Chuyển đến nội dung chính

レッスン 26: セキュリティ ツール

Kubernetes セキュリティ ツール: kube-bench (CIS ベンチマーク)、Trivy (脆弱性スキャン)、Falco (ランタイム脅威検出)、OPA/Gatekeeper (高度なポリシー)。セキュリティパイプラインを構築します。

🔒 DevSecOps — レッスン 26 レッスン 26: セキュリティ ツール

KUBERNETES: 基本から高度まで

モジュール 6: セキュリティ

xdev.asia_

🎯 レッスンの目的

重要なセキュリティ ツールの使用方法を理解します。コンプライアンス チェックには kube-bench、脆弱性スキャンには Trivy、ランタイム検出には Falco、ポリシー適用には OPA/Gatekeeper を使用します。

1. kube-bench — CIS ベンチマーク

kube-bench は、__HTMLTAG_72___CIS (Center for Internet Security) Kubernetes Benchmark — 広く認識されているセキュリティ強化標準に対して Kubernetes クラスターをテストします。

___コードブロック_0___ ___コードブロック_1___

優先修正: セクション 1 (API サーバー) と 4 (kubelet) の FAIL から始まります。

2. Trivy — 脆弱性スキャン

Trivy は、コンテナー、ファイル システム、Git リポジトリ、および Kubernetes クラスター用の包括的なセキュリティ スキャナーです。

2.1 コンテナ イメージのスキャン

___コードブロック_2___ ___コードブロック_3___

2.2 Kubernetes マニフェストのスキャン

___コードブロック_4___

2.3 実行中のクラスターのスキャン

___コードブロック_5___

2.4 CI/CD のトリビー

___コードブロック_6___

3. Falco — ランタイム脅威検出

Falco は eBPF を使用してシステム コールを監視し、実行時に不審な動作を検出します。

3.1 Falco のインストール

___コードブロック_7___

3.2 デフォルトの Falco ルール__HTMLTAG_96___ ___コードブロック_8___

3.3 カスタム Falco ルール

___コードブロック_9___

3.4 Falco サイドキック — アラート転送

___コードブロック_10___

4. OPA/ゲートキーパー — 高度なポリシー

___コードブロック_11___ ___コードブロック_12___

5.セキュリティ パイプライン

___コードブロック_13___

概要

  • kube-bench: CIS ベンチマーク準拠、優先度の FAIL 項目を修正
  • Trivy: イメージ、マニフェスト、クラスターのスキャン — CI/CD 統合
  • Falco: eBPF ランタイム検出、カスタム ルール、サイドキック アラート
  • OPA/ゲートキーパー: 変更ポリシーまたは複雑な rego ロジックが必要な場合
  • セキュリティ パイプライン: シフト左 (CI でのスキャン) + ランタイム (Falco)