О кубере складывают легенды, поют ему оды и обсуждают в каждой курилке.
И не зря! Кубер намного безопаснее виртуалок и вот почему:
Здесь только жесткая последовательность
Если в манифесте не выдан доступ к секрету — приложение его не получит. Никогда. А вот в мире виртуалок кто-то мог «случайно» залезть на сервер и подглядеть.
Вся сетевая политика описана кодом
Ты видишь, кто с кем может говорить. Попробуй сделать это на куче виртуалок с iptables!
Здесь секреты — это объекты
Их можно централизованно шифровать, ротировать и аудить доступ. И не думать над тем, что есть какие-то файлы на диске, которые кто-то забыл удалить.
Подам по умолчанию нельзя просто так взять и стать рутом
SecurityContext и AppArmor делают жизнь хакера очень сложной))
Да, Kubernetes сложный. Но его сложность — это и есть его защита. Она заставляет тебя думать о безопасности на этапе дизайна, а не уже в момент инцидента🔫
Вы как, часто обращаетесь с куберу? Хочется услышать примеры ваших практик)
#kubernetes #security #devsecops #containerization