Pod Güvenliği ve Ağ İlkeleri
İş yüklerini yalıtma.
Pod Güvenliği ve Ağ İlkeleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
İş Yüklerini İzole Etme
İhlale uğramış bir pod'un yapabileceklerini iki denetim sınırlar: Pod Güvenliği bir pod'un ayrıcalıklarını kısıtlar, Ağ Politikaları ise hangi pod'ların birbiriyle iletişim kurabileceğini sınırlar. Birlikte etki alanını daraltırlar.
- Pod Güvenliği, düğüme kaçışları engeller.
- Ağ Politikaları, pod'lar arasındaki yanal hareketi engeller.
Tehlikeli Pod Ayarları
Pod belirtimindeki çeşitli alanlar, izin verilmeleri durumunda riski büyük ölçüde artırır.
privileged: trueana bilgisayara neredeyse tam erişim verir.hostPID,hostNetworkvehostIPCad alanı izolasyonunu bozar.hostPathbirimleri düğüm dizinlerini bağlar.SYS_ADMINgibi ek yetenekler kaçışı mümkün kılar.- Kök kullanıcı olarak çalıştırma (
runAsUser: 0).
Pod Güvenliği Kabulü
Pod Güvenliği Kabulü (PSA), PodSecurityPolicy'nin yerini almıştır. Her ad alanı için yerleşik üç standardı uygular.
- Ayrıcalıklı: sınırsızdır (iş yükleri için kullanmaktan kaçının).
- Temel Düzey: bilinen ayrıcalık yükseltmelerini engeller.
- Kısıtlı: güçlendirilmiş en iyi uygulamadır (kök olmayan kullanıcı, ayrıcalık yok, yetenekler kaldırılmış).
# Enforce the restricted standard on a namespace
kubectl label namespace prod \
pod-security.kubernetes.io/enforce=restrictedGüçlendirilmiş securityContext
En az ayrıcalık ilkesini pod ve konteyner düzeyinde bir securityContext ile tanımlayın.
- Kök olmayan bir kullanıcı olarak çalıştırın ve kök dosya sistemini salt okunur yapın.
- Tüm Linux yeteneklerini kaldırın, ardından yalnızca gerekenleri ekleyin.
- Ayrıcalık yükseltmeye izin vermeyin.
# securityContext fields (YAML)
# runAsNonRoot: true
# readOnlyRootFilesystem: true
# allowPrivilegeEscalation: false
# capabilities: drop: [ALL]
kubectl apply -f hardened-deploy.yamlStandartların Ötesinde: Politika Motorları
PSA'dan daha kapsamlı kurallar için kabul denetleyicileri özel politikaları uygular.
- OPA Gatekeeper, Rego kısıtlamalarını değerlendirir.
- Kyverno, YAML politikalarını kullanır ve doğrulamanın yanı sıra değiştirme de yapabilir.
Bunlar hostPath kullanımını yasaklayabilir, imzalı imajları zorunlu kılabilir veya etiketleri küme genelinde uygulayabilir.
# Apply a Kyverno policy that disallows privileged pods
kubectl apply -f disallow-privileged.yamlVarsayılan Olarak Açık Ağ
Varsayılan olarak tüm pod'lar, tüm ad alanlarındaki diğer pod'lara erişebilir. Ağ Politikaları eklenene kadar bölümleme yoktur. Bu düz ağ yapısı, tek bir ihlale uğramış pod'un tüm kümeyi tarayıp saldırabilmesinin nedenidir.
# From a pod, the flat network lets you reach any service
curl http://internal-db.prod.svc.cluster.local:5432Ağ Politikalarının Temelleri
Ağ Politikaları, pod'ları seçen ve belirli gelen/giden trafiğe izin veren ad alanı kapsamındaki kurallardır. Toplanabilir niteliktedir: Bir pod'a herhangi bir politika uygulandığında, kapsanan yön için pod varsayılan olarak reddetme moduna geçer.
- Seçiciler pod'ları etiketlerine göre eşleştirir.
- Kurallar belirli pod'lardan, ad alanlarından veya CIDR bloklarından gelen ya da bunlara giden trafiğe izin verir.
- Politikayı destekleyen bir CNI (Calico, Cilium) gereklidir.
Önce Varsayılan Olarak Reddet, Sonra İzin Ver
Önerilen yaklaşım, her ad alanı için varsayılan olarak reddeden bir temel oluşturmak ve ardından gereken akışlar için açık izin kuralları tanımlamaktır.
# Default-deny all ingress in a namespace (YAML)
# kind: NetworkPolicy spec: podSelector: {} policyTypes: [Ingress]
kubectl apply -f default-deny.yaml
# Then allow only frontend -> backend
kubectl apply -f allow-frontend.yamlGiden Trafiği ve Üst Veri Erişimini Engelleme
Giden trafik politikaları, gelen trafik politikaları kadar önemlidir.
- Pod'ların erişebileceği harici uç noktaları kısıtlayın (veri dışarı sızdırmayı ve C2 iletişimini sınırlar).
- Düğüm kimlik bilgilerinin çalınmasını önlemek için bulut üst verileri IP'si olan
169.254.169.254adresine pod'lardan erişimi engelleyin. - DNS'yi ve kurum içi doğu-batı trafiğini kısıtlayın.
Çalışma Zamanı Savunması
Statik politika, çalışma zamanı algılamasıyla desteklenir.
- Falco, şüpheli sistem çağrıları (konteyner içinde kabuk çalıştırma, hassas bağlamalar) konusunda uyarı verir.
- seccomp profilleri, bir konteynerin yapabileceği sistem çağrılarını kısıtlar.
- AppArmor/SELinux, düğüm üzerinde zorunlu erişim denetimi ekler.
# Apply the runtime/default seccomp profile (securityContext)
# seccompProfile: type: RuntimeDefault
kubectl apply -f seccomp-deploy.yamlİzolasyonu Sınama
Güçlendirmeyi doğrularken bir sınama pod'undan pod'lar arası bağlantı ve kaçış ilkelleri girişimlerinde bulunun ve politikaların bunları engellediğini doğrulayın. Bunu denetimli bir ad alanında yapın ve ardından sınama pod'larını kaldırın.
Ayrıcalıklı çalışan her pod'u veya varsayılan olarak reddetme kuralı bulunmayan her ad alanını, tam bildirim düzeltmesiyle birlikte raporlayın.
Hızlı Kontrol
İzolasyon bilginizi doğrulayın.
Özet
İş yüklerini izole etmeyi öğrendiniz.
- Pod Güvenliği Kabulü (kısıtlı) ve securityContext, kaçışları engeller.
- Gatekeeper/Kyverno, özel kabul politikalarını uygular.
- Ağ varsayılan olarak açıktır; önce varsayılan olarak reddetme kuralını, ardından açık izinleri uygulayın.
- Giden trafik kuralları, üst veri engelleme ve Falco daha kapsamlı koruma sağlar.
Sıradaki konu: tedarik zincirini ve gizli bilgileri güvenceye alma.
Sıkça Sorulan Sorular
“Pod Güvenliği ve Ağ İlkeleri” dersi ücretsiz mi?
Evet — “Pod Güvenliği ve Ağ İlkeleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Pod Güvenliği ve Ağ İlkeleri” dersinde ne öğreneceğim?
İş yüklerini yalıtma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Pod Güvenliği ve Ağ İlkeleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kubernetes Tehdit Modeli
- RBAC ve Hizmet Hesapları
- Pod Güvenliği ve Ağ İlkeleri
- Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma