TGViewer
k8s (in)security k8s (in)security @k8security · 13.1K subscribers
Post #1920 3.75K
На конференции Black Hat USA 2026 вышел доклад Beyond Seccomp: Breaking and Rebuilding Syscall Filtering for Microservices о том, где современные механизмы фильтрации syscall'ов дают слабину. Авторы выделяют три проблемы: stateless-фильтрация Seccomp не учитывает последовательность вызовов, eBPF-энфорсмент может реагировать слишком поздно, а загрузка политик через Kubernetes Operator создаёт окно между стартом контейнера и применением защиты.

Особенно интересно, что авторы не просто показывают атаки, а предлагают архитектуру следующего поколения: stateful-фильтрацию через eBPF, inline-блокировку через LSM-BPF и атомарную установку политик до запуска контейнера. В результате получается защита, которая учитывает контекст syscall'ов и не оставляет временных окон для обхода.

Слайды доклада уже доступны по ссылке. И да, этот доклад очень сильно пересекается с нашим секретным докладом с БеКон 2026 — но кто знает, тот знает.
  • 🔥 9
  • ❤ 8
  • 👍 5
  • 🤔 1
More from @k8security
  1. Sep 22, 2026В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container St…
  2. Sep 21, 2026Все-все-все сейчас озадачены то как и чем лучше всего и надежнее изолировать AI-агенты, AI…
  3. Sep 18, 2026Итоги конкурсов! Конкурс: "Самый желанный доклад". Победитель @Nuclearm С докладом про «ка…
  4. Sep 18, 2026Если UI ваших Kubernetes платформ выглядит не так, то даже не зовите нас на пентест/аудит:…
  5. Sep 17, 2026Завтра последний день, чтобы участвовать в конкурсах и выиграть проходку на: 1) DevOops 20…
  6. Sep 17, 2026Наша команда R&D обнаружила критическую уязвимость в NeuVector — CVE-2026-78424. Проблема…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →