🎯 課程目標___HTMLTAG_66__HTMLTAG_67___了解如何使用基本安全工具:用於合規性檢查的 kube-bench、用於漏洞掃描的 Trivy、用於運行時檢測的 Falco、用於策略執行的 OPA/Gatekeeper。
1。 kube-bench — CIS 基準
kube-bench 根據 CIS(互聯網安全中心)Kubernetes 基準 — 廣泛認可的安全強化標準測試您的 Kubernetes 叢集。
___程式碼區塊_0___ ___程式碼區塊_1___優先修復:從第 1 部分(API 伺服器)和第 4 部分(kubelet)中的失敗開始.
2。 Trivy — 漏洞掃描
Trivy 是一款針對容器、檔案系統、Git 儲存庫和 Kubernetes 叢集的綜合安全掃描器。
2.1 掃描容器影像
___程式碼區塊_2___ ___程式碼區塊_3___2.2 掃描 Kubernetes 清單
___程式碼區塊_4___2.3 掃描運行叢集
___程式碼區塊_5___2.4 CI/CD 中的瑣事
___程式碼區塊_6___3。 Falco — 運行時威脅偵測
Falco 使用 eBPF 監視系統呼叫並偵測執行時間的可疑行為。
3.1 安裝 Falco
___程式碼區塊_7___3.2 預設 Falco 規則__HTMLTAG_96___ ___程式碼區塊_8___
3.3 自訂 Falco 規則
___程式碼區塊_9___3.4 Falco Sidekick — 警報轉送
___程式碼區塊_10___4。 OPA/Gatekeeper — 進階策略
___程式碼區塊_11___ ___程式碼區塊_12___5。安全管道
___程式碼區塊_13___摘要
- kube-bench:CIS 基準合規性,修復優先失敗項
- Trivy:掃描影像、清單和叢集 — CI/CD 整合
- Falco:eBPF 執行時期偵測、自訂規則、Sidekick 警報
- OPA/Gatekeeper:當需要改變策略或複雜的 rego 邏輯時
- 安全管道:左移(在 CI 中掃描)+執行時間 (Falco)