K8s Security Policies

NetworkPolicy, Pod Güvenlik Standartları, RBAC ve kabul kontrolüyle Kubernetes kümelerini güvenceye almak için katmanlı savunma rehberi.

Ağ segmentasyonunu, en az ayrıcalıklı erişimi ve kod olarak politikayı birleştirir; böylece tek bir kırılan katman asla tüm kümeyi tehlikeye atmaz.

₺369 tek seferlik
Bir kit içine ekle →

Fiyatlara KDV (%20) dahildir. · Gerçek ajans işinden çıkarıldı · tek seferlik, kilit yok

  • Tür Skill
  • Kategori DevOps & Altyapı
  • Teslimat E-posta · anında
  • Lisans Tek seferlik
Çalışma önizlemesi
forgehouse, k8s-security-policies

Çalışmanın içinden · kara kutu yok

Satın almadan önce işin kendisini gör.

Skill'in bir cluster'a katman katman giydirdiği birebir derinlemesine savunma sırası. Kara kutu yok, yaptığı iş bu:

  1. Tabanı namespace seviyesinde Pod Security Standards ile kurar: production namespace'lerinde pod-security.kubernetes.io label'larıyla restricted enforce edilir; warn ve audit modları engellemeden önce öğretmek için kullanılır.
  2. Ağı default-deny ile başlatır: namespace başına tüm ingress ve egress'i kapatan NetworkPolicy, sonra sadece gerekene açık izin (frontend'den backend'e tek port, kube-system'e DNS). Frontend'den veritabanına doğrudan trafik yapısal olarak imkansızlaşır.
  3. RBAC'i en az yetkiye indirir: ClusterRole yerine namespace kapsamlı Role, default yerine workload başına özel ServiceAccount, wildcard verb yasak; etkin yetkiler varsayılmaz, kubectl auth can-i ile kanıtlanır.
  4. Her pod'un çalışma zamanını sertleştirir: runAsNonRoot, tüm capability'ler düşürülür, readOnlyRootFilesystem, privilege escalation kapalı. Ele geçirilen container'ın tırmanacak yeri kalmaz.
  5. Politikayı kod olarak zorlar: OPA Gatekeeper veya Kyverno ile zorunlu label gibi ConstraintTemplate'ler merge'den önce CI'da koşar (conftest, kyverno apply) ve cluster'da fail-closed çalışır; webhook kesintisi kaynağı geçirmek yerine oluşturmayı engeller.
  6. Güven boşluğunu mesh mTLS ile kapatır: PeerAuthentication STRICT artı service account principal'larına bağlı AuthorizationPolicy. Cluster'ın içinde olmak bir kimlik değildir.
Kullanım senaryoları · taktığında neler oluyor

Tek güç kaynağı. 6 hat dışarı.

k8s-security-policies · çekirdek

çekirdek aktif · 6 hat

  1. Varsayılan reddet NetworkPolicy'lerle ağ segmentasyonu uygulamak

    ✓ varsayılan reddet networ…
  2. Ad alanı düzeyinde Pod Güvenlik Standartlarını zorunlu kılmak

    ✓ ad alanı düzeyinde pod g…
  3. En az ayrıcalıklı RBAC rolleri ve servis hesapları kurmak

    ✓ en az ayrıcalıklı rbac r…
  4. OPA Gatekeeper veya Kyverno ile kabul kontrolü eklemek

    ✓ opa gatekeeper veya kyve…
  5. Istio ile mTLS ve yetkilendirme politikaları yapılandırmak

    ✓ istio ile mtls ve yetkil…
  6. CIS Benchmark ve NIST uyumluluk gereksinimlerini karşılamak

    ✓ cis benchmark ve nist uy…
Kazanımlar · elinde kalanlar

Aldıkların sende kalır.

Zamanı ileri sar. Ne kaldığını izle.

Sonsuza dek

Sahip olmak tam olarak bu.

