Cyber Security Academy · Ders

Kapsayıcı ve Kubernetes Güvenliği

Görselleri güvenlik açıklarına karşı tarayın, Pod Security Standards'ı yapılandırın ve Kubernetes'te ağ ilkelerini kullanın.

4. ders / 413 adım

Kapsayıcı ve Kubernetes Güvenliği, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Kapsayıcı Güvenliğine Genel Bakış

Kapsayıcılar ana bilgisayar çekirdeğini paylaşır; bu nedenle sanal makineler kadar yalıtılmış değildir. Kapsayıcı güvenliği şu alanları kapsar: imaj temizliği (zafiyet içeren paket bulunmaması), çalışma zamanı koruması (anormal davranışların tespit edilmesi), ağ ilkesi (pod iletişiminin sınırlandırılması) ve RBAC yapılandırması.

Trivy ile İmaj Taraması

Trivy, kapsayıcı imajlarını OS paketi CVE'leri, uygulama bağımlılığı zafiyetleri, yapılandırma hataları ve gizli bilgiler açısından tarar. Kritik zafiyetlere sahip imajların üretim ortamına ulaşmadan engellenmesi için CI/CD ile entegre edin.

trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2

Dockerfile İçin En İyi Uygulamalar

Minimal temel imajlar (alpine, distroless) kullanın. root olmayan kullanıcı olarak çalıştırın (USER 1000). COPY . . kullanmaktan kaçının — neyin kopyalanacağını açıkça belirtin. Çok aşamalı derlemeler, son imajın boyutunu küçültür. Göndermeden önce tarayın. Gizli bilgileri veya kimlik bilgilerini katmanlarda asla sabit kodlamayın.

FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]

Kubernetes RBAC

Kubernetes RBAC, API sunucusuna erişimi denetler. ClusterRoles ve roller, kaynaklar (pod'lar, gizli bilgiler, dağıtımlar) üzerindeki izinleri tanımlar. ClusterRoleBindings ve RoleBindings bunları kullanıcılara, gruplara veya ServiceAccounts nesnelerine atar. Otomasyon dışında küme yöneticisi rolünü kullanmaktan kaçının.

Pod Güvenlik Standartları

PSS üç profil tanımlar: Ayrıcalıklı (kısıtlamasız), Temel (en az kısıtlama) ve Kısıtlı (sıkılaştırılmış). Bunları PodSecurity kabul denetleyicisi ad alanı etiketleri aracılığıyla uygulayın. Kısıtlı profil, root olarak çalışmayı önler, ayrıcalık yükseltmeye izin vermez ve salt okunur dosya sistemlerini zorunlu kılar.

Ağ İlkeleri

Varsayılan olarak tüm pod'lar diğer tüm pod'larla iletişim kurabilir. Kubernetes NetworkPolicies, her podSelector için gelen ve giden trafik kurallarını tanımlar. Etki alanını sınırlamak için varsayılan olarak her şeyi reddeden ilkeler uygulayın ve yalnızca gerekli iletişim yollarına açıkça izin verin.

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: deny-all
spec:
  podSelector: {}
  policyTypes: ["Ingress","Egress"]

Kubernetes'te Gizli Bilgilerin Yönetimi

Kubernetes gizli bilgileri varsayılan olarak şifrelenmez; yalnızca base64 ile kodlanır. etcd için bekleyen verilerin şifrelenmesini etkinleştirin. Gizli bilgileri Kubernetes gizli bilgileri yerine HashiCorp Vault veya bulut gizli bilgi yöneticilerinden almak için External Secrets Operator ya da Vault Agent Injector kullanın.

Kabul Denetleyicileri

Kabul denetleyicileri, nesneler oluşturulmadan önce API isteklerini yakalar. OPA/Gatekeeper özel ilkeleri uygular (ör. belirli etiketleri zorunlu kılar ve ayrıcalıklı kapsayıcıları engeller). Kyverno, yaygın Kubernetes güvenlik kısıtlamaları için daha basit YAML söz dizimiyle ilke olarak kod yaklaşımı sunar.

Falco ile Çalışma Zamanı Güvenliği

Falco, eBPF kullanarak çalışma zamanındaki anormal davranışları tespit eder: kapsayıcılarda başlatılan kabuklar, beklenmeyen giden bağlantılar, /etc altında yazılan dosyalar, ayrıcalık yükseltme girişimleri ve bilinen saldırı araçlarının çalıştırılması. Uyarı kuralları özelleştirilebilir YAML biçimindedir.

Kubernetes Denetim Günlükleri

Kullanıcıyı, eylemi, kaynağı ve zaman damgasını içeren her isteği kaydetmek için API sunucusu denetim günlüğü kaydını etkinleştirin. Olağandışı API etkinliklerini tespit etmek için günlükleri bir SIEM'e iletin: ServiceAccount belirteçlerinin listelenmesi, gizli bilgilerin numaralandırılması, rol yükseltme ve üretim pod'larında kubectl exec kullanılması.

Cosign ile Tedarik Zinciri Güvenliği

Tedarik zincirinin bütünlüğünü güvenceye almak için kapsayıcı imajlarını Cosign (Sigstore) ile imzalayın. İlke denetleyicileri (Connaisseur, Kyverno), yalnızca güvenilir kayıt depolarından gelen imzalı imajların kümeye kabul edilmesini zorunlu kılarak güvenilmeyen imajların çekilmesini engelleyebilir.

Bilgi Kontrolü

Boş bir podSelector ve gelen/giden trafik türlerini belirten policyTypes içeren bir Kubernetes NetworkPolicy neyi sağlar?

Özet

Kapsayıcı ve Kubernetes güvenliği; imaj tedarik zincirinin güvenliğini sağlamayı, RBAC ve Pod Güvenlik Standartlarını zorunlu kılmayı, ağ ilkelerini uygulamayı, gizli bilgileri doğru şekilde yönetmeyi ve önleyici kontrolleri aşan saldırıları yakalamak için çalışma zamanı tespitini kullanmayı gerektirir.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Kapsayıcı ve Kubernetes Güvenliği” dersi ücretsiz mi?

Evet — “Kapsayıcı ve Kubernetes Güvenliği” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kapsayıcı ve Kubernetes Güvenliği” dersinde ne öğreneceğim?

Görselleri güvenlik açıklarına karşı tarayın, Pod Security Standards'ı yapılandırın ve Kubernetes'te ağ ilkelerini kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kapsayıcı ve Kubernetes Güvenliği” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık
  2. Yaygın Bulut Yanlış Yapılandırmaları
  3. Bulut Güvenliği Duruşu Yönetimi (CSPM)
  4. Kapsayıcı ve Kubernetes Güvenliği
← Cyber Security Academy Sayfasına Dön