Заметки о Kubernetes Security и DevSecOps

DevSecOps для самых маленьких: 2\n. All Pick

19 сентября 2026 г., 7 минуты

В первой статье мы разобрались, что DevSecOps — это не страшный босс, а игра, в которую втягиваешься и хочешь большего. Теперь логичный вопрос: какие вообще бывают «герои»?

В Dota у каждого героя своя роль: кто-то танкует, кто-то хилит, кто-то наносит урон. В DevSecOps так же: есть направления, и каждое закрывает свою задачу. Не обязательно качать всё сразу — но полезно знать, какие они есть, чтобы не растеряться, когда кто-то кричит: «Crystal Maiden должна вардить!» «Там Grafana алертит!» 

Это как вардинг, только страшными словами: мониторинг, observability, ELK, Falco, трейсинг, алерты. Смысл тот же — видеть, что происходит, пока не прилетело.

Важная оговорка. В 2026 году разговор про инструменты в России — это не только «что умеет», но и «доступно ли, поддерживается ли, есть ли в реестре». Поэтому по каждому направлению будет два блока: open source и российские решения. Но это карта, а не энциклопедия. Каждое направление мы разберём отдельно в следующих статьях — с примерами, конфигами и чеклистами. Актуально на сентябрь 2026. Лицензии, сертификаты и состав продуктов меняются. Перед внедрением проверяйте актуальную информацию на сайтах вендоров и в реестре российского ПО. Упоминание продуктов — не реклама и не рекомендация, а ориентир для дальнейшего изучения.

Поехали. Первый герой — секреты.

Управление секретами
Что это. Пароли, токены, ключи, сертификаты — всё, что даёт доступ к важному. Проблема в том, что секреты расползаются по .env-файлам, переменным CI, вики и чатам. Одна утечка — и вы месяц меняете всё вручную.

Как закрывается. Единое хранилище с доступом по ролям, аудитом и ротацией. В идеале — динамические секреты: хранилище само создаёт временного пользователя в базе на 15 минут и удаляет его. Разработчик не видит пароль вообще.

Инструменты. Open source: Vault (эталон, но с 2023 года под лицензией BUSL — проверяйте юридически), SOPS (шифрование файлов в Git), Gitleaks и TruffleHog (поиск секретов в коде). Российские: Deckhouse Stronghold, StarVault.

Запомните: base64 — это не шифрование, а кодирование.

Харденинг
Что это. Приведение системы к безопасному состоянию. Убрать лишнее, закрыть лишнее, настроить то, что по умолчанию настроено «как удобно разработчику, а не безопаснику». Например, контейнер запускается от root, имеет доступ к хостовой сети, может писать в файловую систему. Всё это — потенциальные дыры.

Как закрывается. Прогоняете кластер по чеклисту CIS Kubernetes Benchmark, запрещаете privileged-контейнеры, включаете read-only filesystem, используете минимальные образы. Pod Security Standards задают базовые правила.

Инструменты. Open source: kube-bench (прогоняет CIS Benchmark), Kubescape (шире — RBAC, образы, posture score), kubesec (анализ pod-спеков), Trivy (IaC-сканирование). Российские: Deckhouse Kubernetes Platform, Kaspersky Container Security, Luntry, PT Container Security.

Микросегментация
Что это. Разделение сети на мелкие зоны. Если атакующий попал в один под, он не должен свободно ходить по всему кластеру. В Kubernetes традиционные IP-фаерволы плохо работают: поды переезжают, IP меняются. Нужна сегментация по identity, а не по IP.

Как закрывается. Описываете NetworkPolicy: какие поды с какими могут общаться. По умолчанию — запретить всё, потом открывать нужное. Продвинутый уровень — L7-политики (не просто «кто с кем», а «какие HTTP-методы»).

Инструменты. Open source: Kubernetes NetworkPolicy (база), Cilium (eBPF, L7, наблюдаемость через Hubble), Calico (зрелый CNI), KubeArmor (runtime-политики). Российские: Deckhouse DKP (на базе Cilium), Luntry.

Сканирование кода и зависимостей
Что это. Поиск уязвимостей до того, как они доедут до прода. SAST — статический анализ кода (ищем дыры в исходниках). SCA — анализ зависимостей (ищем CVE в библиотеках). DAST — динамический анализ (сканируем работающее приложение). Плюс поиск секретов.

Как закрывается. Встраиваете сканеры в пайплайн. Разработчик пушит код — сканер проверяет — если критично, сборка падает. Не через неделю на ревью, а сразу.

Инструменты. Open source: Semgrep (SAST), Trivy (SCA, контейнеры, IaC), OWASP Dependency-Check (SCA), OWASP ZAP (DAST), Bandit (SAST для Python), Gitleaks (секреты). Российские: PT Application Inspector, Solar appScreener, AppSec.Wave, PVS-Studio, СКАТмен, SASTAV.

Безопасность supply chain
Что это. Путь от исходного кода до работающего контейнера. Проблема: вы деплоите образ, но не знаете, что внутри base image, кто его собрал и не подменили ли его на registry. SBOM — список компонентов. Подпись — подтверждение, что образ ваш. Provenance — откуда собрано.