Kiralık yığın

yapay zekâ yazım aracı: abonelik

süresi doldu · erişim gitti

analiz paketi: abonelik

süresi doldu · erişim gitti

tasarım platformu: abonelik

süresi doldu · erişim gitti

(geriye bir şey kalmadı)

Senin ocağın

  1. Ele geçirilmiş bir pod'un tüm kümeye ulaşamaması için yatay hareketi sınırlayın

    lisans: kalıcı
  2. Trafik ve erişimi açıkça izin verilene kadar reddederek güvenli varsayılana geçin

    lisans: kalıcı
  3. Güvensiz manifestleri üretime ulaşmadan önce CI'da yakalayın

    lisans: kalıcı
  4. Eşlenmiş CIS ve NIST kontrolleriyle uyumluluk denetimlerinden geçin

    lisans: kalıcı

abonelikler biter · tapular bitmez

Ne içerir · eksiksiz manifest

Kutudaki her şey.

Bir parçayı eline al. Çalışırken izle.

Ayrıcalıklı, temel ve kısıtlı ad alanları için Pod Güvenlik Standartları etiketleri

parça 01 / 06 · kutuda

6 parça · tek çalışan sistem · e-postayla anında teslim

Kimler için

Bu herkes için dövülmedi.

  • Araç kiralamayı sahip olmaya tercih ediyorsan, sana göre değil.
  • Yığınını senin yerine başkası yönetsin istiyorsan, sana göre değil.
  • Tahmin etmekten memnunsan, sana göre değil.
Hâlâ burada mısın? Güzel.

Ağ izolasyonu, en az ayrıcalıklı erişim ve zorunlu pod güvenliğine ihtiyaç duyan, üretim Kubernetes kümelerini sağlamlaştıran güvenlik ve platform mühendisleri.

o zaman bu senin için dövüldü.

Hangi AI ile çalışır

Tasarımı gereği evrensel: her yapay zekada çalışır. Açık Agent Skills + MCP biçiminde gelir (Claude’da yerleşik); ChatGPT, Gemini, Cursor ve Copilot aynı dosyaları kendine uyarlar.

  • Claude Yerleşik biçim
  • ChatGPT Açık standartla uyarlanır
  • Gemini Açık standartla uyarlanır
  • Cursor Açık standartla uyarlanır
  • Copilot Açık standartla uyarlanır
Sorular · hâlâ havada

Aklındakini yakala.

hava temizlendi. seninle ocak arasında hiçbir şey kalmadı.
bir kıvılcım yakala: ocak cevaplar

  1. EKS ve GKE gibi yönetilen kümelerdeyiz, bu politikalar orada da geçerli mi?

    Geçerli. NetworkPolicy, Pod Security Standards etiketleri, RBAC ve admission control Kubernetes'in kendi mekanizmalarıdır; yönetilen kümelerde de aynen çalışır. Tek kontrol noktası CNI eklentinizin NetworkPolicy desteğidir, yönetilen sağlayıcıların varsayılanları bunu genelde sağlar.

  2. Derinlemesine savunma burada somut olarak nasıl katmanlanıyor?

    Dört katman üst üste gelir: varsayılan reddeden ağ politikaları yatay hareketi keser, namespace seviyesinde Pod Security Standards riskli pod'ları engeller, en az yetki ilkeli RBAC erişimi daraltır, Gatekeeper veya Kyverno ise güvensiz manifesti daha CI aşamasında yakalar. Bir katman delinse bile diğerleri ayakta kalır.

  3. Bu paketi uygulayınca kümem CIS uyumlu olur mu?

    Tek başına hayır. Politikalar CIS ve NIST kontrollerine eşlenmiştir ve denetimin önemli kısmını karşılar; ancak tam uyum node sıkılaştırma, audit log yapılandırması ve organizasyonel süreçler de ister. Paket politika katmanını çözer, geri kalanı yol haritanızda kalır.

  4. Nasıl teslim edilir?

    Satın alımdan hemen sonra e-posta ile iletilir, kuruluma hazır, anında indirilir; bekleme yok.

  5. Tek seferlik mi, abonelik mi?

    Tek seferlik alımdır; abonelik veya gizli ücret yoktur. Fiyata KDV (%20) dahildir.

  6. İade alabilir miyim?

    Dijital ürün olduğu için indirildikten sonra iade yapılmaz. Bu yüzden ne içerdiğini ve kime uygun olduğunu burada açıkça paylaşıyoruz.