В @kubernetes_ru про Dirty Frag (новая LPE, container escape) - пара сообщений: воспроизводится в EKS, mitigation никто не предложил. Я сам сейчас налаживаю у себя процесс отслеживания CVE и митигаций - вижу ту же проблему: CVE прилетает, готовых ответов нет, каждый разбирается сам.
Полез смотреть программу БеКон 2026 - конфы строго про безопасность контейнеров. Нашёл три доклада под эту задачу:
SLSA от CI до Runtime (Дмитрий Рыбалка, Mindbox) Supply chain / верификация цепочки поставки.
В марте хакнули Trivy - «тот самый, который вроде как секьюрити сканер». Доклад про то, как строить доверенную цепочку от сборки до runtime.
PARSEC: свой мандатный контроль для контейнеров (Антон Баранов, ГК АСТРА)
Доклад через внутренности containerd/runc — как Астра делает собственный MAC, альтернативный AppArmor/SELinux. AppArmor в community обсуждают регулярно, про PARSEC - почти тишина.
Фреймворк JCSF (Дмитрий Селезнев, Инфосистемы Джет)
Переход от «прилетела CVE -> судорожно ищем mitigation» к выстроенной системе и playbook. Прямо то, чем сам сейчас занимаюсь.
2 июня, Москва. https://bekon.luntry.ru/
В @kubernetes_ru по mitigation - тишина. На БеКоне - не готовый ответ на Dirty Frag, а три уровня для системного подхода: артефакт, runtime, процесс.
Пост по просьбе @k8security. Выбор докладов и текст мой.
Post #64
986