Szkolenie Certified Kubernetes Security Specialist (CKS)

Poziom

Zaawansowany

Czas

28h / 4 dni

Termin

Indywidualnie

Cena

Indywidualnie

Szkolenie z CKS

Zaawansowane, praktyczne szkolenie przygotowujące do egzaminu Certified Kubernetes Security Specialist (CKS) oraz zabezpieczania platform Kubernetes podczas konfiguracji, wdrażania i działania aplikacji. Zakres obejmuje konfigurację i utwardzanie klastra, zabezpieczenia systemu, ograniczanie podatności mikrousług, bezpieczeństwo łańcucha dostaw oraz monitorowanie, audyt i ochronę środowiska uruchomieniowego. Uczestnicy pracują w terminalu na klastrze laboratoryjnym, konfigurują mechanizmy bezpieczeństwa, analizują podatności i reagują na scenariusze incydentów. Szkolenie rozwija praktyczne umiejętności zgodne z obszarami egzaminu CK

Dla kogo jest to szkolenie?

  • administratorów Kubernetes
  • inżynierów DevSecOps, DevOps i SRE
  • specjalistów bezpieczeństwa
  • platform engineerów odpowiedzialnych za ochronę środowisk kontenerowych.

Wymagania

  • swobodną pracę z systemem Linux i kubectl,
  • znajomość architektury Kubernetes, RBAC, sieci, pamięci trwałej, kubeadm, manifestów YAML oraz diagnostyki klastra.

Czego nauczysz się na szkoleniu?

  • przeprowadzić audyt konfiguracji klastra na podstawie benchmarku CIS
  • skonfigurować NetworkPolicy, bezpieczny Ingress, RBAC, konta usługowe i ochronę Kubernetes API
  • zastosować Pod Security Standards, AppArmor, seccomp i mechanizmy izolacji;
  • zabezpieczyć sekrety oraz komunikację między Podami
  • ocenić obrazy, manifesty, SBOM i pochodzenie artefaktów
  • skonfigurować logi audytowe i przeanalizować zdarzenia bezpieczeństwa w czasie działania

Program szkolenia

Dzień 1

Moduł 1: Konfiguracja klastra

  • Polityki bezpieczeństwa sieciowego: NetworkPolicy, segmentacja ruchu, reguły ingress i egress oraz kontrola dostępu na poziomie klastra
  • Benchmark CIS Kubernetes: konfiguracja etcd, kubelet, CoreDNS i kube-apiserver, wyniki audytu oraz priorytety działań korygujących
  • Bezpieczny Ingress: TLS, certyfikaty, sekrety, dozwolone protokoły oraz granice ekspozycji usług
  • Ochrona metadanych i punktów końcowych węzłów: dostęp z workloadów, interfejsy administracyjne oraz powierzchnia ataku
  • Kontrola dostępu do interfejsów graficznych i paneli administracyjnych: uwierzytelnianie, autoryzacja oraz minimalna ekspozycja
  • Weryfikacja plików binarnych platformy: sumy kontrolne, podpisy, zaufane źródła dystrybucji oraz integralność przed instalacją

Moduł 2: Zabezpieczenie klastra

  • Kontrola dostępu do Kubernetes API: bezpieczne endpointy, uwierzytelnianie, autoryzacja, ograniczenia sieciowe oraz ślad audytowy
  • RBAC: Role, ClusterRole, RoleBinding, ClusterRoleBinding, minimalne uprawnienia oraz przegląd ekspozycji
  • Konta usługowe: automatyczne montowanie tokenów, tokeny krótkotrwałe, zakres uprawnień oraz bezpieczne ustawienia domyślne
  • Zarządzanie wersją Kubernetes: aktualizacje bezpieczeństwa, zgodność komponentów, plan aktualizacji oraz walidacja stanu klastra

 

Dzień 2

Moduł 3: Zabezpieczenie systemu

  • Minimalny system operacyjny hosta: ograniczona liczba pakietów i usług, aktualizacje bezpieczeństwa, uprawnienia plików oraz redukcja powierzchni ataku
  • Zarządzanie tożsamością i dostępem: zasada najmniejszych uprawnień dla administratorów, węzłów, komponentów control plane oraz usług infrastrukturalnych
  • Ochrona sieci hosta: zapory sieciowe, dozwolone porty, dostęp administracyjny, komunikacja między węzłami oraz ograniczenie ekspozycji zewnętrznej
  • Mechanizmy zabezpieczeń jądra: AppArmor, seccomp, Linux capabilities, przestrzenie nazw oraz ograniczenia procesów kontenerowych

Moduł 4: Minimalizowanie podatności mikrousług

  • Pod Security Standards i kontrola dopuszczenia: profil Restricted, securityContext, użytkownik bez uprawnień root, capabilities oraz kontenery uprzywilejowane
  • Sekrety Kubernetes: szyfrowanie danych w etcd, kontrola dostępu, rotacja, zewnętrzne magazyny sekretów oraz ograniczenie ekspozycji
  • Izolacja środowisk wielomandantowych: przestrzenie nazw, limity zasobów, granice sieciowe, kontenery piaskownicowe, gVisor oraz Kata Containers
  • Szyfrowanie komunikacji między Podami: mTLS, tożsamość usług, zarządzanie certyfikatami oraz mechanizmy Cilium i Istio

 

Dzień 3

Moduł 5: Bezpieczeństwo łańcucha dostaw

  • Minimalny obraz bazowy: obrazy distroless, ograniczona liczba pakietów, użytkownik bez uprawnień root, niezmienne wersje oraz redukcja powierzchni ataku
  • Mapa łańcucha dostaw: repozytorium kodu, potok CI/CD, SBOM, repozytorium artefaktów, rejestr obrazów oraz pochodzenie komponentów
  • Zaufanie do artefaktów: dozwolone rejestry, podpisy cyfrowe, weryfikacja pochodzenia, polityki dopuszczenia oraz kontrola integralności
  • Analiza statyczna i podatności: pliki Dockerfile, manifesty Kubernetes, obrazy kontenerowe, Kubesec, KubeLinter, znane podatności oraz progi akceptacji ryzyka

 

Dzień 4

Moduł 6: Monitorowanie, logowanie i bezpieczeństwo w czasie rzeczywistym

  • Analityka behawioralna aktywności systemowej: wywołania syscall, procesy, operacje na plikach, profile zachowania oraz wskaźniki anomalii
  • Detekcja zagrożeń: hosty, aplikacje, sieci, dane, tożsamości, użytkownicy oraz workloady Kubernetes
  • Analiza incydentów i faz ataku: źródła dowodów, oś czasu, zakres oddziaływania, wektory ataku oraz identyfikatory działań złośliwych
  • Niemutowalność kontenerów w czasie działania: system plików tylko do odczytu, niezmienne obrazy, ograniczenia zapisu i wykonania oraz wykrywanie dryfu
  • Logi audytowe Kubernetes: polityka audytu, zdarzenia, użytkownicy, zasoby, podejrzane operacje, retencja oraz analiza dostępu

Skontaktuj sie z nami

zorganizujemy dla Ciebie szkolenie dopasowane do Twoich potrzeb

Przemysław Wołosz

Key Account Manager

przemyslaw.wolosz@infoShareAcademy.com

    Administratorem danych osobowych jest InfoShare Academy Sp. z o.o. z siedzibą w Gdańsku, al. Grunwaldzka 427B, 80-309 Gdańsk, KRS: 0000531749, NIP: 5842742213. Dane osobowe przetwarzane są zgodnie z klauzulą informacyjną.