Безопасность облака и Kubernetes
Kubernetes — это не «просто оркестратор контейнеров», а распределённая система с собственной плоскостью управления (control plane), хранилищем состояния (etcd) и рабочими узлами. Атакующего интересует не отдельный под, а путь от любой точки опоры к контролю над всем кластером, и таких путей несколько: сеть узлов, опубликованные приложения, интерфейс kube-api и учётные данные. Разбирать безопасность кластера имеет смысл именно как поверхность атаки по этим осям.
Главная ловушка новичка — считать под изолированной песочницей, а kube-api — недостижимым изнутри. На деле привилегированный под с hostPath почти равен root на узле, анонимный доступ к kube-api или etcd отдаёт весь кластер без единого пароля, а избыточные права RBAC превращают компрометацию одного сервиса в захват плоскости управления. Полная карта — в слое ниже.
Карта темы
- Поверхность атаки Kubernetes — четыре оси захвата кластера (инфраструктура, приложения, kube-api, учётные данные) и защита по каждой.
Частые ошибки и ловушки
| Ошибка | Последствие |
|---|---|
| Сводить захват кластера к брутфорсу дашборда | Упускаете более быстрые пути через kube-api, etcd и RBAC |
| Считать привилегированный под изолированным как обычный | Под с hostPath/privileged монтирует ФС хоста и сбегает на узел |
| Думать, что Kubernetes блокирует анонимный kube-api по умолчанию | В неверной конфигурации анонимный доступ отдаёт control plane |
| Полагать, что анонимный etcd отдаёт лишь метрики | etcd хранит все секреты кластера открытым текстом при доступе |
| Раздавать широкие права RBAC (exec, secrets, «*») | Компрометация одного пода эскалирует до контроля над кластером |
Значение для собеседований
Тему спрашивают, чтобы проверить, видите ли вы кластер как систему с границами доверия, а не набор изолированных контейнеров. Кандидат, который перечисляет векторы по осям и называет kube-api самым быстрым путём к контролю, сразу опережает того, кто говорит только про «взлом дашборда».
Что обычно проверяют:
- Из чего состоит поверхность атаки кластера и почему
kube-apiэквивалентен контролю над ним. - Чем привилегированный под опасен и как
hostPathведёт к компрометации узла. - Почему анонимный доступ к
etcdтак же критичен, как кkube-api. - Как избыточные права
RBACпревращают точку опоры в подах в захват кластера.
Типичный неверный ответ: «под всегда изолирован рантаймом, а control plane недостижим изнутри». На деле именно внутрикластерные мисконфиги — привилегированные поды, широкий RBAC, анонимный kube-api/etcd — и есть основной путь эскалации до уровня кластера.