Блог

Тег: security

Подборка статей по выбранной теме.

13 минут · закреплять стандарты кластера до записи объектов в etcd

Admission controllers в Kubernetes: политики и управление конфигурацией

Плохие манифесты попадают в etcd, если на пути admission ничего нет. Сочетайте ValidatingAdmissionPolicy на CEL, движки политик и аккуратно обслуживаемые mutating/validating webhook — с выкатом Ignore→Fail, селекторами namespace и TLS через cert-manager — чтобы дефолты и запреты срабатывали до сохранения.

14 минут · изолировать нагрузки арендаторов квотами и сетевыми правилами

Мультитенантная изоляция ресурсов в Kubernetes: как остановить «шумного соседа»

Одна пакетная задача с неограниченными requests может задушить чувствительные к задержке API на общем кластере. Сложите tiered namespace, ResourceQuota, LimitRange, default-deny NetworkPolicy и при необходимости выделенные пулы узлов — с метками затрат для финансов.

14 минут · проверять и ограничивать каждое соединение между подами

Сеть с нулевым доверием в Kubernetes: сетевые политики и mTLS с Cilium

В Kubernetes по умолчанию любой под достигает любого другого. Сочетайте запрет по умолчанию через NetworkPolicy, взаимную аутентификацию на SPIRE и принуждение в eBPF через Cilium — сегментируйте внутрикластерный трафик и доказывайте идентичность сервиса без sidecar на каждом поде.

14 минут · применять правила соответствия на каждом запросе к API Kubernetes

Policy as Code в Kubernetes: соответствие требованиям и безопасность через OPA Gatekeeper и Kyverno

Страница в вики не отклонит плохой манифест. Policy as Code превращает правила безопасности и соответствия в проверки при admission, которые хранятся в Git и срабатывают при каждом создании и обновлении ресурса — до попадания в продакшен.

14 минут · защитить конвейер сборки от зависимости до подписанного деплоя

Безопасность цепочки поставок ПО в DevOps: от реестра компонентов до подписи образов

Промышленное ПО собирается из сотен зависимостей, базовых образов и инструментов сборки. Без SBOM, подписей и admission-политик команда не докажет, что выкатила, и не остановит подменённый артефакт до попадания в кластер.

14 минут · харденинг безопасности Kubernetes для production-кластеров

Харденинг безопасности Kubernetes: практическое руководство для production-кластеров

Кластеры «как есть» уязвимы из-за RBAC, открытого API и etcd без шифрования. В материале — флаги control plane, Pod Security Standards, default-deny в сети, sysctl на узлах, секреты через Vault и поэтапный план внедрения.

Ко всем статьям