Заметки о Kubernetes Security и DevSecOps

С чего начать начинается DevSecOps

С чего начинается DevSecOps? Часто думают, что с инструментов или бюджета. Но на практике всё упирается в экспертизу.

Представьте: ваш ребенок выучил все правила дорожного движения и великолепно делает параллельную парковку. Попросите его проехать через всю Москву в час пик. Как он справится с задачей? Очевидно — никак.

С DevSecOps так же. Дайте вашему девопсу лучшие инструменты, лучший ИИ, неограниченное время и полную свободу. Пусть накручивает безопасность как хочет. После того как он скажет «всё готово», кластер, скорее всего, скомпрометируют.

И это не выдумка. Исследования это подтверждают.

По данным Wiz Kubernetes Security Report 2025 первые попытки атак на кластеры AKS происходят уже через 18 минут после создания, на EKS — через 28 минут. Кластеры атакуют быстрее, чем вы успеваете выпить кофе.

В другом исследовании, охватившем 12 000 production-кластеров, 58% имели мисконфигурации RBAC, позволяющие атакующему перейти от одного скомпрометированного пода к полному контролю над кластером. Среднее время этого перехода — чуть больше трёх минут с использованием бесплатных инструментов.

Без экспертизы здесь не обойтись. Либо наращивайте самостоятельно, либо обращайтесь к тому, кто это уже умеет ;).

Об этом я пишу в блоге — в том числе для тех, кто хочет разобраться, а не просто накупить инструментов. Есть серия статей «DevSecOps для самых маленьких» — для тех, кто только собирается разобраться в теме. Есть серия по прокачке софт-скиллов — будет полезно не только новичкам, но и архитекторам ИБ. И есть серия по реальным кейсам. Я в ИБ  с 2023 года, и очень часто вижу неочевидные кейсы. И про них тоже будет отдельная серия. 

 Безопасность может быть без пафоса и с юмором.

Social Media
Telegram
Powered by BS5 Simply Blog and Bludit
Navigation