آموزش CKS: متخصص امنیت کوبرنتیز (Certified Kubernetes Security Specialist) 2026 - آخرین آپدیت

دانلود CKS: Certified Kubernetes Security Specialist 2026

نکته: ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره: تسلط بر آزمون CKS: مدیریت RBAC، امنیت پادها (Pod Security)، دفاع در زمان اجرا با Falco، امنیت زنجیره تأمین و ثبت لاگ‌های حسابرسی (Audit Logging) روی محیط واقعی کوبرنتیز. سخت‌سازی کلاسترهای کوبرنتیز بر اساس استانداردهای CIS Benchmark و عبور از ممیزی‌های kube-bench بدون هیچ خطای بحرانی. طراحی و پیاده‌سازی RBAC با اصل کمترین امتیاز (Least-Privilege)، محدود کردن Service Accountها و تأیید حسابرسی‌ها. اجرای استانداردهای امنیت پاد، سیاست‌های OPA Gatekeeper و قوانین Kyverno برای مسدود کردن ورک‌لودهای ناامن در مرحله Admission. ایمن‌سازی زنجیره تأمین کانتینرها با استفاده از اسکنر Trivy، امضای Cosign و اعمال سیاست‌های پذیرش در رجیستری. به‌کارگیری پروفایل‌های AppArmor، سیاست‌های Seccomp و حذف قابلیت‌های لینوکس (Linux capability drops) برای محدود کردن کانتینرها در سطح کرنل. شناسایی حملات در زمان اجرا (Runtime) با قوانین Falco و بررسی حوادث با استفاده از لاگ‌های حسابرسی کوبرنتیز و ابزار jq. رمزنگاری Secretهای etcd در حالت استراحت، پیاده‌سازی ایزولاسیون NetworkPolicy با مدل default-deny و پیکربندی mTLS بین پادها. قبول آزمون CKS با اطمینان کامل — استراتژی مدیریت زمان، دستورات ضروری kubectl و بررسی سناریوهای عملی. پیشنیازها: دانش پایه کوبرنتیز — تسلط بر kubectl، پادها، Deploymentها و Namespaceها (در سطح CKA یا معادل آن). آشنایی با خط فرمان لینوکس — ویرایش فایل‌ها، grep، systemctl و تحلیل فایل‌های لاگ. یک کلاستر تمرینی برای آزمایشگاه‌های عملی — استفاده از kind، minikube یا هر کلاستری که با kubeadm نصب شده باشد. نیازی به گواهینامه‌های امنیتی قبلی نیست — داشتن OSCP یا CEH مفید است اما الزامی نیست.

گواهینامه متخصص امنیت کوبرنتیز (CKS) سخت‌ترین مدرک کوبرنتیز و ارزشمندترین آن‌ها برای مهندسانی است که وظیفه ایمن‌سازی کلاسترهای عملیاتی (Production) را بر عهده دارند.


این دوره شما را برای آزمون CKS آماده کرده و مهارت‌های عملی مهندسی امنیت را به شما می‌آموزد تا پشتوانه فنی این مدرک را داشته باشید.


آنچه خواهید ساخت و پیکربندی کنید:


سخت‌سازی یک کلاستر کوبرنتیز از صفر بر اساس CIS Benchmark. طراحی RBAC با رعایت دقیق کمترین امتیاز — سرویس اکانت‌های محدود، نقش‌های تعریف شده و حذف دسترسی‌های Wildcard. اجرای استانداردهای امنیت پاد و سیاست‌های OPA Gatekeeper برای مسدود کردن ورک‌لودهای ناامن پیش از رسیدن به نود. محدود کردن کانتینرها در سطح کرنل با AppArmor، Seccomp و Capability drops.


ایمن‌سازی زنجیره تأمین کانتینر با اسکن تصاویر توسط Trivy، امضای دیجیتال با Cosign و سیاست‌های پذیرشی که تصاویر بدون امضا یا آسیب‌پذیر را رد می‌کنند. ایزوله‌سازی ورک‌لودها با NetworkPolicyهای default-deny و mTLS. رمزنگاری Secretهای etcd با ارائه‌دهندگان AES-CBC یا AES-GCM.


شناسایی حملات در لحظه با قوانین رفتاری Falco. بررسی حوادث با لاگ‌های Audit کوبرنتیز و کوئری‌های فارنزیک jq. 구축 استک کامل مشاهده‌پذیری برای ردیابی هر فراخوانی API در کلاستر.


