Szkolenie Certified Kubernetes Security Specialist (CKS)
Poziom
ZaawansowanyCzas
28h / 4 dniTermin
IndywidualnieCena
IndywidualnieSzkolenie z CKS
Zaawansowane, praktyczne szkolenie przygotowujące do egzaminu Certified Kubernetes Security Specialist (CKS) oraz zabezpieczania platform Kubernetes podczas konfiguracji, wdrażania i działania aplikacji. Zakres obejmuje konfigurację i utwardzanie klastra, zabezpieczenia systemu, ograniczanie podatności mikrousług, bezpieczeństwo łańcucha dostaw oraz monitorowanie, audyt i ochronę środowiska uruchomieniowego. Uczestnicy pracują w terminalu na klastrze laboratoryjnym, konfigurują mechanizmy bezpieczeństwa, analizują podatności i reagują na scenariusze incydentów. Szkolenie rozwija praktyczne umiejętności zgodne z obszarami egzaminu CK
Dla kogo jest to szkolenie?
- administratorów Kubernetes
- inżynierów DevSecOps, DevOps i SRE
- specjalistów bezpieczeństwa
- platform engineerów odpowiedzialnych za ochronę środowisk kontenerowych.
Wymagania
- swobodną pracę z systemem Linux i kubectl,
- znajomość architektury Kubernetes, RBAC, sieci, pamięci trwałej, kubeadm, manifestów YAML oraz diagnostyki klastra.
Czego nauczysz się na szkoleniu?
- przeprowadzić audyt konfiguracji klastra na podstawie benchmarku CIS
- skonfigurować NetworkPolicy, bezpieczny Ingress, RBAC, konta usługowe i ochronę Kubernetes API
- zastosować Pod Security Standards, AppArmor, seccomp i mechanizmy izolacji;
- zabezpieczyć sekrety oraz komunikację między Podami
- ocenić obrazy, manifesty, SBOM i pochodzenie artefaktów
- skonfigurować logi audytowe i przeanalizować zdarzenia bezpieczeństwa w czasie działania
Program szkolenia
Dzień 1
Moduł 1: Konfiguracja klastra
- Polityki bezpieczeństwa sieciowego: NetworkPolicy, segmentacja ruchu, reguły ingress i egress oraz kontrola dostępu na poziomie klastra
- Benchmark CIS Kubernetes: konfiguracja etcd, kubelet, CoreDNS i kube-apiserver, wyniki audytu oraz priorytety działań korygujących
- Bezpieczny Ingress: TLS, certyfikaty, sekrety, dozwolone protokoły oraz granice ekspozycji usług
- Ochrona metadanych i punktów końcowych węzłów: dostęp z workloadów, interfejsy administracyjne oraz powierzchnia ataku
- Kontrola dostępu do interfejsów graficznych i paneli administracyjnych: uwierzytelnianie, autoryzacja oraz minimalna ekspozycja
- Weryfikacja plików binarnych platformy: sumy kontrolne, podpisy, zaufane źródła dystrybucji oraz integralność przed instalacją
Moduł 2: Zabezpieczenie klastra
- Kontrola dostępu do Kubernetes API: bezpieczne endpointy, uwierzytelnianie, autoryzacja, ograniczenia sieciowe oraz ślad audytowy
- RBAC: Role, ClusterRole, RoleBinding, ClusterRoleBinding, minimalne uprawnienia oraz przegląd ekspozycji
- Konta usługowe: automatyczne montowanie tokenów, tokeny krótkotrwałe, zakres uprawnień oraz bezpieczne ustawienia domyślne
- Zarządzanie wersją Kubernetes: aktualizacje bezpieczeństwa, zgodność komponentów, plan aktualizacji oraz walidacja stanu klastra
Dzień 2
Moduł 3: Zabezpieczenie systemu
- Minimalny system operacyjny hosta: ograniczona liczba pakietów i usług, aktualizacje bezpieczeństwa, uprawnienia plików oraz redukcja powierzchni ataku
- Zarządzanie tożsamością i dostępem: zasada najmniejszych uprawnień dla administratorów, węzłów, komponentów control plane oraz usług infrastrukturalnych
- Ochrona sieci hosta: zapory sieciowe, dozwolone porty, dostęp administracyjny, komunikacja między węzłami oraz ograniczenie ekspozycji zewnętrznej
- Mechanizmy zabezpieczeń jądra: AppArmor, seccomp, Linux capabilities, przestrzenie nazw oraz ograniczenia procesów kontenerowych
Moduł 4: Minimalizowanie podatności mikrousług
- Pod Security Standards i kontrola dopuszczenia: profil Restricted, securityContext, użytkownik bez uprawnień root, capabilities oraz kontenery uprzywilejowane
- Sekrety Kubernetes: szyfrowanie danych w etcd, kontrola dostępu, rotacja, zewnętrzne magazyny sekretów oraz ograniczenie ekspozycji
- Izolacja środowisk wielomandantowych: przestrzenie nazw, limity zasobów, granice sieciowe, kontenery piaskownicowe, gVisor oraz Kata Containers
- Szyfrowanie komunikacji między Podami: mTLS, tożsamość usług, zarządzanie certyfikatami oraz mechanizmy Cilium i Istio
Dzień 3
Moduł 5: Bezpieczeństwo łańcucha dostaw
- Minimalny obraz bazowy: obrazy distroless, ograniczona liczba pakietów, użytkownik bez uprawnień root, niezmienne wersje oraz redukcja powierzchni ataku
- Mapa łańcucha dostaw: repozytorium kodu, potok CI/CD, SBOM, repozytorium artefaktów, rejestr obrazów oraz pochodzenie komponentów
- Zaufanie do artefaktów: dozwolone rejestry, podpisy cyfrowe, weryfikacja pochodzenia, polityki dopuszczenia oraz kontrola integralności
- Analiza statyczna i podatności: pliki Dockerfile, manifesty Kubernetes, obrazy kontenerowe, Kubesec, KubeLinter, znane podatności oraz progi akceptacji ryzyka
Dzień 4
Moduł 6: Monitorowanie, logowanie i bezpieczeństwo w czasie rzeczywistym
- Analityka behawioralna aktywności systemowej: wywołania syscall, procesy, operacje na plikach, profile zachowania oraz wskaźniki anomalii
- Detekcja zagrożeń: hosty, aplikacje, sieci, dane, tożsamości, użytkownicy oraz workloady Kubernetes
- Analiza incydentów i faz ataku: źródła dowodów, oś czasu, zakres oddziaływania, wektory ataku oraz identyfikatory działań złośliwych
- Niemutowalność kontenerów w czasie działania: system plików tylko do odczytu, niezmienne obrazy, ograniczenia zapisu i wykonania oraz wykrywanie dryfu
- Logi audytowe Kubernetes: polityka audytu, zdarzenia, użytkownicy, zasoby, podejrzane operacje, retencja oraz analiza dostępu