TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.05K subscribers
Post #559 972
Seccomp в Kubernetes: 7 базовых вещей

Всем привет!

Использование Secure Compute Mode (Seccomp) позволит сократить поверхность атаки за счет возможности ограничения/разрешения syscalls, которые могут быть «запущены». Базовый профиль содержит несколько основных блоков: defaultAction – действие, которое будет применено «по умолчанию», architectures (syscalls могут обладать разными id в зависимости от архитектуры), syscalls – перечень системных вызовов. Но как его правильно «приготовить»?

Частично ответ на это есть в подробной статье от Paulo Gomes, в которой он раскрывает важные аспекты, про которые не стоит забывать, например:
🍭 Устанавливайте allowPrivilegeEscalation в значение false. Да, это влияет на Seccomp. Как именно – описано в статье
🍭 Назначайте Seccomp профиль на уровне Container, а не Pod (статья 2019 года, возможно причина уже не актуальна)
🍭 Используйте default профили только в экстренных случаях. Лучше напишите свои
🍭 Запускайте Seccomp в режиме аудита для «тонкой настройки». Да, так можно
🍭 Whitelisting лучше, чем Blacklisting

Для каждого рассмотренного совета Paolo приводит аргументацию, почему предложенный вариант является оптимальным и несколько примеров.
Отличная статья, чтобы начать изучение Seccomp.

P.S. В документации Docker можно ознакомиться с обоснованием того, почему тот или иной syscall «заблокировали» и он не попал в Seccomp профиль.
Medium Seccomp in Kubernetes — Part I: 7 things you should know before you even start! The first of a series on how to land great seccomp profiles in a SecDevOpsy way without resorting to magic or sorcery. First the internals!
More from @devsecops_weekly
  1. Oct 9, 2026Inference в Kubernetes Всем привет! Запуск LLM в Kubernetes. Отличается он чем-то от запус…
  2. Oct 8, 2026Wardline: Control Plane for AI Agents Всем привет! Не важно, как это называется – AI Gatew…
  3. Oct 7, 2026Vulnerable Bank Application! Всем привет! Да, всё так! Ещё одно «заведомо уязвимое приложе…
  4. Oct 6, 2026Генерация подозрительных событий Всем привет! По ссылке можно найти репозиторий с утилитой…
  5. Oct 5, 2026Удаление чувствительных данных из журналов событий Всем привет! Утечки конфиденциальных да…
  6. Oct 2, 2026AI Coding Agent Security Benchmark Всем привет! Команда Endor Labs задалась вопросом наско…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →