hkotaga-source/k8s-security-hardening
GitHub: hkotaga-source/k8s-security-hardening
提供 Kubernetes 集群安全加固的开箱即用策略清单,涵盖网络隔离、Pod 安全标准、准入策略和运行时检测。
Stars: 0 | Forks: 0
# Kubernetes 安全加固
适用于 Kubernetes 集群的实用安全加固清单和策略。
## 目录
- **NetworkPolicies** – 默认拒绝 + 允许规则
- **Pod Security Standards** – 受限/基线示例
- **Kyverno 策略** – 强制执行最佳实践(禁止特权、必需标签、镜像仓库)
- **Falco 规则** – 运行时检测示例
- **基于 CIS 的检查**清单
## 快速应用
```
# Network policies
kubectl apply -f network-policies/
# Pod 安全(namespace 级别)
kubectl apply -f pod-security/
# Kyverno(需要安装 Kyverno)
kubectl apply -f kyverno/
# Falco 自定义规则(需要 Falco)
kubectl apply -f falco/
```
## 推荐顺序
1. 从 NetworkPolicies 开始(默认拒绝)
2. 在 namespace 上应用 Pod Security Standards
3. 安装 Kyverno 并强制执行策略
4. 部署 Falco 进行运行时威胁检测
专为 SRE/DevOps 作品集创建 – https://github.com/hkotaga-source
标签:DevSecOps, GitHub Advanced Security, 上游代理, 子域名突变, 安全加固, 网络策略, 运维工具