Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Аудит безопасности Kubernetes и Ingress

Аудит безопасности Kubernetes и Ingress показывает, какие полномочия получают приложения внутри кластера и какие точки доступны снаружи. Проверим API, роли, сервисные аккаунты, контейнеры, секреты, сетевые правила и публикацию через Ingress. Найденные риски свяжем с конкретным manifest и рабочим сценарием, затем подтвердим исправления повторной проверкой.

Срок: 12 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Кластер собирали постепенно, manifests хранятся в нескольких репозиториях, а фактические роли и публичные маршруты расходятся с документацией.
  • Приложение готовится к запуску, и команда хочет проверить изоляцию namespaces, доступ к секретам и путь запроса от Ingress до сервиса.
  • После обновления платформы появились новые service accounts, ingress-правила или привилегированные workload, назначение которых требует проверки.

Что именно мы сделаем

01

Собираем схему кластера, namespaces, workload, внешних адресов и способов выпуска.

02

Проверяем доступ к API, kubeconfig, RBAC, service accounts и административные роли.

03

Разбираем Pod Security, capabilities, volumes, secrets, образы и сетевые связи.

04

Проверяем Ingress, TLS, заголовки, панели и маршруты к внутренним сервисам.

05

Готовим изменения, выполняем контрольные сценарии и передаём понятный отчёт.

Что входит в стоимость

59 900 ₽ за всю работу

Изучаем кластер, namespaces, RBAC, service accounts, kubeconfig, admission-настройки, Pod Security, deployments, jobs, secrets, volumes, container images, NetworkPolicy и Ingress. Проверяем внешний доступ, права workload, опасные capabilities, hostPath, опубликованные панели, TLS, маршрутизацию и журналы. Выбранные изменения проверяем на тестовом либо рабочем контуре в подходящее окно.

Что будет готово

Материалы

Передадим вам

  • Карта кластеров, namespaces, внешних маршрутов, сервисных аккаунтов и доверительных связей.
  • Отчёт с подтверждёнными рисками, объектами Kubernetes, доказательствами и приоритетом исправления.
  • Исправленные manifests либо готовые фрагменты конфигурации и протокол повторной проверки.
Проверка

Перед сдачей проверим

  • Контрольные роли получают только ожидаемые операции, а доступ к выбранным secrets и административным методам соответствует выбранной модели.
  • Внешние адреса ведут к нужным сервисам через корректный TLS, а внутренние панели и технические маршруты закрыты выбранным способом.
  • Повторный тест подтверждает выбранные изменения и работоспособность сайта, API, фоновой задачи и процесса выпуска.

Как это выглядит на практике

Схема результата услуги «Аудит безопасности Kubernetes и Ingress»

Сервис сохраняет работу после сокращения прав и закрытия внутренней панели

  1. 01

    Карта кластера показывает общий service account для сайта и фоновых задач и публичный маршрут к панели очереди.

  2. 02

    Для workload создаются отдельные роли, доступ к секретам связывается с назначением, а панель переводится во внутренний маршрут.

  3. 03

    Ingress получает точные host-правила и TLS, сетевые политики разрешают только нужные связи с API, базой и очередью.

  4. 04

    Сайт, API и задача проходят контроль, а попытки обратиться к чужому secret или панели дают ожидаемый отказ.

Что понадобится для работы

От вас

  • Доступ только для чтения к кластеру, manifests или Helm charts, схема окружений и список ответственных сотрудников.
  • Домены, ingress-адреса, registry, перечень критичных workload и описание штатного выпуска.
  • Тестовые учётные записи и удобное окно для выбранных изменений и повторной проверки.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 59 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 56 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Подходит ли аудит для Managed Kubernetes?

Да. Проверяем доступные настройки управляемого кластера, IAM облака, RBAC, workload, сеть, Ingress, хранилища и журналы с учётом возможностей провайдера.

Чем эта услуга отличается от аудита Docker?

Docker-аудит разбирает контейнеры и Compose на одном хосте. Здесь дополнительно проверяются кластерные роли, namespaces, admission, сетевые политики и Ingress.

Потребуется административный kubeconfig?

Первый этап обычно проходит с правами чтения. Расширенный доступ согласуем только для подтверждения конкретной настройки или применения одобренного изменения.

Можно проверить один namespace?

Да. Проверка охватывает выбранный namespace и связанные кластерные объекты, внешние маршруты, service accounts, secrets и сетевые зависимости.

Проверяете ли Helm и GitOps?

Да. Сопоставляем шаблоны Helm, values и GitOps-источник с работающими объектами, чтобы исправление сохранилось после следующей синхронизации.

Что происходит с найденными секретами?

Фиксируем место и права доступа без публикации значений. Для раскрытого секрета согласуем ротацию, безопасное хранение и проверку приложения.

Аудит повлияет на доступность сервиса?

Основной анализ использует чтение конфигурации и безопасные запросы. Изменения выполняются после согласования, с контрольным сценарием и способом возврата.

Как проверяется результат?

Повторяем доступ выбранных ролей, внешние и внутренние маршруты, чтение secrets и запуск workload, затем сверяем результат с выбранной моделью.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Аудит безопасности Docker-контейнеров

    Проверить Docker-хост

  2. 02Аудит безопасности Kubernetes и Ingress

    Разобрать Kubernetes и Ingress

  3. 03Централизованные журналы безопасности сайта и оповещения

    Собрать события безопасности

Все услуги по безопасности сервера и инфраструктуры

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.