آماده‌سازی برای آزمون در دل دوره:


هر ماژول مستقیماً با یکی از دامنه‌های آزمون CKS مطابقت دارد. ماژول نهایی شامل استراتژی مدیریت زمان، دستورات حیاتی kubectl به تفکیک دامنه، بررسی عملی ۵ نوع سناریوی رایج آزمون و نحوه استفاده موثر از killer sh در هفته آخر است.


مدرس دوره:


Armaan Sidana —دارای مدارک OSCP, CEH, CISA —مدرس امنیت با تجربه عملی در حملات و دفاع در محیط‌های Cloud-Native.


اگر مدرک CKA را دارید و می‌خواهید ثابت کنید می‌توانید آنچه را که مستقر می‌کنید ایمن کنید، این دوره گام بعدی شماست.


---

سرفصل‌های دوره


ماژول ۱ —معرفی دوره

- چرا امنیت کوبرنتیز دشوار است

- بررسی مورد واقعی: مطالعه موردی Cryptojacking تسلا

- حقایق کلیدی آزمون CKS و وزن دامنه‌ها

- شش دامنه امنیتی

- نقشه ماژول‌های دوره

- راه‌اندازی کلاستر تمرینی با kind

- اصل کمترین امتیاز (Least Privilege)

- چگونه بیشترین بهره را از این دوره ببریم


ماژول ۲ —معماری امنیت کوبرنتیز

- بررسی کلی معماری امنیت کوبرنتیز

- سطح حمله در Control Plane

- خط لوله درخواست‌های API Server

- الزامات امنیتی حیاتی

- پیکربندی امنیتی Kubelet

- ملاحظات امنیتی ارائه‌دهندگان ابری

- کوبرنتیز به طور پیش‌فرض به چه چیزهایی اعتماد می‌کند

- احراز هویت —شما چه کسی هستید؟

- مراجع صدور گواهینامه (CA) در یک کلاستر

- خلاصه ماژول


ماژول ۳ —راه‌اندازی کلاستر و استانداردهای CIS

- بررسی کلی راه‌اندازی کلاستر و CIS Benchmarks

- ساختار CIS Benchmark

- فلگ‌های API Server که باید غیرفعال یا تنظیم شوند

- سخت‌سازی kube-controller-manager

- پیکربندی TLS برای etcd

- پیکربندی Kubelet مطابق با CIS

- اجرای kube-bench

- الزامات امنیتی نودها

- تأیید چک‌سام باینری‌ها با SHA256

- خلاصه ماژول


ماژول ۴ —RBAC و سخت‌سازی کلاستر

- بررسی کلی RBAC

- اشیای اصلی RBAC

- Role —محدوده Namespace

- RoleBinding —اتصال به یک Namespace

- غیرفعال کردن Mount خودکار توکن‌ها

- مجوزهای پرخطر

- خطای رایج پیکربندی: ClusterRoleBinding با Wildcard

- حسابرسی RBAC با kubectl-who-can

- محدود کردن دسترسی به Secretها

- خلاصه ماژول


ماژول ۵ —امنیت API Server و نودها

- بررسی کلی امنیت API Server و نود

- گواهینامه‌های کلاینت X.509

- Admission Controllerهای داخلی و حیاتی

- محدودیت‌های NodeRestriction

- کنترل‌های دسترسی SSH

- سیاست پشتیبانی از نسخه‌های کوبرنتیز

- حمله: RCE در Kubelet بدون احراز هویت

- ویژگی‌های ناامنی که باید غیرفعال شوند

- پیکربندی TLS Ingress

- خلاصه ماژول


ماژول ۶ —سخت‌سازی سیستم (System Hardening)

- بررسی کلی سخت‌سازی سیستم

- حذف بسته‌ها و سرویس‌های غیرضروری

- حالت‌های AppArmor

- اعمال AppArmor روی پادها

- انواع پروفایل‌های Seccomp

- نوشتن پروفایل سفارشی Seccomp

- قابلیت‌های پیش‌فرض کانتینر (Capabilities)

- سخت‌سازی کرنل در سطح نود با sysctl

- حداقل مجوزهای IAM برای نودهای ابری

- خلاصه ماژول


ماژول ۷ —استانداردهای امنیت پاد و Security Contexts

- بررسی کلی استانداردهای امنیت پاد (PSA)

