Kubernetes Security Specialist (CKS) (новая версия 1.31). Данный план в принципе может быт неким ориентиром по построению защиты у себя. Там есть разбивка на разделы:-
Cluster Setup-
Cluster Hardening-
System Hardening-
Minimize Microservice Vulnerabilities-
Supply Chain Security-
Monitoring, Logging and Runtime SecurityОтдельно выделим следующие моменты:
1) Необходимость
NetworkPolicy встречается сразу в нескольких разделах2) "Minimize host OS footprint (reduce attack surface)" <- специализированные OS
3) "Minimize base image footprint" <- про тонкие/минималистичные образы
4) "Perform behavioral analytics to detect malicious activities" <- обнаружение по поведению, а не правилам
5) "Use Kubernetes audit logs to monitor access" <- доклад об этом сегодня от нас на SOC Forum ;)