k8s (in)security
12.1K subscribers
1.01K photos
38 files
1.56K links
Канал о (не)безопасности Kubernetes + микросервисных, контейнеризированных приложений.

Ведет команда www.luntry.ru

Вопросы, идеи, предложения => @Qu3b3c

https://knd.gov.ru/license?id=673ddbc21039886b1d03b7ce&registryType=bloggersPermission
Download Telegram
Наконец руки дошли ознакомиться со статьей "Building a Kubernetes purple teaming lab". Тема кажется очень интересной и горячей, тем более что обещается и практическая часть с лабой.

Но изучив материал я был сильно разочарован ... В большей части это такая реклама инструмента от авторов статьи (хорошо что можно тут бесплатно с ним поиграться). Но ладно, подумал я. Может сами примеры/кейсы/ситуации будут сами по себе очень полезными и поучительными?! Но .... и тут разочарование. Авторы нам предлагают детектировать действия атакующего по тому что он вводил в команду kubectl там же где мы и поставили minikube и средство защиты - занавес. И по мне это жизнеспособно только в 1 случае, если вы используете minikube и рядом с ним и вводите эти команды как в статье.

В статье ни слова про:
- Kubernetes Audit Log (1,2)
- PAM (1,2)

И других средствах защиты, что было правильнее и эффективнее использовать. Очень плохо, что авторы сознательно или без сознательно эти аспекты не освещают в своей статье.
🔥9👍7🥰1
Схема от Rory McCune, отражающая то, как можно подойти к безопасности Kubernetes со всех сторон и на разных уровнях.

Нельзя не отметить, что тут не учитывается важный момент – Container Runtime Security. То, что происходит внутри контейнера несомненно должно контролироваться. Да и сама по себе схема достаточно верхнеуровневая, без какой-либо конкретики. Нет ничего про управление ресурсами (ResourceQuota, LimitRange), patch management самого Kubernetes, image security и hardening.

Также сам автор отмечает, что эта схема не учитывает Cloud Security и безопасность самих приложений, работающих в кластере – а это SAST/DAST/IAST/сбор SBOM/управление уязвимостями.
👍151
Подготовка к нашей конференции "БЕКОН" идет полным ходом, остались небольшие моменты и все. Я уже посмотрел и послушал все доклады - мне все понравилось) Уверен и вам это должно зайти.

На сайте уже можно посмотреть полное расписание со временем.

P.S. Вся наша команда в большом предвкушении =)
🔥25🤮4💩2❤‍🔥1🌭1
Cегодня в фокусе нашего внимания проект Kyverno Playground, который представляет из себя web-страничку на которой можно учиться, тестировать, разбираться с политиками для Policy Engine - Kyverno. подробнее о проекте можно узнать из статьи "Let's Play Kyverno".

Основной гигантский плюс всего этого - теперь не нужно разворачивать k8s, чтобы поработать с Kyverno! Достаточно в одном окне ввести политику, а в другом пример k8s ресурса, который по этой политике будет проверяться.

Могу сказать, что на одном из мероприятий в Екатеренбурге (анонсируем позже) наши специалисты (Luntry) при рассказе про Kyverno будут использовать данный проект для знакомства и обучения азам Kyverno.
👍19🔥103
Парочку важных моментов перед нашей завтрашней конференцией:
1) Гайд посетителя - тут собрана вся необходимая информация, для тех кто будет на площадке.
2) Данный телеграмм канал будет полностью освещать мероприятие и тут будет непривычно много сообщений. На пример, почти одновременно с началом доклада тут будут выкладываться слайды! В комментариях, можно будет задать автору вопросы и мы попросим всех авторов потом заглянуть в комментарии.

Увидимся завтра =)
👍26🤮4🤡2👎1
Всем, доброе утро!
Мы начинаем БЕКОН!
И по счастливой случайности (это правда) так получилось, что сегодня празднует День Рождение Kubernetes!

В этот день 7 июня 9 лет назад был initial release Kubernetes ;)

Всем хорошего дня!!!
🔥17🤮6🤗1
01_Kubernetes,_ответь_мне,_кто_я_для_тебя,_Константин_Аксенов,_Флант.pdf
2.4 MB
"Kubernetes, ответь мне, кто я для тебя", Константин Аксенов, Флант
🔥31🤮10👍1
Немного нашей атмосферы =)
30🔥10🤮8❤‍🔥7🌭3
02_Не_такой_очевидный_RBAC_Kubernetes,_Дмитрий_Евдокимов,_Luntry.pdf
1.9 MB
"Не такой очевидный RBAC Kubernetes", Дмитрий Евдокимов, Luntry
🔥35🤮8
03_Как_приручить_Linux_capabilities_в_Kubernetes,_Николай_Панченко.pdf
5.8 MB
"Как приручить Linux capabilities в Kubernetes", Николай Панченко, Тинькофф
🔥39🤮82👍2
04_Контейнерная_ОС_Flatcar_как_обмазаться_докерами_и_забыть_про.pdf
2.2 MB
"Контейнерная ОС Flatcar: как обмазаться докерами и забыть про пакеты", Александр Кондратьев, BI.ZONE
🔥28🤮8
05_NetworkPolicy_для_системных_и_инфраструктурных_компонент,_Александр.pdf
1.6 MB
"NetworkPolicy для системных и инфраструктурных компонент", Александр Кожемякин, VK
🔥25👎12
06_OPA_с_shared_Docker_executor,_Павел_Сорокин,_OZON.pdf
12.4 MB
"OPA с shared Docker executor", Павел Сорокин, OZON
🔥19🤮9
07_Distroless_своими_руками,_Антон_Мокин,_Тинькофф.pdf
3.7 MB
"Distroless своими руками", Антон Мокин, Тинькофф
👍22🤮81
08_AppArmor_и_Kubernetes_настройка_проактивной_защиты_для_безопасности.pdf
6.7 MB
"AppArmor и Kubernetes: настройка проактивной защиты для безопасности приложений", Сергей Канибор, Luntry
🔥20🥱10
09_Как_правильно_готовить_Kyverno_и_работать_с_его_алертами,_Алексей.pdf
3.5 MB
"Как правильно готовить Kyverno и работать с его алертами", Алексей Миртов, Яндекс Облако
🔥34🤮8
10_Концепция_Cluster_API_или_как_разворачивать_безопасные_кластера.pdf
1.4 MB
"Концепция Cluster API или как разворачивать безопасные кластера", Дмитрий Путилин, VK
👍14💩8
11_K8s_в_PCI_DSS,_Александр_Маркелов,_Райффайзен_Банк.pdf
2 MB
"K8s в PCI DSS", Александр Маркелов, Райффайзен Банк
🔥21🤮7🥰1
12_ОС_Talos_Linux_путь_к_тому_самому_харденингу_инфраструктуры_для.pdf
3.6 MB
"ОС Talos Linux - путь к "тому самому" харденингу инфраструктуры для k8s", Николай Панченко, Тинькофф
👍19🤮8🔥5
Первая конференция БЕКОН близится к завершению. И очень круто видеть на последнем докладе в 17 часу полный зал)

Спасибо всем что пришли, задавали классные вопросы!
47💩8🔥7🥰3👍21