#kubernetes #k8s #containersecurity Kubernetes 安全防御四层。集群属于工作负载层:一个可访问的 Pod、五次移动、集群管理。一个可访问的 pod 只需五步即可成为集群管理员,每一步都依赖于某人故意输入的一行 YAML。该视频走的是真实的链条:立足点、服务账户代币、RBAC 升级、容器逃逸、云支点。然后它显示了剪切每个链接的一个控件。在本视频中,您将了解: - 为什么大多数 Kubernetes 妥协是从工作负载层(而不是 API 服务器)开始 - IngressNightmare(CVE-2025-1974、CVSS 9.8)如何将一个请求转变为集群范围的秘密访问 - 为什么每个 pod 都会提供一个实时 API 凭证以及阻止它的一行:automountServiceAccountToken: false - 到 cluster-admin 的 ClusterRoleBinding 和通配符动词如何将一个 pod 转变为集群范围内的秘密访问整个集群 - 为什么特权:true 加上 hostPath 挂载是没有内核漏洞的容器逃逸 - NSA/CISA 强化指南中的五个控制,打破了链条的每个环节 对于在生产中运行或审查 Kubernetes 集群的平台工程师、SRE 和安全团队。资料来源:Red Hat 2024 年 Kubernetes 安全状况报告(89% 的组织在 12 个月内至少发生过一次容器或 Kubernetes 事件); Wiz 研究 CVE-2025-1974 IngressNightmare(6,500 多个暴露的准入控制器);有关服务帐户令牌和 Pod 安全准入的 Kubernetes 文档(PSP 在 v1.25 中删除); NSA/CISA Kubernetes 强化指南 v1.2;关于 2018 年特斯拉加密货币劫持事件的连线。各章遵循妥协链的五个步骤,然后是修复。 K8s Under Attack 由 Wiz 制作,Wiz 是一个云安全平台,可映射跨 Kubernetes 和云帐户的攻击路径。资料来源:https://www.redhat.com/en/resources/state-kubernetes-security-report-2024-overview 每周订阅 K8s Under Attack 以获得一个真正的集群危害链,以及阻止它的清单行。 #kubernetes #k8s #containersecurity #RBAC #cloudnative #kubernetessecurity #devsecops #cloudsecurity #containers 章节: 00:00 - Kubernetes 安全是什么:四层,一层受到攻击 00:51 - 步骤 1:立足点 (IngressNightmare) 02:03 - 步骤 2:服务帐户令牌 03:18 - 步骤 3:RBAC 升级致 cluster-admin 04:33 - 第 4 步:使用特权和主机路径进行容器逃逸 05:41 - 第 5 步:转向云帐户 06:44 - 切断链条的五个修复 08:02 - 一个清单消失
免责声明:info@kdj.com
所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!
如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。