Финансовый риск
До 500 000 рублей в час ввиду парализации внутренних интеграций и сбоя в работе мобильных приложений. Риск каскадного отказа всех связанных сервисов предприятия.
Влияние на KPI
Недоступность мобильного приложения для клиентов. Рост процента ошибок API (5xx). Снижение LTV и удовлетворенности пользователей из-за медленной работы интерфейсов.
Уровень критичности
Высокий
Кому поручить
Backend-разработчик / Архитектор API / DevOps-инженер
Kubernetes по умолчанию не безопасен. Кластер из коробки — открытые порты, pods без ограничений, плоская сеть без сегментации.
Топ-5 уязвимостей K8s
- Открытый API Server — доступ без аутентификации. Shodan находит тысячи таких кластеров.
- Privileged containers — root внутри pod = root на ноде. Побег из контейнера за секунды.
- Отсутствие Network Policies — любой pod видит любой pod. Lateral movement без препятствий.
- Secrets в plain text — base64 это НЕ шифрование. etcd хранит всё открытым.
- Устаревшие образы — известные CVE крутятся в production месяцами.
Network Policies: первый рубеж защиты
Без Network Policies сеть K8s — как офис без стен. Любой compromised pod может сканировать весь кластер.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all-ingress
spec:
podSelector: {}
policyTypes:
- IngressНачните с deny-all, потом открывайте только нужное.
RBAC: минимум привилегий
Каждый ServiceAccount — только те права, которые реально нужны. Никаких cluster-admin для приложений.
- Используйте Role/RoleBinding для namespace-scoped доступа
- ClusterRole только для кросс-namespace операций
- Audit logs для всех RBAC действий
Защита Ingress от DDoS
Rate limiting на уровне Ingress Controller:
nginx.ingress.kubernetes.io/limit-rps: "10"
nginx.ingress.kubernetes.io/limit-connections: "5"WAF перед кластером — ModSecurity, Cloudflare, AWS WAF.
HPA для auto-scaling при spike нагрузки — но с лимитами!
Runtime Security
- Falco — обнаружение аномалий в runtime
- OPA/Gatekeeper — policy enforcement на admission
- Trivy, Anchore — сканирование образов в CI/CD
Вывод
Kubernetes security — это процесс, не продукт. Постоянный мониторинг, регулярные обновления, security audits.
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Внедрен ли паттерн Circuit Breaker для изоляции упавших сервисов и сохранения стабильности остальной системы?
- Лимитируются ли запросы к API по токенам авторизации (JWT) на уровне Ingress/API Gateway?
- Ограничена ли глубина и сложность запросов в GraphQL для защиты от атак на исчерпание памяти?
Словарь по теме
Rate Limiting
Ограничение количества запросов с одного IP-адреса за определённый период времени. Первая линия защиты от ботов, брутфорса и простых DDoS-атак.
Auto-scaling
Автоматическое добавление серверов при росте нагрузки и удаление при снижении. Ключевая возможность для противодействия DDoS.
ModSecurity
Open-source WAF для Apache и nginx. Фильтрует вредоносные запросы по правилам OWASP Core Rule Set.
Kubernetes
Платформа оркестрации контейнеров. Автоматически масштабирует, восстанавливает и распределяет приложения.
Cloudflare
Популярный сервис CDN и защиты от DDoS. Бесплатный план включает базовую защиту, SSL, и ускорение загрузки через глобальную сеть из 300+ дата-центров.
nginx
Популярный веб-сервер и reverse proxy. Используется для раздачи статики, балансировки нагрузки, терминации SSL.
DDoS
Распределённая атака на отказ в обслуживании. Множество устройств одновременно отправляют запросы на сервер, перегружая его и делая недоступным для легитимных пользователей.
RPS
Requests Per Second — количество HTTP-запросов в секунду. Ключевая метрика нагрузки на сервер.