Cloud, DevOps & IT Infrastructure

Certified Kubernetes Security Specialist (CKS): Zertifizierungsvorbereitung

von GFU Cyrus AG

Anbieter
GFU Cyrus AG
Kategorie
Cloud, DevOps & IT Infrastructure
Dauer
1–3 Monate
Zeitmodell
Vollzeit
Orte
Köln
Nächster Start
2026-09-06T22:00:00+00:00

Kursüberblick

Tag 1: Domain 1 - Cluster Setup (15 %) und Domain 2 - Cluster Hardening (15 %) 1. Cluster Setup: sichere Cluster-Komponenten CIS Kubernetes Benchmark mit kube-bench: Prüfung von kube-apiserver, etcd, kubelet, CoreDNS, scheduler, controller-manager. TLS-Konfiguration für API-Server, kubelet und etcd; Zertifikats-Lifecycle und -Rotation. Ingress-Sicherheit: TLS-Termination, sichere Annotations, Schutz vor häufigen Misconfigurations. Knoten-Metadaten und Cloud-Provider-Endpunkte schützen (AWS IMDSv2, Azure IMDS, GCP Metadata). Kubernetes Dashboard und GUI-Zugriff minimieren oder vermeiden. Plattform-Binärdateien überprüfen (Hashes, Signaturen). Network Policies mit Default-Deny als Cluster-Baseline. Praxis-Übung:   kube-bench-Audit auf einem Beispiel-Cluster ausführen, drei kritische  Findings beheben (TLS-Konfiguration, Audit-Logging, anonymous Auth  abschalten); Default-Deny Network Policy für ein Namespace umsetzen. 2. Cluster Hardening: API-Sicherheit und RBAC Beschränkung des Zugriffs auf die Kubernetes-API: anonymous Auth abschalten, sichere Authentifizierungs-Methoden. Role-Based Access Control (RBAC): Roles, ClusterRoles, RoleBindings, ClusterRoleBindings; Least-Privilege-Patterns. Service Accounts: automatische Token-Mountings deaktivieren, sichere Token-Verwendung mit Audience-bound Tokens. Kubernetes regelmässig aktualisieren: kubeadm-Upgrade-Strategie, Node-Drain, Skip-Versionen, Sicherheits-Releases. etcd-Verschlüsselung at Rest: EncryptionConfiguration, KMS-Provider, Key Rotation. Praxis-Übung:   RBAC für ein Multi-Team-Cluster entwerfen mit zwei Service Accounts,  Least-Privilege-Policy; etcd-Verschlüsselung at Rest aktivieren und mit  verschlüsseltem Beispiel-Secret verifizieren. Tag 2: Domain 3 - System Hardening (10 %) und Domain 4 - Minimize Microservice Vulnerabilities (20 %) 3. System Hardening: Host-OS und Kernel Host-OS-Angriffsfläche  reduzieren: minimale Distributionen (Bottlerocket, Talos, Flatcar),  unnötige Pakete entfernen, automatische Sicherheitsupdates. IAM-Rollen für Cloud-Worker minimieren: Pod-bound Identities (IRSA, Workload Identity), Vermeidung von Node-IAM-Vererbung. Externer Netzwerkzugriff minimieren: Security Groups, NACLs, Bastion-Konzepte für Cluster-Operations. Kernel-Hardening-Tools: AppArmor und seccomp Profile für Pods, Beispiel-Profile (RuntimeDefault, Localhost), Profile-Distribution auf Nodes. Linux-Capabilities: capabilities drop, fine-grained Privilege-Reduzierung in Containern. Praxis-Übung:   Ein Pod-Manifest hardening: seccomp RuntimeDefault, AppArmor-Profil,  Capabilities-Drop auf "all" mit gezieltem Hinzufügen, runAsNonRoot,  readOnlyRootFilesystem. 4. Minimize Microservice Vulnerabilities: PSA, OPA, Kyverno und Sandboxing Pod Security Admission (PSA) und Pod Security Standards (Privileged, Baseline, Restricted): Namesp…

Nächste Termine

  • 2026-09-06T22:00:00.000Z · 2026-09-09T22:00:00.000Z · Köln · Seminar
  • 2026-09-06T22:00:00.000Z · 2026-09-09T22:00:00.000Z · Online-Seminar
  • 2027-02-21T23:00:00.000Z · 2027-02-24T23:00:00.000Z · Köln · Seminar
  • 2027-02-21T23:00:00.000Z · 2027-02-24T23:00:00.000Z · Online-Seminar

Förderung

Eine Förderung mit Bildungsgutschein hängt von den Kursmerkmalen und der Entscheidung der zuständigen Stelle ab.

Daten zuletzt synchronisiert: 2026-08-04