hkotaga-source/k8s-security-hardening

GitHub: hkotaga-source/k8s-security-hardening

提供 Kubernetes 集群安全加固的开箱即用策略清单,涵盖网络隔离、Pod 安全标准、准入策略和运行时检测。

Stars: 0 | Forks: 0

# Kubernetes 安全加固 适用于 Kubernetes 集群的实用安全加固清单和策略。 ## 目录 - **NetworkPolicies** – 默认拒绝 + 允许规则 - **Pod Security Standards** – 受限/基线示例 - **Kyverno 策略** – 强制执行最佳实践(禁止特权、必需标签、镜像仓库) - **Falco 规则** – 运行时检测示例 - **基于 CIS 的检查**清单 ## 快速应用 ``` # Network policies kubectl apply -f network-policies/ # Pod 安全(namespace 级别) kubectl apply -f pod-security/ # Kyverno(需要安装 Kyverno) kubectl apply -f kyverno/ # Falco 自定义规则(需要 Falco) kubectl apply -f falco/ ``` ## 推荐顺序 1. 从 NetworkPolicies 开始(默认拒绝) 2. 在 namespace 上应用 Pod Security Standards 3. 安装 Kyverno 并强制执行策略 4. 部署 Falco 进行运行时威胁检测 专为 SRE/DevOps 作品集创建 – https://github.com/hkotaga-source
标签:DevSecOps, GitHub Advanced Security, 上游代理, 子域名突变, 安全加固, 网络策略, 运维工具