- تفاوت‌های کلیدی PSA در مقابل PSP

- حالت‌های اجرایی (enforce / audit / warn)

- Security Context در سطح پاد

- اجبار به استفاده از کانتینرهای Non-Root

- سیستم فایل ReadOnlyRootFilesystem

- Security Context در سطح کانتینر

- تحلیل عملکرد تنظیمات امنیتی در لایه‌های زیرین

- انواع Volumeهای خطرناک

- خلاصه ماژول


ماژول ۸ —OPA Gatekeeper و اجرای سیاست‌ها

- بررسی کلی OPA Gatekeeper

- آنچه PSA نمی‌تواند انجام دهد اما Gatekeeper قادر است

- مبانی زبان سیاست‌نویسی Rego

- نصب Gatekeeper

- ConstraintTemplate —تعریف سیاست

- Constraint —اجرای سیاست

- تنظیم اکشن‌های اجرایی (Enforcement Action)

- سیاست Kyverno —مسدود کردن تگ Latest

- استفاده از AllowedRepos با کتابخانه Gatekeeper

- خلاصه ماژول


ماژول ۹ —مدیریت Secretها

- بررسی کلی مدیریت Secretها

- ریسک‌های واقعی Secretهای کوبرنتیز

- رمزنگاری Secretها در حالت استراحت (EncryptionConfiguration)

- حداقل RBAC برای Secretها

- HashiCorp Vault —متد احراز هویت کوبرنتیز

- معماری External Secrets Operator

- نحوه عملکرد Sealed Secrets

- استراتژی چرخش (Rotation) Secretها

- خلاصه ماژول


ماژول ۱۰ —سندباکسینگ کانتینر (Container Sandboxing)

- بررسی کلی سندباکسینگ کانتینر

- چرا اشتراک کرنل ریسکی است

- معماری gVisor

- معماری Kata Containers

- ایجاد RuntimeClasses

- تکنیک‌های رایج فرار از کانتینر (Container Escape)

- خلاصه ماژول


ماژول ۱۱ —امنیت شبکه و NetworkPolicies

- بررسی کلی امنیت شبکه

- حقایق کلیدی NetworkPolicy

- اعمال Default-Deny برای تمام Ingress و Egress

- سلکتورهای قوانین Ingress و Egress

- الگوهای ایزولاسیون Namespace

- امنیت Calico و پلاگین‌های CNI

- mTLS بین پادها

- خلاصه ماژول


ماژول ۱۲ —امنیت زنجیره تأمین (Supply Chain Security)

- بررسی کلی امنیت زنجیره تأمین

- تصاویر پایه مینیمال (Minimal Base Images)

- الگوهای امن برای Dockerfile

- Trivy —اسکنر جامع تصاویر

- امضای تصاویر با Cosign

- ابزارهای تحلیل استاتیک برای Manifestها

- بهترین تجربیات برای رجیستری‌های خصوصی

- خلاصه ماژول


ماژول ۱۳ —امنیت زمان اجرا با Falco

- بررسی کلی امنیت زمان اجرا با Falco

- چرا پیشگیری به تنهایی کافی نیست

- درایورهای Falco (مقایسه eBPF و kernel module)

- ساختار قوانین Falco

- شناسایی دسترسی‌های غیرمجاز به Credentialهای کوبرنتیز

- جلوگیری از تغییرات کانتینر (Container Drift) از طریق Immutability

- کانال‌های خروجی و سیستم هشدار Falco

- خلاصه ماژول


ماژول ۱۴ —ثبت لاگ حسابرسی و مانیتورینگ

- بررسی کلی Audit Logging

- مراحل رویدادهای حسابرسی (Audit Event Stages)

- سطوح سیاست حسابرسی و پیکربندی

- رویدادهای حسابرسی با اولویت بالا برای هشدار

- تجمیع لاگ‌ها با Fluent Bit و Loki

- بررسی فارنزیک با استفاده از jq

- خلاصه ماژول


ماژول ۱۵ —آماده‌سازی آزمون CKS و مسیر مدرک

- بررسی کلی آماده‌سازی آزمون

- محیط آزمون و مرورگر PSI

- دستورات ضروری kubectl به تفکیک دامنه

- سناریوهای عملی: رفع خطای kube-apiserver، AppArmor، رمزنگاری etcd، NetworkPolicy و سیاست Audit

