งต่อไปยัง SIEM เพื่อตรวจหากิจกรรมส่วนติดต่อโปรแกรมประยุกต์ที่ผิดปกติ เช่น การแสดงรายการโทเค็นของ ServiceAccounts การไล่ดูความลับ การยกระดับบทบาท และการใช้คำสั่งคูบectl exec เข้าไปยังพ็อดในระบบจริง

ความปลอดภัยห่วงโซ่อุปทานด้วยคอสซাইন

ลงลายเซ็นให้อิมเมจคอนเทนเนอร์ด้วยคอสซाइन (ซิกสโตร์) เพื่อรับรองความสมบูรณ์ของห่วงโซ่อุปทาน ตัวควบคุมนโยบาย เช่น คอนแนสเซอร์และ Kyverno สามารถบังคับให้คลัสเตอร์รับเฉพาะอิมเมจที่ลงลายเซ็นจากคลังที่เชื่อถือได้ และบล็อกการดึงอิมเมจที่ไม่เชื่อถือ

ตรวจสอบความรู้

NetworkPolicy ของคูเบอร์เนตีสที่มี podSelector ว่างและมี policyTypes เป็นขาเข้า/ขาออกจะทำให้เกิดผลอย่างไร

สรุป

ความปลอดภัยของคอนเทนเนอร์และคูเบอร์เนตีสจำเป็นต้องรักษาความปลอดภัยของห่วงโซ่อุปทานอิมเมจ บังคับใช้ RBAC และมาตรฐานความปลอดภัยของพ็อด ใช้นโยบายเครือข่าย จัดการความลับอย่างถูกต้อง และใช้การตรวจจับขณะทำงานเพื่อค้นหาการโจมตีที่หลบเลี่ยงการควบคุมเชิงป้องกัน

คำถามที่พบบ่อย

บทเรียน “ความปลอดภัยของคอนเทนเนอร์และ Kubernetes” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ความปลอดภัยของคอนเทนเนอร์และ Kubernetes” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ความปลอดภัยของคอนเทนเนอร์และ Kubernetes”

สแกนอิมเมจเพื่อหาช่องโหว่ กำหนดค่า Pod Security Standards และใช้นโยบายเครือข่ายใน Kubernetes คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “ความปลอดภัยของคอนเทนเนอร์และ Kubernetes” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. IAM บนคลาวด์: บทบาท นโยบาย และสิทธิ์น้อยที่สุด
  2. การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย
  3. การจัดการสถานะความปลอดภัยคลาวด์ (CSPM)
  4. ความปลอดภัยของคอนเทนเนอร์และ Kubernetes
← กลับไปที่ Cyber Security Academy