1. Изолируйте etcd от кластера файерволом и зашифруйте.
2. По возможности храните секреты не в переменной среды, а в виде вольюмов и файлов. В качестве альтернативы можно использовать secretKeyRef, чтобы минимизировать риск атаки.
3. Отключите NET_ RAW в определении securityContext-пода. В руках злоумышленника NET_RAW может стать причиной широкого спектра сетевых атак внутри кластера.
4. Избегайте совместного использования IPC или сетевого пространства имен хоста, чтобы не открывать доступ к общей информации и не нарушать сетевую изоляцию.
5. Настройте каждый узел на ingress controller, установив его на приём соединений только от главного узла через указанный порт с помощью списка контроля доступа (ACL).
6. Заблокируйте SSH, чтобы ограничить доступ к ресурсам Kubernetes. Используйте
kubectl exec, чтобы получать доступ к контейнеру, не получая доступ к хосту.#devops #kubernetes #bestpractices
