Rýchle overenie bezpečnosti: Bezpečnostná revízia Kubernetes

Posúdenie bezpečnosti kontajnerovej platformy a konfigurácie klastra

 
01

Posúdenie sa zameriava na expozíciu control plane a data plane v rámci klastra

  • Kubernetes API server a riadenie prístupu
  • Workloady (pods, deployments, jobs) a ich konfigurácie
  • RBAC roly, servisné účty a oprávnenia
  • Sieťové politiky a komunikačné cesty medzi službami
  • Komponenty klastra (etcd, scheduler, controllers) a konfigurácia nodov
 
02

Ako bezpečnosť klastra obstojí v podmienkach simulovaného útoku

  • Analýza RBAC z pohľadu eskalácie privilégií a nadmerných oprávnení
  • Hodnotenie bezpečnostných kontextov workloadov (privileged pods, prístup k hostovi, capabilities)
  • Testovanie izolačných hraníc medzi namespace-mi a workloadmi
  • Revízia sieťovej segmentácie a vynucovania politík
  • Identifikácia ciest ku kompromitácii klastra cez nesprávnu konfiguráciu alebo slabé opatrenia
  • Mapovanie na MITRE ATT&CK pre kontajnerové a Kubernetes techniky

V súlade s odporúčaniami pre spevnenie Kubernetes a CIS Kubernetes Benchmark

 
03

Dôraz na praktické scenáre kompromitácie klastra

  • Cesty eskalácie privilégií cez RBAC alebo servisné účty
  • Nesprávne nakonfigurované workloady umožňujúce prístup na úrovni nodu alebo klastra
  • Slabá izolácia umožňujúca laterálny pohyb medzi workloadmi
  • Medzery vo vynucovaní opatrení (admission, policies, runtime restrictions)

Zistenia obsahujú jasné dôkazy, reprodukovateľné útočné cesty a odporúčania mitigácie

 
04

Podporuje súlad s

  • CIS Kubernetes Benchmark v oblasti konfigurácie a spevnenia
  • ISO/IEC 27001 v oblasti riadenia prístupu a bezpečnosti systémov
  • NIST SP 800-190 pre bezpečnosť kontajnerov
  • NIST CSF v oblasti ochranných a detekčných spôsobilostí
  • Regulačnými očakávaniami podľa DORA a NIS2 pre bezpečnú prevádzku platformy