iT邦幫忙

鐵人檔案

2023 iThome 鐵人賽
回列表
影片教學

怕痛的我把 Docker、K8s 攻擊、防禦、偵測力點滿就對了 系列

最近由於微服務的興起,所以Docker容器、kubernetes (K8S) 容器管理平台成為大家常用且關注的對象,也有很多前輩針對這些議題撰寫相關的鐵人賽文章。但常言道"資安即國安",我一直沒辦法找到一個完整系列文章來講解它們的安全議題。也因此 "怕痛的我把 Docker、K8s 攻擊、防禦、偵測力點滿就對了" 就此誕生。除了收集常見容器、K8s攻擊手法及演示之外,為了力求這系列的資安議題是完整的,針對防禦、偵測其餘兩大面向均會在此系列介紹到。就期許各位能夠在這個系列跟我一起燒腦成長,一起體會學習資安的痛苦與快樂(?)吧。

鐵人鍊成 | 共 63 篇文章 | 52 人訂閱 訂閱系列文 RSS系列文 團隊卍乂煞氣a工程師乂卍
DAY 15

Day17 - 作業5 解答 - 調整腳本套用憑證資訊以及取得讀取 Pod 權限

作業 5 題目 : 請調整腳本去進行自動化的讀取 token、ca.crt、csr-test.key、csr-test.crt,並且於設定資料後切換 co...

2023-09-23 ‧ 由 aeifkz 分享
DAY 16

Day18 - (攻擊) 介紹攻擊 api server

今天要開始介紹 K8s 一些內部元件設定不當的濫用,基本上都還蠻簡單的。一樣在攻擊前先看手法跟位置。參考 从攻击者视角聊聊K8S集群安全 - 上 一圖,...

2023-09-24 ‧ 由 aeifkz 分享
DAY 17

Day19 - (攻擊) 介紹攻擊 kubelet

今天要介紹跟 K8s 內部元件設定不當的濫用,這次要攻擊的是 kubelet,一樣在攻擊前先看手法跟位置。參考 从攻击者视角聊聊K8S集群安全 - 上...

2023-09-25 ‧ 由 aeifkz 分享
DAY 18

Day19 - (攻擊) secrets 以及 etcd 介紹

PS. 因為當初標錯日期了,所以今天就將錯就錯維持在 Day 19 今天主要要探討跟 K8s 儲存機敏資料的機制有關。一個是 secrets 的資源以...

2023-09-26 ‧ 由 aeifkz 分享
DAY 19

Day20 - (新手向) K8s Networking 連通測試

K8s 預設的網路連線並沒有做特別限制,參考 Cluster internal networking 提到 Kubernetes networking b...

2023-09-27 ‧ 由 aeifkz 分享
DAY 20

Day21 - (攻擊) ARP spoofing 介紹 (含作業6)

今天要開始利用 K8s 的網路連通特性來實作一些網路攻擊。一樣在攻擊前先看手法跟位置。參考 从攻击者视角聊聊K8S集群安全 - 上 一圖,屬於8號的攻擊...

2023-09-28 ‧ 由 aeifkz 分享
DAY 21

Day22 - (攻擊) k8s 汙點橫移攻擊

汙點橫移手法算是一種 K8s 獨有的橫向移動攻擊手法,觀念還蠻簡單、有趣的,一樣在攻擊前先看手法跟位置。參考 从攻击者视角聊聊K8S集群安全 - 上 一...

2023-09-29 ‧ 由 aeifkz 分享
DAY 22

Day23 - 月圓之夜,決戰 K8s CTF 之巔 (quiz-5 出錯,直接送分)

勘誤: quiz-5 的部分因為 minikube 使用多節點結構導致無法做 arp spoofing,所以可以略過。或是改用單一節點進行解題。 期中...

2023-09-30 ‧ 由 aeifkz 分享
DAY 23

Day24 - (攻擊) CVE-2022-21701 漏洞建立

註: 日期編號編錯了,後面的影片日期編號都會順延一天 CVE-2022-21701 屬於 K8s 使用的第三方的元件的漏洞,一樣先來看看先看攻擊手法跟架...

2023-10-01 ‧ 由 aeifkz 分享
DAY 23

Day25 - (輕鬆系列) 一口氣看完 怕痛的我把 Docker、K8s 攻擊、防禦、偵測力點滿就對了(攻擊篇) 第一季內容

警告 FBI WARNING : 本篇主要目的是看鐵人賽現場氣氛太緊張了,寫來緩和一下氣氛用的,順便唬爛一下我那些奇怪的火柴人圖想要表達的涵義。 劇情...

2023-10-01 ‧ 由 aeifkz 分享