- منابع تمرینی: killer sh و KillerCoda

- راهنمای سریع دامنه‌ها

- سپاسگزاری و مسیرهای شغلی بعد از CKS


سرفصل ها و درس ها

معرفی دوره Introduction

  • چرا امنیت کوبرنتیز سخت‌ترین مدرکی است که خواهید گرفت Why Kubernetes Security Is the Hardest Certification You'll Take

معماری امنیت کوبرنتیز Kubernetes Security Architecture

  • نحوه اعتماد، احراز هویت و مجوزدهی کوبرنتیز برای هر درخواست How Kubernetes Trusts, Authenticates, and Authorizes Every Request

راه‌اندازی کلاستر و استانداردهای CIS Cluster Setup & CIS Benchmarks

  • سخت‌سازی کلاستر در برابر CIS Benchmark با استفاده از kube-bench Hardening Your Cluster Against the CIS Benchmark with kube-bench

RBAC و سخت‌سازی کلاستر RBAC & Cluster Hardening

  • طراحی RBAC با کمترین امتیاز و حسابرسی موارد فراموش شده Designing Least-Privilege RBAC and Auditing What You Miss

امنیت API Server و نودها API Server & Node Security

  • بستن سطح حمله API Server، Kubelet و نودها Locking Down the API Server, Kubelet, and Node Attack Surface

سخت‌سازی سیستم System Hardening

  • AppArmor، Seccomp و حذف قابلیت‌ها — محدودسازی در سطح کرنل AppArmor, Seccomp, and Capability Drops — Kernel-Level Confinement

استانداردهای امنیت پاد و Security Contexts Pod Security Standards & Security Contexts

  • اجرای پیکربندی‌های امن پاد در سطح Namespace Enforcing Secure Pod Configurations at the Namespace Level

OPA Gatekeeper و اجرای سیاست‌ها OPA Gatekeeper & Policy Enforcement

  • نوشتن و اجرای سیاست‌های پذیرش سفارشی با Gatekeeper و Kyverno Writing and Enforcing Custom Admission Policies with Gatekeeper and Kyverno

مدیریت Secretها Secrets Management

  • رمزنگاری، محدودسازی و چرخش صحیح Secretهای کوبرنتیز Encrypting, Scoping, and Rotating Kubernetes Secrets Properly

سندباکسینگ کانتینر Container Sandboxing

  • ایزولاسیون کانتینرها از کرنل با gVisor و Kata Isolating Containers from the Kernel with gVisor and Kata

امنیت شبکه و NetworkPolicies Network Security & NetworkPolicies

  • سیاست‌های NetworkPolicy مدل Default-Deny و mTLS برای ایزولاسیون پادها Default-Deny NetworkPolicies and Mutual TLS for Pod Isolation

امنیت زنجیره تأمین Supply Chain Security

  • اسکن، امضا و اجباری کردن تصاویر مورد اعتماد با Trivy و Cosign Scanning, Signing, and Enforcing Trusted Images with Trivy and Cosign

امنیت زمان اجرا با Falco Runtime Security with Falco

  • شناسایی حملات زنده در لحظه با قوانین رفتاری Falco Detecting Live Attacks in Real Time with Falco Behavioral Rules

ثبت لاگ حسابرسی و مانیتورینگ Audit Logging & Monitoring

  • ایجاد ردپای کامل حسابرسی و بررسی حوادث با jq Building a Complete Audit Trail and Investigating Incidents with jq

آماده‌سازی آزمون CKS و مسیر مدرک CKS Exam Prep & Certification Path

  • استراتژی آزمون CKS، سناریوهای عملی و مسیر شما به سوی مدرک CKS Exam Strategy, Worked Scenarios, and Your Path to Certification

نمایش نظرات

آموزش CKS: متخصص امنیت کوبرنتیز (Certified Kubernetes Security Specialist) 2026
جزییات دوره
4 hours
15
(آخرین آپدیت)
6
از 5
ندارد
ندارد
ندارد
Armaan Sidana
جهت دریافت آخرین اخبار و آپدیت ها در کانال تلگرام عضو شوید.

Google Chrome Browser

Internet Download Manager

Pot Player

Winrar

Armaan Sidana Armaan Sidana

کارشناس امنیت سایبری