Liên hệ với chúng tôi

Đề cương khóa học

Cài đặt Cụm (Cluster Setup)

  • Sử dụng chính sách bảo mật mạng để hạn chế quyền truy cập ở cấp độ cụm
  • Sử dụng tiêu chuẩn CIS để xem xét cấu hình bảo mật của các thành phần Kubernetes (etcd, kubelet, kubedns, kubeapi)
  • Cài đặt đúng cách các đối tượng Ingress với các điều khiển bảo mật
  • Bảo vệ metadata và các điểm cuối (endpoints) của node
  • Tối thiểu hóa việc sử dụng và quyền truy cập vào các yếu tố GUI
  • Xác minh các binary nền tảng trước khi triển khai

Đóng gói Cụm (Cluster Hardening)

  • Hạn chế quyền truy cập vào Kubernetes API
  • Sử dụng Kiểm soát quyền truy cập dựa trên vai trò (Role-Based Access Controls) để giảm thiểu sự phơi bày
  • Sử dụng thận trọng các tài khoản dịch vụ (service accounts), ví dụ: vô hiệu hóa mặc định, tối thiểu hóa quyền hạn cho các tài khoản mới được tạo
  • Cập nhật Kubernetes thường xuyên

Đóng gói Hệ thống (System Hardening)

  • Tối thiểu hóa dấu ấn của hệ điều hành host (giảm bề mặt tấn công)
  • Tối thiểu hóa các vai trò IAM
  • Tối thiểu hóa quyền truy cập bên ngoài vào mạng
  • Sử dụng đúng cách các công cụ đóng gói kernel như AppArmor, seccomp

Tối thiểu hóa Lỗ hổng Dịch vụ Vi mô (Minimize Microservice Vulnerabilities)

  • Cài đặt các miền bảo mật ở cấp độ hệ điều hành phù hợp, ví dụ: sử dụng PSP, OPA, ngữ cảnh bảo mật (security contexts)
  • Quản lý các bí mật (secrets) của Kubernetes
  • Sử dụng các sandbox thời gian thực thi container trong các môi trường đa thuê bao (ví dụ: gvisor, kata containers)
  • Thực hiện mã hóa giữa các pod bằng cách sử dụng mTLS

Bảo mật Chuỗi Cung ứng (Supply Chain Security)

  • Tối thiểu hóa dấu ấn của ảnh cơ sở (base image)
  • Bảo vệ chuỗi cung ứng của bạn: danh sách trắng các kho ảnh được phép, ký và xác thực ảnh
  • Sử dụng phân tích tĩnh cho các khối lượng công việc của người dùng (ví dụ: tài nguyên Kubernetes, docker files)
  • Quét tìm các lỗ hổng đã biết trong các ảnh

Giám sát, Ghi nhật ký và Bảo mật Thời gian thực (Monitoring, Logging and Runtime Security)

  • Thực hiện phân tích hành vi của quy trình syscall và hoạt động tệp ở cấp độ host và container để phát hiện các hoạt động độc hại
  • Phát hiện các mối đe dọa trong cơ sở hạ tầng vật lý, ứng dụng, mạng, dữ liệu, người dùng và khối lượng công việc
  • Phát hiện tất cả các giai đoạn của cuộc tấn công bất kể nó xảy ra ở đâu và lan rộng như thế nào
  • Thực hiện điều tra phân tích sâu và xác định các bên xấu trong môi trường
  • Đảm bảo tính bất biến (immutability) của container ở thời gian thực
  • Sử dụng Nhật ký Kiểm toán (Audit Logs) để giám sát quyền truy cập

Yêu cầu

  • Chứng chỉ CKA (Chuyên gia Quản trị Kubernetes được chứng nhận)

Đối tượng học viên

  • Các chuyên gia thực hành Kubernetes
 21 Giờ

Số người tham gia


Giá cho mỗi học viên

Đánh giá (4)

Các khóa học sắp tới

Các danh mục liên quan