KCSA — Kubernetes 安全助理
KCSA 는 '보안 도구 사용법'이 아니라 '쿠버네티스가 어디서 어떻게 뚫리는가'를 묻는 시험입니다. 이 코스는 4C 계층에서 시작해 apiserver·etcd·kubelet 의 인증 경로를 따라가고, STRIDE 로 위협을 분류한 뒤, PSA 라벨과 RBAC 감사를 직접 클러스터에 걸어 봅니다. 끝나면 처음 보는 매니페스트에서 권한 상승 경로를 짚어내고, 클러스터 하드닝 리포트를 근거와 함께 쓸 수 있습니다.
중급 · 레슨 34 · 实验 10
커리큘럼
云原生安全概览
- 4C — 外层救不了内层 reading
- 攻击面地图 — 从哪儿进来 reading
- 测验:云原生安全概览 quiz
集群组件的安全
- 一个请求穿过 apiserver 的路 reading
- 控制平面加固检查 lab
- 打开 etcd,密码以明文掉了出来 lab
- 测验:集群组件的安全 quiz
Kubernetes 威胁模型
- 把 STRIDE 套到 Kubernetes 上 reading
- 测验:Kubernetes 威胁模型 quiz
平台安全
- PSP 为什么死了,PSA 又有什么不同 reading
- 密钥 — 与其藏得住,不如废得快 reading
- 用标签把 Pod Security Admission 挂上 lab
- 有创建 Pod 的权限,但特权 Pod 必须被拦下 lab
- 今天的 nginx:latest 还是昨天那个镜像吗 lab
- 测验:平台安全 quiz
合规与安全框架
- 框架不是答案,是一份问题清单 reading
- 全集群的 RBAC 审计 lab
- 审计员来了,却拿不出“已启用”的证据 lab
- 测验:合规与安全框架 quiz
在真集群里偷看一眼
- Secret 读取、Pod 创建与运行安全是不同的边界 reading
- 用攻击者的眼睛打开集群 lab
- 能创建角色,就能成为管理员吗 lab
- 真攻击确认 quiz
组件安全 — 调度器、kube-proxy、运行时、CNI、存储、客户端
- 调度器、kube-proxy、容器运行时 — 安静组件的凭据 reading
- CNI、存储、客户端 — 边界组件的风险 reading
- 测验:组件安全 — 六个组件 quiz
平台安全 — 服务网格、PKI、安全可观测性
- 网格的身份、集群的证书、两种眼睛 reading
- 测验:平台安全 — 网格、PKI、可观测性 quiz
服务账户身份与令牌生命周期
- 身份、受众与权限是三个不同的问题 reading
- 相同的账户名称,不同的凭据 reading
- 为什么重新创建账户后权限仍然存在? lab
- 测验:令牌失效与权限撤销 quiz
模拟考
- KCSA 考试是这样出题的 reading
- KCSA 模拟考 A quiz