聯繫我們

課程簡介

叢集設定

  • 使用網路安全策略限制叢集層級的存取
  • 使用 CIS 基準評核 Kubernetes 元件的安全設定(etcd, kubelet, kubedns, kubeapi)
  • 妥善設定 Ingress 物件並實施安全控制
  • 保護節點中繼資料及端點
  • 最小化 GUI 元件的使用及存取權限
  • 在部署前驗證平台二進位檔

叢集加固

  • 限制對 Kubernetes API 的存取
  • 使用基於角色的存取控制 (RBAC) 以最小化暴露風險
  • 謹慎使用服務帳戶,例如:停用預設設定,並最小化新建帳戶的權限
  • 定期更新 Kubernetes

系統加固

  • 最小化主機作業系統 footprint(縮小攻擊面)
  • 最小化 IAM 角色
  • 最小化對網路的外部存取
  • 妥善使用核心加固工具,如 AppArmor、seccomp

最小化微服務漏洞

  • 設定適當的作業系統層級安全域,例如:使用 PSP、OPA、安全上下文
  • 管理 Kubernetes 機密資料
  • 在多租戶環境中使用容器執行時沙箱(例如:gvisor、kata containers)
  • 透過使用 mTLS 實施 Pod 間加密

供應鏈安全

  • 最小化基礎映像檔 footprint
  • 保護供應鏈:白名單允許的映像檔登錄服務,並簽署及驗證映像檔
  • 對使用者工作負載進行靜態分析(例如:Kubernetes 資源、docker files)
  • 掃描映像檔以偵測已知漏洞

監控、記錄及執行時安全

  • 在主機及容器層級對 syscall 過程及檔案活動進行行為分析,以偵測惡意活動
  • 偵測物理基礎設施、應用程式、網路、資料、使用者及工作負載中的威脅
  • 偵測攻擊的所有階段,無論其發生位置或擴散方式
  • 對環境中的不良行為者進行深入的行為調查及識別
  • 確保執行時容器的不可變性
  • 使用稽核記錄監控存取

最低要求

  • CKA (Kubernetes 管理員認證)

適用對象

  • Kubernetes 實務人員
 21 小時

客戶評論 (4)

課程分類