Фотография
нажмите — покажем
нажмите — покажем
Готовитесь к CKS в 2026 году?
Не пытайтесь одинаково глубоко изучать каждый инструмент безопасности Kubernetes.
Больше всего отдачи даст практика в этих направлениях:
• NetworkPolicy + CiliumNetworkPolicy
Default-deny, выборочный ingress/egress и политики Cilium. Cilium прямо входит в текущую программу.
• Pod Security Admission
PSP больше нет. Нужно уверенно работать с метками namespace вроде:
pod-security.kubernetes.io/enforce: restricted
• AppArmor + seccomp
Применять профили, понимать режимы enforcement и уметь написать точечный seccomp-профиль, который блокирует конкретный syscall.
• CIS hardening
Использовать отчёты kube-bench, чтобы находить и исправлять проблемы на control plane и worker-нодах.
• RBAC + Secrets
Доступ по принципу минимальных привилегий, риски service account, шифрование данных на диске и расследование того, кто получал доступ к Secret.
• Безопасность цепочки поставки
Минимальные базовые образы, SBOM, сканирование образов, разрешённые реестры, подпись и проверка образов, ревью Dockerfile.
Помимо Trivy стоит практиковаться с Kubesec и KubeLinter.
• Runtime security
Поведенческое обнаружение в стиле Falco, неизменяемые контейнеры, audit logs и расследование инцидентов.
• Изоляция + шифрование
RuntimeClass и изолированные контейнеры, а также шифрование трафика между Pod через Cilium или Istio mTLS.
• TLS + доступ к API
Безопасный Ingress, ограничение доступа к API, защита metadata и endpoint-ов нод, а также проверка бинарников платформы.
Главное преимущество на CKS — скорость.
Для каждой темы нужен повторяемый рабочий процесс, быстрая навигация по документации и столько практики, чтобы типовые исправления выполнялись почти механически.
Если бы у меня было только две недели, большую часть времени я бы потратил так:
NetworkPolicies → PSA → RBAC/Secrets → CIS → runtime detection
K16S — бесплатная лаборатория для подготовки к CKA/CKS, где можно реально ломать kubelet, systemd, containerd, static pods, etcd и сертификаты.
Н
370 ·