TGViewer
Linux Ninja Linux Ninja @linux_ninjas · 3.42K subscribers
Post #1185 451
Готовитесь к CKS в 2026 году?

Не пытайтесь одинаково глубоко изучать каждый инструмент безопасности Kubernetes.

Больше всего отдачи даст практика в этих направлениях:

• NetworkPolicy + CiliumNetworkPolicy

Default-deny, выборочный ingress/egress и политики Cilium. Cilium прямо входит в текущую программу.

• Pod Security Admission

PSP больше нет. Нужно уверенно работать с метками namespace вроде:

pod-security.kubernetes.io/enforce: restricted

• AppArmor + seccomp

Применять профили, понимать режимы enforcement и уметь написать точечный seccomp-профиль, который блокирует конкретный syscall.

• CIS hardening

Использовать отчёты kube-bench, чтобы находить и исправлять проблемы на control plane и worker-нодах.

• RBAC + Secrets

Доступ по принципу минимальных привилегий, риски service account, шифрование данных на диске и расследование того, кто получал доступ к Secret.

• Безопасность цепочки поставки

Минимальные базовые образы, SBOM, сканирование образов, разрешённые реестры, подпись и проверка образов, ревью Dockerfile.

Помимо Trivy стоит практиковаться с Kubesec и KubeLinter.

• Runtime security

Поведенческое обнаружение в стиле Falco, неизменяемые контейнеры, audit logs и расследование инцидентов.

• Изоляция + шифрование

RuntimeClass и изолированные контейнеры, а также шифрование трафика между Pod через Cilium или Istio mTLS.

• TLS + доступ к API

Безопасный Ingress, ограничение доступа к API, защита metadata и endpoint-ов нод, а также проверка бинарников платформы.

Главное преимущество на CKS — скорость.

Для каждой темы нужен повторяемый рабочий процесс, быстрая навигация по документации и столько практики, чтобы типовые исправления выполнялись почти механически.

Если бы у меня было только две недели, большую часть времени я бы потратил так:

NetworkPolicies → PSA → RBAC/Secrets → CIS → runtime detection

K16S — бесплатная лаборатория для подготовки к CKA/CKS, где можно реально ломать kubelet, systemd, containerd, static pods, etcd и сертификаты.

Не kind.

#cks #kubernetes #cloudnative #containersecurity #devsecops

✈️ Linux Ninja
  • ❤ 3
More from @linux_ninjas
  1. Oct 6, 2026Linux 7.4 готовится к поддержке Mac на Apple M4. В список также попал MacBook Neo на A18 P…
  2. Oct 3, 2026Linux-совет: сколько места занимают файлы и папки Чтобы проверить место, занимаемое папкой…
  3. Oct 3, 2026Теперь VMware можно заменить неизменяемой Linux-платформой, на которой одновременно работа…
  4. Oct 2, 2026От DNS до Pod: как работает Kubernetes Gateway API Типичная схема с облачным балансировщик…
  5. Oct 2, 2026👩‍💻 Всем программистам посвящается! Вот 14 авторских обучающих IT каналов по самым востр…
  6. Oct 2, 2026Linux-совет: как проверить свободное место на диске Выполните: df -h Команда покажет занят…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →