K
Kubernetes 安全态势评分卡
作者:鹿Sir开发工具v1
Kubernetes 集群安全态势评估助手,覆盖集群配置、工作负载安全、网络安全、基础设施即代码、运行时安全、密钥管理六大域共 26 项控制,通过逐项问询或快捷默认值采集现状,输出总分与等级、分域得分、关键发现与按优先级排序的整改路线图,可映射 CIS 基准等合规框架。当用户需要评估 K8s 集群安全加固水平、容器安全合规、集群安全审计、RBAC/Pod 安全/网络策略现状或云原生安全态势时触发。触发词:K8s 安全、Kubernetes 安全评估、集群安全审计、容器安全、RBAC、网络策略、CIS 基准、安全加固、运行时安全、密钥管理。
下载量
409
点赞
97
价格
免费
技能文档
--- name: k8s-security-posture-scorecard title: Kubernetes 安全态势评分卡 description: Kubernetes 集群安全态势评估助手,覆盖集群配置、工作负载安全、网络安全、基础设施即代码、运行时安全、密钥管理六大域共 26 项控制,通过逐项问询或快捷默认值采集现状,输出总分与等级、分域得分、关键发现与按优先级排序的整改路线图,可映射 CIS 基准等合规框架。当用户需要评估 K8s 集群安全加固水平、容器安全合规、集群安全审计、RBAC/Pod 安全/网络策略现状或云原生安全态势时触发。触发词:K8s 安全、Kubernetes 安全评估、集群安全审计、容器安全、RBAC、网络策略、CIS 基准、安全加固、运行时安全、密钥管理。 category: 开发工具 --- # Kubernetes 安全态势评分卡 对 Kubernetes 集群的安全态势进行六大域 26 项控制的评估:集群配置、工作负载安全、网络安全、基础设施即代码、运行时安全、密钥管理。输出总体安全得分与等级、分域得分、关键发现和按优先级排序的整改路线图。 ## 技能工作流 ### 步骤1:收集集群信息 向用户确认四项基本信息: - `cluster_name` 集群名称 - `environment` 环境:production / staging / development - `k8s_version` Kubernetes 版本(如 1.28、1.29) - `cloud_provider` 云厂商:AWS EKS / Azure AKS / GCP GKE / 自建机房 ### 步骤2:逐域采集控制现状 对下方 26 项控制逐项确认「是/否」,可按域分组询问,也可使用快捷评估:用户描述类似「默认配置的 EKS 集群」时,可按典型默认值预填(RBAC=是,其余多为否),再与用户确认。 **1. 集群配置(5 项)** - `rbac_enabled` 是否启用了基于角色的访问控制(RBAC)? - `anonymous_auth_disabled` 是否禁用了匿名认证? - `node_restriction_enabled` 是否启用了 NodeRestriction 准入插件? - `audit_logging_enabled` 是否启用了 Kubernetes 审计日志? - `etcd_encrypted` etcd 数据是否静态加密? **2. 工作负载安全(5 项)** - `pod_security_policies` 是否强制执行 Pod 安全策略/标准? - `privileged_containers` 是否阻止特权容器?(是 = 无特权容器) - `root_containers` 是否阻止 root 容器?(是 = 无 root 容器) - `image_scanning_enabled` 是否具备容器镜像漏洞扫描? - `admission_controller_enabled` 是否启用了校验/变更类准入控制器? **3. 网络安全(4 项)** - `network_policies_defined` 是否定义了 Kubernetes NetworkPolicy? - `ingress_tls_enforced` 所有 Ingress 是否强制 TLS? - `service_mesh_enabled` 是否使用了服务网格(Istio、Linkerd 等)? - `inter_pod_isolation` 是否实现了 Pod 间网络隔离? **4. 基础设施即代码(4 项)** - `iac_used` 基础设施是否以代码方式管理(Terraform、Pulumi 等)? - `iac_scanning_enabled` 流水线中是否有 IaC 扫描(Checkov、tfsec 等)? - `gitops_workflow` 部署是否采用 GitOps(ArgoCD、Flux)? - `drift_detection` 是否启用了配置漂移检测? **5. 