گواهینامه متخصص امنیت کوبرنتیز (CKS) سختترین مدرک کوبرنتیز و ارزشمندترین آنها برای مهندسانی است که وظیفه ایمنسازی کلاسترهای عملیاتی (Production) را بر عهده دارند.
این دوره شما را برای آزمون CKS آماده کرده و مهارتهای عملی مهندسی امنیت را به شما میآموزد تا پشتوانه فنی این مدرک را داشته باشید.
آنچه خواهید ساخت و پیکربندی کنید:
سختسازی یک کلاستر کوبرنتیز از صفر بر اساس CIS Benchmark. طراحی RBAC با رعایت دقیق کمترین امتیاز — سرویس اکانتهای محدود، نقشهای تعریف شده و حذف دسترسیهای Wildcard. اجرای استانداردهای امنیت پاد و سیاستهای OPA Gatekeeper برای مسدود کردن ورکلودهای ناامن پیش از رسیدن به نود. محدود کردن کانتینرها در سطح کرنل با AppArmor، Seccomp و Capability drops.
ایمنسازی زنجیره تأمین کانتینر با اسکن تصاویر توسط Trivy، امضای دیجیتال با Cosign و سیاستهای پذیرشی که تصاویر بدون امضا یا آسیبپذیر را رد میکنند. ایزولهسازی ورکلودها با NetworkPolicyهای default-deny و mTLS. رمزنگاری Secretهای etcd با ارائهدهندگان AES-CBC یا AES-GCM.
شناسایی حملات در لحظه با قوانین رفتاری Falco. بررسی حوادث با لاگهای Audit کوبرنتیز و کوئریهای فارنزیک jq. 구축 استک کامل مشاهدهپذیری برای ردیابی هر فراخوانی API در کلاستر.
آمادهسازی برای آزمون در دل دوره:
هر ماژول مستقیماً با یکی از دامنههای آزمون CKS مطابقت دارد. ماژول نهایی شامل استراتژی مدیریت زمان، دستورات حیاتی kubectl به تفکیک دامنه، بررسی عملی ۵ نوع سناریوی رایج آزمون و نحوه استفاده موثر از killer sh در هفته آخر است.
مدرس دوره:
Armaan Sidana —دارای مدارک OSCP, CEH, CISA —مدرس امنیت با تجربه عملی در حملات و دفاع در محیطهای Cloud-Native.
اگر مدرک CKA را دارید و میخواهید ثابت کنید میتوانید آنچه را که مستقر میکنید ایمن کنید، این دوره گام بعدی شماست.
---
سرفصلهای دوره
ماژول ۱ —معرفی دوره
- چرا امنیت کوبرنتیز دشوار است
- بررسی مورد واقعی: مطالعه موردی Cryptojacking تسلا
- حقایق کلیدی آزمون CKS و وزن دامنهها
- شش دامنه امنیتی
- نقشه ماژولهای دوره
- راهاندازی کلاستر تمرینی با kind
- اصل کمترین امتیاز (Least Privilege)
- چگونه بیشترین بهره را از این دوره ببریم
ماژول ۲ —معماری امنیت کوبرنتیز
- بررسی کلی معماری امنیت کوبرنتیز
- سطح حمله در Control Plane
- خط لوله درخواستهای API Server
- الزامات امنیتی حیاتی
- پیکربندی امنیتی Kubelet
- ملاحظات امنیتی ارائهدهندگان ابری
- کوبرنتیز به طور پیشفرض به چه چیزهایی اعتماد میکند
- احراز هویت —شما چه کسی هستید؟
- مراجع صدور گواهینامه (CA) در یک کلاستر
- خلاصه ماژول
ماژول ۳ —راهاندازی کلاستر و استانداردهای CIS
- بررسی کلی راهاندازی کلاستر و CIS Benchmarks
- ساختار CIS Benchmark
- فلگهای API Server که باید غیرفعال یا تنظیم شوند
- سختسازی kube-controller-manager
- پیکربندی TLS برای etcd
- پیکربندی Kubelet مطابق با CIS
- اجرای kube-bench
- الزامات امنیتی نودها
- تأیید چکسام باینریها با SHA256
- خلاصه ماژول
ماژول ۴ —RBAC و سختسازی کلاستر
- بررسی کلی RBAC
- اشیای اصلی RBAC
- Role —محدوده Namespace
- RoleBinding —اتصال به یک Namespace
- غیرفعال کردن Mount خودکار توکنها
- مجوزهای پرخطر
- خطای رایج پیکربندی: ClusterRoleBinding با Wildcard
- حسابرسی RBAC با kubectl-who-can
- محدود کردن دسترسی به Secretها
- خلاصه ماژول
ماژول ۵ —امنیت API Server و نودها
- بررسی کلی امنیت API Server و نود
- گواهینامههای کلاینت X.509
- Admission Controllerهای داخلی و حیاتی
- محدودیتهای NodeRestriction
- کنترلهای دسترسی SSH
- سیاست پشتیبانی از نسخههای کوبرنتیز
- حمله: RCE در Kubelet بدون احراز هویت
- ویژگیهای ناامنی که باید غیرفعال شوند
- پیکربندی TLS Ingress
- خلاصه ماژول
