Kubernetes security testing

Pentest Kubernetes. Sprawdzamy klaster, workloady, tożsamość i drogę do chmury.

W Kubernetes błąd w workloadzie może połączyć token service account, zbyt szerokie RBAC i tożsamość chmurową w krótką drogę od aplikacji do całego środowiska.

Krótka odpowiedź

Pentest Kubernetes to autoryzowana weryfikacja klastra, jego workloadów i granic z chmurą lub siecią firmową. Sprawdzamy ekspozycję API, RBAC, service accounts, sekrety, polityki sieciowe, admission, rejestry i konfigurację podów. Test może rozpocząć się z zewnątrz, z ograniczonego konta albo z uzgodnionego workloadu, zależnie od scenariusza ryzyka.

Dla kogo

Kiedy ten zakres ma sens?

  • Zespoły uruchamiające produkcyjny Kubernetes
  • SaaS korzystający z EKS, AKS, GKE lub klastra własnego
  • Organizacje po zmianie CNI, ingress, RBAC lub modelu tożsamości
  • Firmy przed audytem klienta albo wdrożeniem danych wrażliwych

Zakres testu

Co sprawdzamy?

01

API i dostęp

Ekspozycja API server, uwierzytelnienie, autoryzacja, certyfikaty, kubeconfig i dostęp administracyjny.

02

RBAC i service accounts

Role, bindingi, dziedziczenie, tokeny, automount i możliwości rozszerzenia uprawnień.

03

Workloady

Security context, capabilities, host access, privileged, wolumeny, obrazy i granice między podami a node.

04

Sekrety i supply chain

Secrets, zmienne, rejestry, obrazy, pipeline, podpisy, provenance i dane dostępne dla workloadów.

05

Sieć i ingress

NetworkPolicy, izolacja namespace, ingress, service mesh, metadata service i dostęp do usług wewnętrznych.

06

Chmura i node

Workload identity, role chmurowe, node pools, komponenty zarządzające i kontrolowana ścieżka poza klaster.

Rezultat

Co dostajesz?

  • Mapa granic zaufania klastra i chmury
  • Potwierdzone ścieżki eskalacji z określonego punktu startowego
  • Dowody przypisane do namespace, roli i zasobu
  • Plan napraw dla platformy oraz właścicieli workloadów
  • Jeden retest uzgodnionych poprawek
01

Model klastra

Ustalamy dystrybucję, dostawcę, klastry, namespace, punkty startowe, dane krytyczne i wyłączenia.

02

Tożsamość i konfiguracja

Mapujemy RBAC, service accounts, admission, polityki sieciowe oraz integrację z chmurą.

03

Kontrolowana walidacja

Potwierdzamy najważniejsze ścieżki bez zakłócania schedulerów, workloadów i danych produkcyjnych.

04

Naprawa warstwowa

Rozdzielamy zmiany klastra, chmury, CI/CD i aplikacji, wskazując zależności oraz kolejność wdrożenia.

Cena i decyzja

Ile kosztuje pentest Kubernetes?

Cena zależy od liczby klastrów, namespace, modeli tożsamości, workloadów, integracji chmurowych i punktów startowych. Mały klaster z jasno wskazanymi zasobami można szybko zakwalifikować, ale środowisko wieloklastrowe wymaga etapowania.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy pentest Kubernetes wymaga uprawnień cluster-admin?+

Nie zawsze. Uprawnienia dobieramy do scenariusza. Możemy rozpocząć z perspektywy zewnętrznej, ograniczonego użytkownika, service account albo workloadu.

Czy test obejmuje chmurę?+

Obejmuje relacje klastra z kontem chmurowym, jeśli są w autoryzowanym zakresie. Pełna analiza całej organizacji AWS, Azure lub Google Cloud jest osobnym zakresem.

Czy skan manifestów wystarczy?+

Nie. Skan konfiguracji wskazuje potencjalne problemy, ale pentest sprawdza, czy da się je połączyć w realną ścieżkę między workloadem, klastrem i chmurą.