Middle+
Kubernetes'ta uygulama güvenliğini artırmak için hangi uygulamaları biliyorsunuz?
sobes.tech yapay zeka
AI'dan gelen yanıt
- Ağlar politikalarını kullanarak podlar arasındaki trafiği kontrol etme.
- Podların kaynak tüketimini sınırlamak için Kaynak Kotası ve Limit Aralıklarını uygulama.
- Konteynerler için ayrıcalıklı modu devre dışı bırakma.
- Hizmet Hesaplarına verilen ayrıcalıkları en aza indirme.
- Hassas verileri saklamak için gizli bilgileri kullanma.
- Güvenlik açıkları için konteyner görüntülerini düzenli olarak tarama.
- OpenShift'te Güvenlik Bağlamı Kısıtlamaları (SCC) veya Pod Güvenlik Politikaları (PSP) (kullanımdan kaldırıldı) / saf Kubernetes'te Pod Güvenlik Standartlarını uygulama.
- Kubesec veya OpenSCAP gibi araçlar kullanarak küme denetimi yapma.
- Küme ve uygulama seviyesinde en az ayrıcalık ilkesini uygulama.
- Podlar ve isim alanlarını segmentlere ayırma.
- Dağıtımlar için değiştirilemezlik kullanma.
Networ Policy kullanımı örneği:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-backend
spec:
podSelector:
matchLabels:
app: backend # Sadece bu etikete sahip podlara uygulanır
ingress:
- from:
- podSelector:
matchLabels:
app: frontend # Sadece frontend podlarından gelen trafiğe izin verir
ports:
- protocol: TCP
port: 8080 # Sadece bu portta trafiğe izin verir
Güvenlik Bağlamı kullanımı örneği:
apiVersion: v1
kind: Pod
metadata:
name: security-context-demo
spec:
securityContext:
runAsUser: 1000 # Konteyneri kullanıcı ID'si 1000 ile çalıştır
runAsGroup: 3000 # Konteyneri grup ID'si 3000 ile çalıştır
fsGroup: 2000 # Dosya sistemi grup 2000'ye ait olacak
containers:
- name: sec-ctx-demo
image: busybox
command: [ "sh", "-c", "sleep 1h" ]
securityContext:
allowPrivilegeEscalation: false # Ayrıcalık yükseltmeyi engelle
readOnlyRootFilesystem: true # Kök dosya sistemini salt okunur yap