- 最小特权原则
- AppArmor限制容器对资源访问(debian,ubuntu)
- Seccomp 限制容器进程系统调用
- pod 安全上下文
- PodSecurityPolicy(1.25 已删除)
- 替换方案 OPA Gatekeeper
- Secret存储敏感数据
- 安全沙箱运行容器 gVisor
可信任软件供应链概述
- 构建镜像Dockerfile文件优化
- 镜像漏洞扫描工具:Trivy
- 检查YAML文件安全配置:kubesec
- 准入控制器:Admission Webhook
- 准入控制器:ImagePolicyWebhook
监控、审计和运行时安全
- 分析容器系统调用:Sysdig
- 监控容器运行时:Falco
- Kubernetes 审计日志