一、培训对象
云原生架构师、容器平台管理员、安全运维人员
负责企业应用上云、容器化改造及合规认证的技术团队
需要满足等保、GDPR、PCI-DSS等合规要求的云平台管理者
二、培训目标
掌握云原生架构的核心组件(K8s、Service Mesh、可观测性)及其设计模式
能够识别容器镜像、运行时、网络、配置中的常见安全风险
熟悉云原生环境下的安全加固方法与合规基线
掌握合规审计日志采集、策略扫描与报告生成能力
三、培训内容介绍
一、云原生架构全景与核心模式
讲解容器、不可变基础设施、声明式API、微服务与服务网格(Istio/Linkerd)在云原生体系中的定位与集成关系。
二、Kubernetes安全基线配置
针对API Server、kubelet、etcd进行安全配置,启用RBAC最小权限、Pod安全标准(PSA)、服务账户自动化挂载控制。
三、容器镜像安全与供应链防护
学习镜像扫描(Trivy/Clair)、基础镜像选择策略、Dockerfile安全编写规范、镜像签名与可信仓库配置。
四、运行时安全与容器逃逸检测
分析容器运行时常见攻击面(特权容器、hostPath挂载、Linux Capabilities),部署Falco等运行时安全监控工具。
五、云原生网络安全策略
配置NetworkPolicy实现微隔离,使用mTLS(服务网格或Istio)加密东西向流量,以及管理Ingress TLS证书。
六、Secret与敏感信息管理
讲解K8s Secret的加密存储(使用KMS插件)、避免Secret环境变量泄露、集成外部密钥管理工具(Vault)。
七、云原生合规框架与标准
解读CIS Kubernetes Benchmark、NIST SP 800-190、PCI DSS对容器环境的要求,并了解等保2.0容器安全扩展要求。
八、合规即代码:使用OPA/Gatekeeper实现策略即代码
编写Rego策略,对K8s资源(禁止特权模式、要求limit/request、限制仓库源)进行准入控制与自动拦截。
九、云原生审计日志采集与监控
配置K8s审计日志(Audit Log)输出至集中日志系统,分析异常API调用(如匿名访问、创建特权Pod)。
十、容器环境漏洞与基线扫描自动化
使用kube-bench进行节点基线合规检查,使用kube-hunter进行渗透测试视角的自动探测,并生成整改报告。
十一、多租户隔离与成本安全合规
在命名空间级别实施资源配额、网络策略、Pod安全级别,结合成本标签与预算告警避免资源滥用。
十二、云原生安全响应与取证
当发生容器入侵时,如何快速隔离Pod、保留容器文件系统快照、查看进程与网络连接,并阻断异常行为链路。