K

Kubernetes 安全态势评分卡

作者:鹿Sir开发工具v1

Kubernetes 集群安全态势评估助手,覆盖集群配置、工作负载安全、网络安全、基础设施即代码、运行时安全、密钥管理六大域共 26 项控制,通过逐项问询或快捷默认值采集现状,输出总分与等级、分域得分、关键发现与按优先级排序的整改路线图,可映射 CIS 基准等合规框架。当用户需要评估 K8s 集群安全加固水平、容器安全合规、集群安全审计、RBAC/Pod 安全/网络策略现状或云原生安全态势时触发。触发词:K8s 安全、Kubernetes 安全评估、集群安全审计、容器安全、RBAC、网络策略、CIS 基准、安全加固、运行时安全、密钥管理。

下载量
409
点赞
97
价格
免费

技能文档

---
name: k8s-security-posture-scorecard
title: Kubernetes 安全态势评分卡
description: Kubernetes 集群安全态势评估助手,覆盖集群配置、工作负载安全、网络安全、基础设施即代码、运行时安全、密钥管理六大域共 26 项控制,通过逐项问询或快捷默认值采集现状,输出总分与等级、分域得分、关键发现与按优先级排序的整改路线图,可映射 CIS 基准等合规框架。当用户需要评估 K8s 集群安全加固水平、容器安全合规、集群安全审计、RBAC/Pod 安全/网络策略现状或云原生安全态势时触发。触发词:K8s 安全、Kubernetes 安全评估、集群安全审计、容器安全、RBAC、网络策略、CIS 基准、安全加固、运行时安全、密钥管理。
category: 开发工具
---

# Kubernetes 安全态势评分卡

对 Kubernetes 集群的安全态势进行六大域 26 项控制的评估:集群配置、工作负载安全、网络安全、基础设施即代码、运行时安全、密钥管理。输出总体安全得分与等级、分域得分、关键发现和按优先级排序的整改路线图。

## 技能工作流

### 步骤1:收集集群信息

向用户确认四项基本信息:

- `cluster_name` 集群名称
- `environment` 环境:production / staging / development
- `k8s_version` Kubernetes 版本(如 1.28、1.29)
- `cloud_provider` 云厂商:AWS EKS / Azure AKS / GCP GKE / 自建机房

### 步骤2:逐域采集控制现状

对下方 26 项控制逐项确认「是/否」,可按域分组询问,也可使用快捷评估:用户描述类似「默认配置的 EKS 集群」时,可按典型默认值预填(RBAC=是,其余多为否),再与用户确认。

**1. 集群配置(5 项)**

- `rbac_enabled` 是否启用了基于角色的访问控制(RBAC)?
- `anonymous_auth_disabled` 是否禁用了匿名认证?
- `node_restriction_enabled` 是否启用了 NodeRestriction 准入插件?
- `audit_logging_enabled` 是否启用了 Kubernetes 审计日志?
- `etcd_encrypted` etcd 数据是否静态加密?

**2. 工作负载安全(5 项)**

- `pod_security_policies` 是否强制执行 Pod 安全策略/标准?
- `privileged_containers` 是否阻止特权容器?(是 = 无特权容器)
- `root_containers` 是否阻止 root 容器?(是 = 无 root 容器)
- `image_scanning_enabled` 是否具备容器镜像漏洞扫描?
- `admission_controller_enabled` 是否启用了校验/变更类准入控制器?

**3. 网络安全(4 项)**

- `network_policies_defined` 是否定义了 Kubernetes NetworkPolicy?
- `ingress_tls_enforced` 所有 Ingress 是否强制 TLS?
- `service_mesh_enabled` 是否使用了服务网格(Istio、Linkerd 等)?
- `inter_pod_isolation` 是否实现了 Pod 间网络隔离?

**4. 基础设施即代码(4 项)**

- `iac_used` 基础设施是否以代码方式管理(Terraform、Pulumi 等)?
- `iac_scanning_enabled` 流水线中是否有 IaC 扫描(Checkov、tfsec 等)?
- `gitops_workflow` 部署是否采用 GitOps(ArgoCD、Flux)?
- `drift_detection` 是否启用了配置漂移检测?

