Инструменты не спасут: как выстроить системную безопасность Kubernetes в условиях сотен разрозненных кластеров

Мы очень давно — более 10 лет — говорим о безопасности k8s. Это второй опенсорс‑проект в мире после Linux, а в РФ только «ванильным кубом» пользуются более 53% компаний (не считая коммерческие и облачные Managed K8s), десятки best practices и подходов, а инструментов только под Security больше 100.
Казалось бы, всё должно быть хорошо.
Однако с безопасностью k8s всё ещё плохо. К примеру, судя по отчёту Red Hat “State of Kubernetes Security 2024” в 2024, 46% компаний понесли убытки из‑за недостаточной безопасности Kubernetes, в 9 из 10 организаций произошел минимум один инцидент, связанный с безопасностью контейнеров или Kubernetes.
Причина проста — инструменты сами по себе не дают требуемого уровня безопасности. Поставить сканер — не значит быть защищенным. Включить политики — не значит, что они работают. Написать требования — не значит, что их будут выполнять.
Здесь нужен системный подход. Меня зовут Александр, я лид направления безопасности K8S и облаков в Альфа‑Банке. С нуля стартовал, построил и сейчас сопровождаю и развиваю ИБ K8S. Моя статья об этом — как выстроить безопасность K8S как систему (функцию) в компании и масштабировать её в окружении сотен кластеров. Обсудим, какие процессы работают, какую зону ответственности должна занимать команда и как её собрать.
Сразу оговорюсь — моя статья не туториал о том, как настроить очередной инструмент или закрыть угрозу одним из десяти способов (что, безусловно, важно), она о процессах и будет интересна, в первую очередь, лидам.


















