План на курса

Въведение

Настройка на кластера

  • Използвайте политики за мрежова сигурност, за да ограничите достъпа до кластера на ниво кластер
  • Използвайте CIS benchmark, за да прегледате сигурността на конфигурациите на Kubernetes компоненти (etcd, kubelet, kubedns, kubeapi)
  • Създавайте правилно Ingress обекти с контрол на сигурността
  • Защитавайте метаданните и краищата на възлите
  • Минмизирайте използването и достъпа до графични елементи
  • Проверявайте платформенните бинарни файлове преди развертане

Укрепване на кластера

  • Ограничавайте достъпа до Kubernetes API
  • Използвайте ролови контролни механизми за достъп, за да минимизирате експозицията
  • Бъдете внимателни при използването на служебни сметки, например изключвайте по подразбиране и минимизирайте правата на новосъздаваните
  • Обновявайте често Kubernetes

Укрепване на системата

  • Минмизирайте отпечатъка на хост операционната система (намаляване на атакуващата повърхност)
  • Минмизирайте ролите на IAM
  • Минмизирайте външния достъп до мрежата
  • Правилно използвайте инструменти за укрепване на ядрото, като AppArmor, seccomp

Минмизиране на уязвимостите на микросървисите

  • Настройте подходящи сигурностни домейни на ниво операционна система, например използвайки PSP, OPA, сигурностни контексти
  • Управлявайте Kubernetes тайни
  • Използвайте контейнерни среди за изпълнение в многоклиентски среди (например gvisor, kata контейнери)
  • Имплементирайте шифроване от контейнер към контейнер чрез използване на mTLS

Сигурност на веригата за доставка

  • Минмизирайте отпечатъка на базовите образи
  • Защитавайте веригата си за доставка: белите списъци с разрешени регистри на образи, подписвайте и валидирайте образи
  • Използвайте статичен анализ на натоварените работни процеси (например Kubernetes ресурси, docker файлове)
  • Сканирайте образи за известни уязвимости

Мониторинг, логване и сигурност в време на изпълнение

  • Извършвайте поведенчески анализи на системните извиквания на процеси и файлове на ниво хост и контейнер, за да откривате злонамерени действия
  • Откривайте заплахи в физическата инфраструктура, приложения, мрежи, данни, потребители и натоварени работни процеси
  • Откривайте всички фази на атаки, независимо от това къде се случват и как се разпространяват
  • Извършвайте дълбоки аналитични разследвания и идентифициране на лоши действащи в средата
  • Обеспечете неизменяемостта на контейнерите в време на изпълнение
  • Използвайте аудитни логове за мониторинг на достъпа

Резюме и заключение

Изисквания

  • Сертифициран администратор на Kubernetes (CKA)

Целева аудитория

  • Практикуващи Kubernetes
 21 часа

Брой участници


Цена за участник

Отзиви от потребители (5)

Предстоящи Курсове

Свързани Kатегории