Kubernetes security testing
Pentest Kubernetes. Sprawdzamy klaster, workloady, tożsamość i drogę do chmury.
W Kubernetes błąd w workloadzie może połączyć token service account, zbyt szerokie RBAC i tożsamość chmurową w krótką drogę od aplikacji do całego środowiska.
Krótka odpowiedź
Pentest Kubernetes to autoryzowana weryfikacja klastra, jego workloadów i granic z chmurą lub siecią firmową. Sprawdzamy ekspozycję API, RBAC, service accounts, sekrety, polityki sieciowe, admission, rejestry i konfigurację podów. Test może rozpocząć się z zewnątrz, z ograniczonego konta albo z uzgodnionego workloadu, zależnie od scenariusza ryzyka.
Dla kogo
Kiedy ten zakres ma sens?
- Zespoły uruchamiające produkcyjny Kubernetes
- SaaS korzystający z EKS, AKS, GKE lub klastra własnego
- Organizacje po zmianie CNI, ingress, RBAC lub modelu tożsamości
- Firmy przed audytem klienta albo wdrożeniem danych wrażliwych
Zakres testu
Co sprawdzamy?
API i dostęp
Ekspozycja API server, uwierzytelnienie, autoryzacja, certyfikaty, kubeconfig i dostęp administracyjny.
RBAC i service accounts
Role, bindingi, dziedziczenie, tokeny, automount i możliwości rozszerzenia uprawnień.
Workloady
Security context, capabilities, host access, privileged, wolumeny, obrazy i granice między podami a node.
Sekrety i supply chain
Secrets, zmienne, rejestry, obrazy, pipeline, podpisy, provenance i dane dostępne dla workloadów.
Sieć i ingress
NetworkPolicy, izolacja namespace, ingress, service mesh, metadata service i dostęp do usług wewnętrznych.
Chmura i node
Workload identity, role chmurowe, node pools, komponenty zarządzające i kontrolowana ścieżka poza klaster.
Rezultat
Co dostajesz?
- Mapa granic zaufania klastra i chmury
- Potwierdzone ścieżki eskalacji z określonego punktu startowego
- Dowody przypisane do namespace, roli i zasobu
- Plan napraw dla platformy oraz właścicieli workloadów
- Jeden retest uzgodnionych poprawek
Model klastra
Ustalamy dystrybucję, dostawcę, klastry, namespace, punkty startowe, dane krytyczne i wyłączenia.
Tożsamość i konfiguracja
Mapujemy RBAC, service accounts, admission, polityki sieciowe oraz integrację z chmurą.
Kontrolowana walidacja
Potwierdzamy najważniejsze ścieżki bez zakłócania schedulerów, workloadów i danych produkcyjnych.
Naprawa warstwowa
Rozdzielamy zmiany klastra, chmury, CI/CD i aplikacji, wskazując zależności oraz kolejność wdrożenia.
Cena i decyzja
Ile kosztuje pentest Kubernetes?
Cena zależy od liczby klastrów, namespace, modeli tożsamości, workloadów, integracji chmurowych i punktów startowych. Mały klaster z jasno wskazanymi zasobami można szybko zakwalifikować, ale środowisko wieloklastrowe wymaga etapowania.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy pentest Kubernetes wymaga uprawnień cluster-admin?+
Nie zawsze. Uprawnienia dobieramy do scenariusza. Możemy rozpocząć z perspektywy zewnętrznej, ograniczonego użytkownika, service account albo workloadu.
Czy test obejmuje chmurę?+
Obejmuje relacje klastra z kontem chmurowym, jeśli są w autoryzowanym zakresie. Pełna analiza całej organizacji AWS, Azure lub Google Cloud jest osobnym zakresem.
Czy skan manifestów wystarczy?+
Nie. Skan konfiguracji wskazuje potencjalne problemy, ale pentest sprawdza, czy da się je połączyć w realną ścieżkę między workloadem, klastrem i chmurą.