#kubernetes #k8s #containersecurity Kubernetes 보안은 4개 계층을 보호합니다. 클러스터는 워크로드 계층(연결 가능한 포드 1개, 이동 5개, 클러스터 관리자)을 따릅니다. 연결 가능한 하나의 포드는 5번의 이동으로 클러스터 관리자가 되며, 모든 이동은 누군가 의도적으로 입력한 YAML의 한 줄을 따릅니다. 이 비디오는 거점, 서비스 계정 토큰, RBAC 에스컬레이션, 컨테이너 이스케이프, 클라우드 피벗 등 실제 체인을 안내합니다. 그런 다음 각 링크를 자르는 하나의 컨트롤을 표시합니다. 이 비디오에서 배울 내용은 다음과 같습니다. - 대부분의 Kubernetes 손상이 시작되는 곳이 API 서버가 아닌 워크로드 계층인 이유 - IngressNightmare(CVE-2025-1974, CVSS 9.8)가 하나의 요청을 클러스터 전체 비밀 액세스로 전환한 방법 - 모든 포드가 라이브 API 자격 증명과 이를 중지하는 한 줄을 제공하는 이유: automountServiceAccountToken: false - 클러스터 관리자 및 와일드카드 동사에 대한 ClusterRoleBinding이 하나의 포드를 전체로 전환하는 방법 클러스터 - 권한이 있는 이유: true와 호스트 경로 마운트는 커널 익스플로잇 없는 컨테이너 탈출입니다. - 체인의 각 링크를 끊는 NSA/CISA 강화 가이드의 5가지 컨트롤 프로덕션에서 Kubernetes 클러스터를 실행하거나 검토하는 플랫폼 엔지니어, SRE 및 보안 팀을 위한 것입니다. 출처: Red Hat State of Kubernetes Security Report 2024(조직의 89%가 12개월 동안 최소 1번의 컨테이너 또는 Kubernetes 사고를 겪었습니다.) CVE-2025-1974 IngressNightmare(6,500개 이상의 노출된 승인 컨트롤러)에 대한 Wiz 연구; 서비스 계정 토큰 및 포드 보안 승인에 대한 Kubernetes 문서(PSP는 v1.25에서 제거됨) NSA/CISA Kubernetes 강화 가이드 v1.2; 2018년 Tesla 크립토재킹 사건에 관한 내용입니다. 각 장에서는 타협 체인의 5단계를 따른 다음 수정 사항을 따릅니다. K8s Under Attack은 Kubernetes와 클라우드 계정 전반에 걸쳐 공격 경로를 매핑하는 클라우드 보안 플랫폼인 Wiz에서 제작되었습니다. 출처: https://www.redhat.com/en/resources/state-kubernetes-security-report-2024-overview 하나의 실제 클러스터 침해 체인과 이를 중지하는 매니페스트 라인에 대해 매주 K8s Under Attack을 구독하세요. #kubernetes #k8s #containersecurity #RBAC #cloudnative #kubernetessecurity #devsecops #cloudsecurity #containers 챕터: 00:00 - Kubernetes 보안이란: 4개 레이어, 공격받는 레이어 00:51 - 1단계: 기반(IngressNightmare) 02:03 - 2단계: 서비스 계정 토큰 03:18 - 3단계: RBAC 에스컬레이션 Cluster-admin 04:33 - 4단계: 권한 있는 호스트 경로를 사용하여 컨테이너 이스케이프 05:41 - 5단계: 클라우드 계정으로 피벗 06:44 - 체인을 끊는 5가지 수정 사항 08:02 - 하나의 매니페스트