KCSA — Kubernetes 安全助理
用攻击者的眼睛重新看一遍集群
중급 · 课时 34 · 实验 10
课程大纲
云原生安全概览
- 4C — 外层救不了内层 reading
- 攻击面地图 — 从哪儿进来 reading
- 测验:云原生安全概览 quiz
集群组件的安全
- 一个请求穿过 apiserver 的路 reading
- 控制平面加固检查 lab
- 打开 etcd,密码以明文掉了出来 lab
- 测验:集群组件的安全 quiz
Kubernetes 威胁模型
- 把 STRIDE 套到 Kubernetes 上 reading
- 测验:Kubernetes 威胁模型 quiz
平台安全
- PSP 为什么死了,PSA 又有什么不同 reading
- 密钥 — 与其藏得住,不如废得快 reading
- 用标签把 Pod Security Admission 挂上 lab
- 有创建 Pod 的权限,但特权 Pod 必须被拦下 lab
- 今天的 nginx:latest 还是昨天那个镜像吗 lab
- 测验:平台安全 quiz
合规与安全框架
- 框架不是答案,是一份问题清单 reading
- 全集群的 RBAC 审计 lab
- 审计员来了,却拿不出“已启用”的证据 lab
- 测验:合规与安全框架 quiz
在真集群里偷看一眼
- Secret 读取、Pod 创建与运行安全是不同的边界 reading
- 用攻击者的眼睛打开集群 lab
- 能创建角色,就能成为管理员吗 lab
- 真攻击确认 quiz
组件安全 — 调度器、kube-proxy、运行时、CNI、存储、客户端
- 调度器、kube-proxy、容器运行时 — 安静组件的凭据 reading
- CNI、存储、客户端 — 边界组件的风险 reading
- 测验:组件安全 — 六个组件 quiz
平台安全 — 服务网格、PKI、安全可观测性
- 网格的身份、集群的证书、两种眼睛 reading
- 测验:平台安全 — 网格、PKI、可观测性 quiz
服务账户身份与令牌生命周期
- 身份、受众与权限是三个不同的问题 reading
- 相同的账户名称,不同的凭据 reading
- 为什么重新创建账户后权限仍然存在? lab
- 测验:令牌失效与权限撤销 quiz
模拟考
- KCSA 考试是这样出题的 reading
- KCSA 模拟考 A quiz