4C 安全模型
CNCF 提出的 Kubernetes 纵深防御 4C 安全模型:
- Cloud(云层):保护底层云基础设施——网络安全组/VPC 隔离、IAM 权限最小化、加密块存储、日志审计(CloudTrail/Cloud Audit Logs)。
- Cluster(集群层):保护 K8s 控制平面——etcd TLS 加密 + 认证、API Server RBAC + 审计日志、kubelet 认证/授权、网络策略强制执行(Calico/Cilium)。
- Container(容器层):镜像漏洞扫描(Trivy/Grype)、镜像签名(Sigstore Cosign)、只读根文件系统、Seccomp/AppArmor 安全配置文件。
- Code(代码层):应用层安全——依赖项漏洞扫描、SAST/DAST、密钥不硬编码于配置文件中(使用 External Secrets / Vault)。
Pod 安全
- Pod Security Standards(PSS):K8s 内置三级安全策略——Privileged(无限制)、Baseline(最小限制)、Restricted(强限制,禁止特权提升/root/主机网络)。
- securityContext:设置 runAsNonRoot、readOnlyRootFilesystem、allowPrivilegeEscalation、seccompProfile 等字段。
- NetworkPolicy:默认拒绝所有 Pod 间通信,逐步开放必需的 ingress/egress——最小网络权限原则。
- 准入控制器(Admission Controllers):OPA/Gatekeeper 或 Kyverno 执行自定义安全策略——如禁止 latest 标签镜像、强制资源限制。