Size: a a a

2020 September 04

AP

Alex Papilov in DevOps Moscow
Vit
И в чем было дело?
перебилдил контейнер
источник

DN

Dmitry Nagovitsin in DevOps Moscow
семь бед - один ресет
источник
2020 September 06

.

.1_1. in DevOps Moscow
Значит вот они DevOpsы
источник

.

.1_1. in DevOps Moscow
Так, а ну рассказывайте как ваш кубернатес защитить
источник

V

Vit in DevOps Moscow
.1_1.
Значит вот они DevOpsы
Вам показалось. Тут никого нет 😈🙈
источник

DZ

Dmitriy Zaytsev in DevOps Moscow
.1_1.
Так, а ну рассказывайте как ваш кубернатес защитить
1. Строишь модель угроз
2. ...
3. Profit!
источник

.

.1_1. in DevOps Moscow
Да это понятно, просто есть ли какие то интересные инструменты или утилиты
источник

V

Vit in DevOps Moscow
.1_1.
Да это понятно, просто есть ли какие то интересные инструменты или утилиты
Пробовали kubectl ..? 🤔

(Интересные, чтобы что? Для какой цели/задачи? Есть конечно, много разных)
источник

.

.1_1. in DevOps Moscow
Ну я имею ввиду например какие нибудь програмные фаеры для фильтрации трафика и тд.
источник

a

alx in DevOps Moscow
.1_1.
Ну я имею ввиду например какие нибудь програмные фаеры для фильтрации трафика и тд.
iptables?
источник

.

.1_1. in DevOps Moscow
Ну тип того, но iptables локальная тема
источник

a

alx in DevOps Moscow
Вопрос в том от кого защищаться будем
источник

a

alx in DevOps Moscow
нельзя  одним инструментом защититься от всего
источник

a

alx in DevOps Moscow
безопасность это не проект, а процесс
источник

.

.1_1. in DevOps Moscow
Да я понимаю, просто мне интересно кто что и для чего применяет
источник

.

.1_1. in DevOps Moscow
Именно в контексте k8s
источник

a

alx in DevOps Moscow
для секретов используем helm secrets
для сетевых соединений планируем использовать всю мощь calico
для защиты k8s bare metal  используем отдельный nginx который роутит трафик в кубер
источник

a

alx in DevOps Moscow
Но это наверное все что я могу сделать как devops инженер, все же нужен человек, который не помогает программистам выкатывать их приложения и их обслуживать, а человек со взглядом со стороны
источник

.

.1_1. in DevOps Moscow
Спасибо
источник

AA

Andrey Aleksandrov in DevOps Moscow
.1_1.
Так, а ну рассказывайте как ваш кубернатес защитить
Набор джентельмена:
- спрятать от интернета, выход в мир только через проксию с вайтлистами
- оградить каликовскими фаеролами
- внутри кластера закрыть все каликовскими политиками
- прогнать kube-hunter https://github.com/aquasecurity/kube-hunter чтобы убедиться что какую-нибудь базовую глупость не оставил открытой/включенной

Есть еще kube-bench https://github.com/aquasecurity/kube-bench но вот его уже сам руками не трогал, ничего не скажу.

P.S. я не настоящий безопасник, это просто мои представления о базовой гигиене
источник