模块资料|容器与 Kubernetes 运行时安全

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:安全与合规

目标

  • 从构建、准入到运行时限制容器风险。

知识拆解

  • non-root/read-only fs
  • capabilities/seccomp
  • Pod Security
  • network policy
  • runtime detection
  • image trust

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • securityContext
  • Trivy
  • Kyverno/Gatekeeper
  • Falco
  • Cosign

高频故障与风险

  • privileged/container escape
  • 恶意镜像
  • 敏感挂载
  • 异常 shell/crypto miner

排障路径

  • admission record→runtime event→process/network
  • 核对镜像 digest/签名
  • 隔离并留证

实战练习

  • 阻止特权 Pod
  • 检测容器内 shell 与敏感文件访问

验收标准

  • 默认受限
  • 运行时告警可响应
  • 镜像来源可信

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注