Kubernetes (за другие мы и не беремся) и можно констатировать следующие:1) В
95% проектах мы получали в итоге права роли Cluster Admin - анализом и контролем RBAC занимается мало кто, в итоге выливается в это.2) Использование эксплоитов для конкретных
CVE составляет всего около 5% от всех наших находок - почти все это было для побега из контейнера через уязвимый системный компонент/сервис.3) Абсолютное большинство успешных атакующих действий было через специально подготовленный
YAML - тут не удивительно, k8s система декларативная и все крутиться вокруг них и с помощью правильных политик на Policy Engine это можно было бы предотвратить.4) Много специфичных, уникальных кейсов - тут тоже не удивительно, все
k8s кластера непохожие друг на друга, все готовят их под свои задачи, специфику и т.д.Всем хороших выходных!