Depository of News

Аудит-политика Kubernetes: чек-лист против типовых слепых зон в правилах

newsdepo.com · world

<img src="https://habrastorage.org/getpro/habr/upload_files/1b3/020/dfc/1b3020dfcc86c0fe5653ede78737b37c.png" /><p>Всем привет! Решил поделиться с вами опытом написания и проведения ревью аудит‑политики Kubernetes.</p><p>Аудит‑политика Kubernetes&nbsp;— один из&nbsp;тех пунктов, который пишется один раз при&nbsp;настройке кластера, а&nbsp;потом годами живёт «как есть», обрастая исключениями для&nbsp;новых компонентов и почти никогда не&nbsp;пересматривается целиком. В&nbsp;какой‑то момент это уже не&nbsp;политика безопасности, а слой из&nbsp;комментариев трёхлетней давности.</p><p>Недавно я сел перечитать собственный конфиг на ~580&nbsp;строк&nbsp;— собирал его из&nbsp;нескольких источников, в&nbsp;первую очередь опираясь на&nbsp;<a href="https://kubernetes-threat-matrix.redguard.ch/" rel="noopener nofollow">Kubernetes Threat Matrix</a>. Хочу поделиться не&nbsp;столько конкретными находками (так как они специфичны для&nbsp;конкретного кластера), сколько&nbsp;<strong>принципами и типовыми ловушками</strong>, которые всплыли в&nbsp;процессе ревью. Если вы пишете или&nbsp;проводите ревью политики аудита для&nbsp;своего кластера&nbsp;— этот чек‑лист вполне сэкономит время.</p> <a href="https://habr.com/ru/articles/1080076/?utm_source=habrahabr&amp;utm_medium=rss&amp;utm_campaign=1080076#habracut">Смотреть разбор и чек-лист</a>

Read full article →