Kubernetes ломают не “в лоб”: чаще атакуют API, RBAC и доверенные сервисные аккаунты
Внешний контур в Kubernetes начинается не с Ingress, а с control plane. Минимизируйте площадь атаки: закрывайте публичный доступ к API-server, ограничивайте сеть к нему по allowlist, включайте audit-log и отслеживайте необычные запросы на создание RoleBinding, Secret и Pod с hostPath.
Изнутри основной риск — избыточные права. Для сервисных аккаунтов задавайте deny-by-default, разносите права по namespace, не используйте cluster-admin для приложений и проверяйте, кто может читать secrets. Отдельно контролируйте admission-политику: запрет privileged-контейнеров, hostNetwork, hostPID, automountServiceAccountToken там, где токен не нужен.
На уровне узлов защищайте kubelet, runtime и image pipeline. Отключайте anonymous access, ограничивайте exec/port-forward, включайте seccomp и AppArmor, а образы собирайте из минимальных баз с обязательной подписью и проверкой на этапе деплоя. Сетевые политики должны резать east-west трафик по умолчанию; иначе компрометация одного pod быстро превращается в движение по кластеру.
Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе. Проверяйте логи, истина всегда скрыта в них: аномальные token review, всплески exec в pod, попытки чтения secrets и неожиданные изменения RBAC почти всегда видны раньше инцидента.
Безопасность маркетинговой инфраструктуры
@server_security_ops_arb
Kubernetes ломают не “в лоб”: чаще атакуют API, RBAC и доверенные сервисные аккаунты
Этот пост опубликован в Telegram-канале Безопасность маркетинговой инфраструктуры. Подписаться можно по ссылке: @server_security_ops_arb.