聯繫我們

課程簡介

簡介

集羣設置

  • 使用網絡安全策略限制集羣級別訪問
  • 使用 CIS 基準審查 Kubernetes 組件的安全配置(etcd, kubelet, kubedns, kubeapi)
  • 正確設置具有安全控制的 Ingress 對象
  • 保護節點元數據和端點
  • 儘量減少 GUI 元素的使用和訪問
  • 在部署前驗證平台二進制文件

集羣加固

  • 限制對 Kubernetes API 的訪問
  • 使用基於角色的訪問控制以最大限度地減少暴露
  • 在使用服務帳戶時謹慎行事,例如禁用默認設置,最小化新創建帳戶的權限
  • 經常更新 Kubernetes

系統加固

  • 最小化主機操作系統佔用空間(減少攻擊面)
  • 最小化 IAM 角色
  • 最小化對網絡的外部訪問
  • 適當使用內核加固工具,如 AppArmor、seccomp

微服務漏洞最小化

  • 設置適當的操作系統級別安全域,例如使用 PSP、OPA、安全上下文
  • 管理 Kubernetes 密鑰
  • 在多租戶環境中使用容器運行時沙箱(例如 gvisor、kata containers)
  • 通過 mTLS 實現 Pod 到 Pod 的加密

供應鏈安全

  • 最小化基礎鏡像佔用空間
  • 保護您的供應鏈:白名單允許的鏡像倉庫,簽名並驗證鏡像
  • 使用靜態分析用戶工作負載(例如 Kubernetes 資源、docker files)
  • 掃描鏡像中的已知漏洞

監控、日誌和運行時安全

  • 在主持人和容器層面對系統調用進程和文件活動進行行為分析,以檢測惡意活動
  • 檢測物理基礎設施、應用程式、網絡、數據、用戶和工作負載中的威脅
  • 無論攻擊發生在哪裏以及如何傳播,都要檢測其所有階段
  • 對環境內的壞人進行深入的分析調查和識別
  • 確保容器在運行時的不可變性
  • 使用審計日誌監控訪問

總結與結論

最低要求

  • CKA (Certified Kubernates Administrator) 認證

受眾

  • Kubernetes 從業人員
 21 小時

客戶評論 (4)

課程分類