Prenez contact avec nous

Plan du cours

Configuration du cluster

  • Utiliser des politiques de sécurité réseau pour restreindre l'accès au niveau du cluster
  • Utiliser le benchmark CIS pour examiner la configuration de sécurité des composants Kubernetes (etcd, kubelet, kubedns, kubeapi)
  • Configurer correctement les objets Ingress avec des contrôles de sécurité
  • Protéger les métadonnées des nœuds et les points d'accès
  • Minimiser l'utilisation et l'accès aux éléments d'interface graphique (GUI)
  • Vérifier les binaires de la plateforme avant le déploiement

Renforcement de la sécurité du cluster

  • Restreindre l'accès à l'API Kubernetes
  • Utiliser le contrôle d'accès basé sur les rôles (RBAC) pour minimiser l'exposition
  • Faire preuve de prudence lors de l'utilisation des comptes de service (par exemple : désactiver les valeurs par défaut, minimiser les permissions des comptes nouvellement créés)
  • Mettre à jour Kubernetes fréquemment

Renforcement de la sécurité du système

  • Minimiser l'emprise du système d'exploitation hôte (réduire la surface d'attaque)
  • Minimiser les rôles IAM
  • Minimiser l'accès externe au réseau
  • Utiliser appropriately les outils de durcissement du noyau tels qu'AppArmor et seccomp

Minimisation des vulnérabilités des microservices

  • Configurer des domaines de sécurité au niveau du système d'exploitation (par exemple : en utilisant PSP, OPA, contextes de sécurité)
  • Gérer les secrets Kubernetes
  • Utiliser des boîtes à sable de l'interpréteur de conteneur dans les environnements multi-locataires (par exemple : gvisor, kata containers)
  • Mettre en œuvre le chiffrement inter-pods à l'aide de mTLS

Sécurité de la chaîne d'approvisionnement

  • Minimiser l'emprise de l'image de base
  • Sécuriser votre chaîne d'approvisionnement : autoriser les registres d'images approuvés, signer et valider les images
  • Utiliser l'analyse statique des charges de travail des utilisateurs (par exemple : ressources Kubernetes, fichiers Docker)
  • Analyser les images pour détecter les vulnérabilités connues

Surveillance, journaux et sécurité au moment de l'exécution

  • Réaliser une analyse comportementale des appels système et des activités de fichiers au niveau de l'hôte et des conteneurs pour détecter les activités malveillantes
  • Détecter les menaces dans l'infrastructure physique, les applications, les réseaux, les données, les utilisateurs et les charges de travail
  • Détecter toutes les phases d'attaque, quel que soit leur emplacement et leur mode de propagation
  • Réaliser une analyse approfondie pour identifier les acteurs malveillants au sein de l'environnement
  • Garantir l'immutabilité des conteneurs au moment de l'exécution
  • Utiliser les journaux d'audit pour surveiller les accès

Pré requis

  • Certification CKA (Certified Kubernetes Administrator)

Public cible

  • Praticiens Kubernetes
 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (4)

Cours à venir

Catégories Similaires