十、容器安全全栈
容器安全全栈方案:Trivy 镜像漏洞扫描(构建时)、Falco 运行时安全监控(运行时)、Docker Bench Security 配置审计(定期)、Kyverno/OPA 策略引擎(准入控制)—— 覆盖容器全生命周期安全。
共 6 个章节
10.1
容器安全:Trivy 漏洞扫描
Trivy 容器镜像漏洞扫描完整指南:安装、扫描镜像、理解 CVE 结果、集成 CI/CD 门禁、最佳实践。
10.2
容器安全:Falco 运行时安全
Falco 运行时安全监控深入指南:eBPF 原理、100+ 内置规则、自定义规则编写、告警集成、实际排错案例。
10.3
容器安全:Docker Bench Security
Docker Bench Security CIS 基线审计:检查项分类、关键配置修复、自动化巡检、三层容器安全体系总览。
10.4
Kyverno/OPA 策略引擎
K8s 准入控制策略引擎:Kyverno(YAML 声明式)与 OPA Gatekeeper(Rego)对比,Validate/Mutate/Generate 三类策略实战,生产策略清单。
10.5
镜像签名 Cosign
供应链安全:Sigstore Cosign 签名验证、Notation CNCF 标准、Kyverno 准入控制集成。
10.6
项目实战:容器安全
端到端项目实战:整合第十编知识,建立镜像扫描 + 运行时监控 + 安全策略 + 镜像签名完整容器安全体系。