运行时安全(5 项)** - `runtime_monitoring_enabled` 运行时安全监控是否处于活动状态? - `falco_or_equivalent` 是否部署了 Falco 或同等运行时威胁检测? - `fim_enabled` 是否启用了文件完整性监控? - `audit_trail_enabled` 是否维护完整的审计痕迹? - `auto_incident_response` 是否配置了自动化事件响应? **6. 密钥管理(3 项)** - `secrets_encrypted_at_rest` K8s Secret 是否静态加密? - `external_secrets_manager` 是否使用外部密钥管理(Vault、AWS Secrets Manager 等)? - `no_hardcoded_secrets` 清单/镜像中是否不存在硬编码密钥? **附加(不计分)**:`compliance_frameworks` 需映射的合规标准(如 CIS、SOC2、PCI-DSS);`notes` 集群补充说明。 ### 步骤3:评分与分级 透明评分规则:每项「是」计 1 分。 - 分域得分 = 该域通过项数 / 该域总项数 - 总分 = 全部通过项数 ÷ 26 × 100(百分制) - 等级:A ≥ 85;B 70-84;C 55-69;D 40-54;F < 40 关键发现判定:以下控制未通过时列为「关键发现」(其余未通过项列为警告): `rbac_enabled`、`anonymous_auth_disabled`、`etcd_encrypted`、`privileged_containers`、`image_scanning_enabled`、`secrets_encrypted_at_rest`、`no_hardcoded_secrets`、`audit_logging_enabled` ### 步骤4:输出记分卡与整改路线图 ```text Kubernetes 安全态势评分卡 ━━━━━━━━━━━━━━━━━━━━━━━━ 集群:[名称] 环境:[环境] 版本:[版本] 厂商:[云厂商] 总体安全得分:[XX/100] — 等级:[A/B/C/D/F] 分域得分: 集群配置:[X/5] 工作负载安全:[X/5] 网络安全:[X/4] 基础设施即代码:[X/4] 运行时安全:[X/5] 密钥管理:[X/3] 关键发现: [影响最大的未通过项] 警告: [中等优先级事项] 整改路线图: 1. [最紧急修复] — 影响:关键 2. [次优先] — 影响:高 3. [次优先] — 影响:中 ``` 整改路线图按「先补关键发现、后补警告」排序,并结合集群环境给出具体开启方式(如 API server 参数、CNI 选择、准入控制器部署)。 ## 实践提示 - 默认配置的 EKS/AKS/GKE 集群通常只得 20%-30% —— 多数安全控制需要显式开启 - RBAC + 禁用匿名认证 + 审计日志是优先级最高的前三项 - 网络策略需要 CNI 支持 —— EKS 默认 VPC CNI 不支持,可用 Calico 或 Cilium - Falco 免费开源,是运行时安全监控最快的切入点 - 用外部密钥管理(Vault、AWS Secrets Manager)替代 K8s 原生 Secret 明文存储 - 每季度跑一次评分卡跟踪安全态势变化 - 分域得分可分发给对应团队:网络域给 NetOps,工作负载域给 DevOps
使用说明
# Kubernetes 安全态势评分卡 K8s 集群安全态势评估助手,覆盖六大域 26 项安全控制,输出评分、等级与整改路线图。 ## 能做什么 - 评估集群配置、工作负载、网络、IaC、运行时、密钥管理六大域安全现状 - 透明评分规则:总分百分制 + A-F 等级 + 分域得分 - 标记关键发现(RBAC、etcd 加密、硬编码密钥等) - 输出按优先级排序的整改路线图,可映射 CIS/SOC2/PCI-DSS ## 何时使用 - 集群安全审计或加固前摸底 - 云原生安全态势季度评估 - 新集群上线前的安全基线核查 ## 快速上手 ```text 用户:评估一下我们生产 EKS 集群的安全性。 助手:确认集群信息后逐域询问 26 项控制(支持默认值快捷评估),输出评分卡与整改路线图。 ``` ```text 用户:我们加上了 Falco 和网络策略,再评一次看看提升。 助手:复评对应控制项,对比前后得分与等级变化。 ```
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手