**5. 运行时安全(5 项)**

- `runtime_monitoring_enabled` 运行时安全监控是否处于活动状态?
- `falco_or_equivalent` 是否部署了 Falco 或同等运行时威胁检测?
- `fim_enabled` 是否启用了文件完整性监控?
- `audit_trail_enabled` 是否维护完整的审计痕迹?
- `auto_incident_response` 是否配置了自动化事件响应?

**6. 密钥管理(3 项)**

- `secrets_encrypted_at_rest` K8s Secret 是否静态加密?
- `external_secrets_manager` 是否使用外部密钥管理(Vault、AWS Secrets Manager 等)?
- `no_hardcoded_secrets` 清单/镜像中是否不存在硬编码密钥?

**附加(不计分)**:`compliance_frameworks` 需映射的合规标准(如 CIS、SOC2、PCI-DSS);`notes` 集群补充说明。

### 步骤3:评分与分级

透明评分规则:每项「是」计 1 分。

- 分域得分 = 该域通过项数 / 该域总项数
- 总分 = 全部通过项数 ÷ 26 × 100(百分制)
- 等级:A ≥ 85;B 70-84;C 55-69;D 40-54;F < 40

关键发现判定:以下控制未通过时列为「关键发现」(其余未通过项列为警告):

`rbac_enabled`、`anonymous_auth_disabled`、`etcd_encrypted`、`privileged_containers`、`image_scanning_enabled`、`secrets_encrypted_at_rest`、`no_hardcoded_secrets`、`audit_logging_enabled`

### 步骤4:输出记分卡与整改路线图

```text
Kubernetes 安全态势评分卡
━━━━━━━━━━━━━━━━━━━━━━━━
集群:[名称] 环境:[环境] 版本:[版本] 厂商:[云厂商]

总体安全得分:[XX/100] — 等级:[A/B/C/D/F]

分域得分:
  集群配置:[X/5]
  工作负载安全:[X/5]
  网络安全:[X/4]
  基础设施即代码:[X/4]
  运行时安全:[X/5]
  密钥管理:[X/3]

关键发现:
[影响最大的未通过项]

警告:
[中等优先级事项]

整改路线图:
1. [最紧急修复] — 影响:关键
2. [次优先] — 影响:高
3. [次优先] — 影响:中
```

整改路线图按「先补关键发现、后补警告」排序,并结合集群环境给出具体开启方式(如 API server 参数、CNI 选择、准入控制器部署)。

## 实践提示

- 默认配置的 EKS/AKS/GKE 集群通常只得 20%-30% —— 多数安全控制需要显式开启
- RBAC + 禁用匿名认证 + 审计日志是优先级最高的前三项
- 网络策略需要 CNI 支持 —— EKS 默认 VPC CNI 不支持,可用 Calico 或 Cilium
- Falco 免费开源,是运行时安全监控最快的切入点
- 用外部密钥管理(Vault、AWS Secrets Manager)替代 K8s 原生 Secret 明文存储
- 每季度跑一次评分卡跟踪安全态势变化
- 分域得分可分发给对应团队:网络域给 NetOps,工作负载域给 DevOps

使用说明

# Kubernetes 安全态势评分卡

K8s 集群安全态势评估助手,覆盖六大域 26 项安全控制,输出评分、等级与整改路线图。

## 能做什么

- 评估集群配置、工作负载、网络、IaC、运行时、密钥管理六大域安全现状
- 透明评分规则:总分百分制 + A-F 等级 + 分域得分
- 标记关键发现(RBAC、etcd 加密、硬编码密钥等)
- 输出按优先级排序的整改路线图,可映射 CIS/SOC2/PCI-DSS

## 何时使用

- 集群安全审计或加固前摸底
- 云原生安全态势季度评估
- 新集群上线前的安全基线核查

## 快速上手

```text
用户:评估一下我们生产 EKS 集群的安全性。
助手:确认集群信息后逐域询问 26 项控制(支持默认值快捷评估),输出评分卡与整改路线图。
```

```text
用户:我们加上了 Falco 和网络策略,再评一次看看提升。
助手:复评对应控制项,对比前后得分与等级变化。
```

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手