
Инструменты не спасут: как выстроить системную безопасность Kubernetes в условиях сотен разрозненных кластеров
Мы очень давно — более 10 лет — говорим о безопасности k8s. Это второй опенсорс-проект в мире после Linux, а в РФ только «ванильным кубом» пользуются более 53% компаний (не считая коммерческие и облачные Managed K8s), десятки best practices и подходов, а инструментов только под Security больше 100. Казалось бы, всё должно быть хорошо. Однако с безопасностью k8s всё ещё плохо. К примеру, судя по отчёту Red Hat «State of Kubernetes Security 2024» в 2024, 46% компаний понесли убытки из-за недостаточной безопасности Kubernetes, в 9 из 10 организаций произошел минимум один инцидент, связанный с безопасностью контейнеров или Kubernetes. Причина проста — инструменты сами по себе не дают требуемого уровня безопасности. Поставить сканер — не значит быть защищенным. Включить политики — не значит, что они работают. Написать требования — не значит, что их будут выполнять. Здесь нужен системный подход. Меня зовут Александр, я лид направления безопасности K8S и облаков в Альфа-Банке. С нуля стартовал, построил и сейчас сопровождаю и развиваю ИБ K8S. Моя статья об этом — как выстроить безопасность K8S как систему (функцию) в компании и масштабировать её в окружении сотен кластеров. Обсудим, какие процессы работают, какую зону ответственности должна занимать команда и как её собрать. Сразу оговорюсь — моя статья не туториал о том, как настроить очередной инструмент или закрыть угрозу одним из десяти способов (что, безусловно, важно), она о процессах и будет интересна, в первую очередь, лидам. Читать далее