ماژول ۶ —سختسازی سیستم (System Hardening)
- بررسی کلی سختسازی سیستم
- حذف بستهها و سرویسهای غیرضروری
- حالتهای AppArmor
- اعمال AppArmor روی پادها
- انواع پروفایلهای Seccomp
- نوشتن پروفایل سفارشی Seccomp
- قابلیتهای پیشفرض کانتینر (Capabilities)
- سختسازی کرنل در سطح نود با sysctl
- حداقل مجوزهای IAM برای نودهای ابری
- خلاصه ماژول
ماژول ۷ —استانداردهای امنیت پاد و Security Contexts
- بررسی کلی استانداردهای امنیت پاد (PSA)
- تفاوتهای کلیدی PSA در مقابل PSP
- حالتهای اجرایی (enforce / audit / warn)
- Security Context در سطح پاد
- اجبار به استفاده از کانتینرهای Non-Root
- سیستم فایل ReadOnlyRootFilesystem
- Security Context در سطح کانتینر
- تحلیل عملکرد تنظیمات امنیتی در لایههای زیرین
- انواع Volumeهای خطرناک
- خلاصه ماژول
ماژول ۸ —OPA Gatekeeper و اجرای سیاستها
- بررسی کلی OPA Gatekeeper
- آنچه PSA نمیتواند انجام دهد اما Gatekeeper قادر است
- مبانی زبان سیاستنویسی Rego
- نصب Gatekeeper
- ConstraintTemplate —تعریف سیاست
- Constraint —اجرای سیاست
- تنظیم اکشنهای اجرایی (Enforcement Action)
- سیاست Kyverno —مسدود کردن تگ Latest
- استفاده از AllowedRepos با کتابخانه Gatekeeper
- خلاصه ماژول
ماژول ۹ —مدیریت Secretها
- بررسی کلی مدیریت Secretها
- ریسکهای واقعی Secretهای کوبرنتیز
- رمزنگاری Secretها در حالت استراحت (EncryptionConfiguration)
- حداقل RBAC برای Secretها
- HashiCorp Vault —متد احراز هویت کوبرنتیز
- معماری External Secrets Operator
- نحوه عملکرد Sealed Secrets
- استراتژی چرخش (Rotation) Secretها
- خلاصه ماژول
ماژول ۱۰ —سندباکسینگ کانتینر (Container Sandboxing)
- بررسی کلی سندباکسینگ کانتینر
- چرا اشتراک کرنل ریسکی است
- معماری gVisor
- معماری Kata Containers
- ایجاد RuntimeClasses
- تکنیکهای رایج فرار از کانتینر (Container Escape)
- خلاصه ماژول
ماژول ۱۱ —امنیت شبکه و NetworkPolicies
- بررسی کلی امنیت شبکه
- حقایق کلیدی NetworkPolicy
- اعمال Default-Deny برای تمام Ingress و Egress
- سلکتورهای قوانین Ingress و Egress
- الگوهای ایزولاسیون Namespace
- امنیت Calico و پلاگینهای CNI
- mTLS بین پادها
- خلاصه ماژول
ماژول ۱۲ —امنیت زنجیره تأمین (Supply Chain Security)
- بررسی کلی امنیت زنجیره تأمین
- تصاویر پایه مینیمال (Minimal Base Images)
- الگوهای امن برای Dockerfile
- Trivy —اسکنر جامع تصاویر
- امضای تصاویر با Cosign
- ابزارهای تحلیل استاتیک برای Manifestها
- بهترین تجربیات برای رجیستریهای خصوصی
- خلاصه ماژول
ماژول ۱۳ —امنیت زمان اجرا با Falco
- بررسی کلی امنیت زمان اجرا با Falco
- چرا پیشگیری به تنهایی کافی نیست
- درایورهای Falco (مقایسه eBPF و kernel module)
- ساختار قوانین Falco
- شناسایی دسترسیهای غیرمجاز به Credentialهای کوبرنتیز
- جلوگیری از تغییرات کانتینر (Container Drift) از طریق Immutability
- کانالهای خروجی و سیستم هشدار Falco
- خلاصه ماژول
ماژول ۱۴ —ثبت لاگ حسابرسی و مانیتورینگ
- بررسی کلی Audit Logging
- مراحل رویدادهای حسابرسی (Audit Event Stages)
- سطوح سیاست حسابرسی و پیکربندی
- رویدادهای حسابرسی با اولویت بالا برای هشدار
- تجمیع لاگها با Fluent Bit و Loki
- بررسی فارنزیک با استفاده از jq
- خلاصه ماژول
ماژول ۱۵ —آمادهسازی آزمون CKS و مسیر مدرک
- بررسی کلی آمادهسازی آزمون
- محیط آزمون و مرورگر PSI
- دستورات ضروری kubectl به تفکیک دامنه
- سناریوهای عملی: رفع خطای kube-apiserver، AppArmor، رمزنگاری etcd، NetworkPolicy و سیاست Audit
- منابع تمرینی: killer sh و KillerCoda
- راهنمای سریع دامنهها
- سپاسگزاری و مسیرهای شغلی بعد از CKS
Armaan Sidana
کارشناس امنیت سایبری
نمایش نظرات