Как закрывается. Генерируете SBOM, подписываете образы, проверяете подпись при деплое. Если образ не подписан — Kubernetes его не запускает.

Инструменты. Open source: Syft (SBOM), Cosign (подпись), SLSA (стандарт provenance), Trivy и Grype (проверка SBOM на CVE). Российские: Deckhouse DKP (Cosign), Kaspersky Container Security.

Policy as Code
Что это. Политики безопасности, описанные кодом. Не «безопасник сказал на встрече», а «admission controller отклонил манифест, потому что в нём нет resource limits». Правила хранятся в Git, версионируются, применяются автоматически.

Как закрывается. Пишете политики, подключаете admission controller, он проверяет каждый манифест до применения. Разработчик получает фидбек сразу.

Инструменты. Open source: OPA Gatekeeper (на Rego, мощный, но надо учить), Kyverno (YAML, Kubernetes-native), Conftest (проверка конфигов в CI), Kubewarden. Российские: Luntry, Yandex Cloud Policy Manager, Cloud.ru.

Runtime security
Что это. Безопасность во время выполнения. Что происходит в контейнере прямо сейчас: кто-то запустил shell, полез в /etc/shadow, стучится на необычный IP. Статический анализ это не поймает.

Как закрывается. Ставите агент, который наблюдает за системными вызовами. При аномалии — алерт в SIEM. Продвинутый уровень — не просто алерт, а блокировка процесса прямо в syscall.

Инструменты. Open source: Falco (CNCF Graduated, самый зрелый), Tetragon (eBPF, умеет блокировать), Tracee (300+ готовых детектов), KubeArmor. Российские: Luntry, Kaspersky Container Security, R-Vision VM, XSpider PRO.

Управление уязвимостями
Что это. Не просто «найти CVE», а управлять ими: приоритизировать, назначать ответственных, отслеживать исправление. Сканер может выдать 5000 находок — что из них критично, что можно отложить, кто за это отвечает?

Как закрывается. Платформа агрегирует результаты сканеров, дедуплицирует, ведёт workflow. Вы видите: вот критичное, вот срок, вот ответственный.

Инструменты. Open source: DefectDojo (управление находками), Trivy и Grype (сканеры), Vampy (ASPM от Hexway). Российские: R-Vision VM, CodeScoring, AppSec.Hub.

Сводная таблица

Направление Open source Российские решения
Секреты Vault (OSS, BUSL), SOPS, Gitleaks Deckhouse Stronghold, StarVault
Харденинг kube-bench, Kubescape, kubesec, Trivy Deckhouse DKP, Kaspersky Container Security, Luntry, PT CS
Микросегментация Cilium, Calico, KubeArmor Deckhouse DKP (Cilium), Luntry
Сканирование кода Semgrep, Trivy, OWASP ZAP, Bandit PT Application Inspector, Solar appScreener, AppSec.Wave, PVS-Studio, СКАТмен, SASTAV
Supply chain Syft, Cosign, SLSA, Grype Deckhouse DKP (Cosign), Kaspersky Container Security
Policy as Code OPA Gatekeeper, Kyverno, Conftest Luntry, Yandex Cloud Policy Manager, Cloud.ru
Runtime Falco, Tetragon, Tracee Luntry, Kaspersky Container Security, R-Vision VM, XSpider PRO
Уязвимости DefectDojo, Trivy, Grype, Vampy R-Vision VM, CodeScoring, AppSec.Hub

Нюансы импортозамещения

Open source в России — это не «просто скачал и забыл». Риски: лицензии (BUSL, GPL, AGPL), доступ к репозиториям, поддержка, supply chain, CVE. Для критичных проектов стоит иметь локальное зеркало или использовать российские репозитории (GitVerse, GitFlic, Mos.Hub).

Реестр отечественного ПО — не формальность. При наличии аналога в реестре закупка зарубежного ПО требует обоснования. Для КИИ и ГИС ограничения жёстче.

Сертификация ФСТЭК. Для КИИ, ГИС и персональных данных наличие сертификата у инструмента часто является обязательным или желательным условием. Deckhouse Stronghold CSE, Deckhouse Kubernetes Platform, Kaspersky Container Security, PT Application Inspector — имеют необходимые сертификаты (проверяйте актуальность на момент чтения).

Главное

DevSecOps — это как команда в Dota. Секреты — саппорт, который вардит. Харденинг — герой без лишнего в инвентаре. Микросегментация — линии, которые держат позиции. Сканирование — варды на рунах. Supply chain — проверка курьера. Policy as Code — автоатака. Runtime — миникарта. Управление уязвимостями — порядок в предметах.

В России есть и open source, и отечественные решения для каждого направления. Начинать можно с бесплатного. Начать можно с одного героя. Начать можно с одной проверки.

DevSecOps для самых маленьких 1\n. Смотрим стрим по Dota DevSecOps для самых маленьких: 3\n. Эндер-сундук

Social Media
Telegram
Powered by BS5 Simply Blog and Bludit
Navigation