Chuyển đến nội dung chính

第 26 課:安全工具

Kubernetes 安全工具:kube-bench(CIS 基準)、Trivy(漏洞掃描)、Falco(執行階段威脅偵測)、OPA/Gatekeeper(進階策略)。构建安全管道。

🔒 DevSecOps — 第 26 課 第 26 課:安全工具

KUBERNETES:從基礎到進階

模組 6:安全性

xdev.asia

🎯 課程目標___HTMLTAG_66__HTMLTAG_67___了解如何使用基本安全工具:用於合規性檢查的 kube-bench、用於漏洞掃描的 Trivy、用於運行時檢測的 Falco、用於策略執行的 OPA/Gatekeeper。

1。 kube-bench — CIS 基準

kube-bench 根據 CIS(互聯網安全中心)Kubernetes 基準 — 廣泛認可的安全強化標準測試您的 Kubernetes 叢集。

___程式碼區塊_0___ ___程式碼區塊_1___

優先修復:從第 1 部分(API 伺服器)和第 4 部分(kubelet)中的失敗開始.

2。 Trivy — 漏洞掃描

Trivy 是一款針對容器、檔案系統、Git 儲存庫和 Kubernetes 叢集的綜合安全掃描器。

2.1 掃描容器影像

___程式碼區塊_2___ ___程式碼區塊_3___

2.2 掃描 Kubernetes 清單

___程式碼區塊_4___

2.3 掃描運行叢集

___程式碼區塊_5___

2.4 CI/CD 中的瑣事

___程式碼區塊_6___

3。 Falco — 運行時威脅偵測

Falco 使用 eBPF 監視系統呼叫並偵測執行時間的可疑行為。

3.1 安裝 Falco

___程式碼區塊_7___

3.2 預設 Falco 規則__HTMLTAG_96___ ___程式碼區塊_8___

3.3 自訂 Falco 規則

___程式碼區塊_9___

3.4 Falco Sidekick — 警報轉送

___程式碼區塊_10___

4。 OPA/Gatekeeper — 進階策略

___程式碼區塊_11___ ___程式碼區塊_12___

5。安全管道

___程式碼區塊_13___

摘要

  • kube-bench:CIS 基準合規性,修復優先失敗項
  • Trivy:掃描影像、清單和叢集 — CI/CD 整合
  • Falco:eBPF 執行時期偵測、自訂規則、Sidekick 警報
  • OPA/Gatekeeper:當需要改變策略或複雜的 rego 邏輯時
  • 安全管道:左移(在 CI 中掃描)+執行時間 (Falco)