Можно ваще не париться по секьюрити в кубе, всем советую
Есть необходимый минимум, который зависит от тебя, - psp, network policy, secret (лучше всего с encryption at rest, либо vault), внутри k8s порты без авторизации выключать, в интернет без авторизации ничего не светить (дашборд с кластер админом, прометеус). Это защитит от большинства атак.
Дальше уже каждый модель угроз для себя выбирает и докручивает безопасность.