🎯 レッスンの目的
重要なセキュリティ ツールの使用方法を理解します。コンプライアンス チェックには kube-bench、脆弱性スキャンには Trivy、ランタイム検出には Falco、ポリシー適用には OPA/Gatekeeper を使用します。
1. kube-bench — CIS ベンチマーク
kube-bench は、__HTMLTAG_72___CIS (Center for Internet Security) Kubernetes Benchmark — 広く認識されているセキュリティ強化標準に対して Kubernetes クラスターをテストします。
___コードブロック_0___ ___コードブロック_1___優先修正: セクション 1 (API サーバー) と 4 (kubelet) の FAIL から始まります。
2. Trivy — 脆弱性スキャン
Trivy は、コンテナー、ファイル システム、Git リポジトリ、および Kubernetes クラスター用の包括的なセキュリティ スキャナーです。
2.1 コンテナ イメージのスキャン
___コードブロック_2___ ___コードブロック_3___2.2 Kubernetes マニフェストのスキャン
___コードブロック_4___2.3 実行中のクラスターのスキャン
___コードブロック_5___2.4 CI/CD のトリビー
___コードブロック_6___3. Falco — ランタイム脅威検出
Falco は eBPF を使用してシステム コールを監視し、実行時に不審な動作を検出します。
3.1 Falco のインストール
___コードブロック_7___3.2 デフォルトの Falco ルール__HTMLTAG_96___ ___コードブロック_8___
3.3 カスタム Falco ルール
___コードブロック_9___3.4 Falco サイドキック — アラート転送
___コードブロック_10___4. OPA/ゲートキーパー — 高度なポリシー
___コードブロック_11___ ___コードブロック_12___5.セキュリティ パイプライン
___コードブロック_13___概要
- kube-bench: CIS ベンチマーク準拠、優先度の FAIL 項目を修正
- Trivy: イメージ、マニフェスト、クラスターのスキャン — CI/CD 統合
- Falco: eBPF ランタイム検出、カスタム ルール、サイドキック アラート
- OPA/ゲートキーパー: 変更ポリシーまたは複雑な rego ロジックが必要な場合
- セキュリティ パイプライン: シフト左 (CI でのスキャン) + ランタイム (Falco)