Seccomp, Seccomp и syscall'ы: BSidesSF и seccomp в Kubernetes — 29 сентября 2026 г. в 06:38:00.482
Seccomp, Seccomp и syscall'ы: BSidesSF и seccomp в Kubernetes Раньше было сложно объяснить людям все причины, по которым им нужно защищать свой кластер. Мы придумывали натянутые примеры разных путей эксплуатации внутри Kubernetes, но до недавнего времени самой вероятной атакой были скучные старые криптомайнеры. Всё изменилось. Атакующие эволюционировали. Можете посмотреть на LinksPro как на пример руткита на eBPF, рассчитанного на компрометацию даже контейнерных окружений. Или ещё актуальнее прямо сейчас, TeamPCP - угроза момента, которая прямо сейчас активно целится в кластеры Kubernetes, разворачивает привилегированные DaemonSet'ы, чтобы перемещаться по окружениям и вытягивать секреты. Но можно и проще: у нас куча агентных workload'ов и окружений для разработки AI, которые хочется запесочить. Конечно, Kubernetes всплывёт как решение. И конечно, им нужны гарантии изоляции покрепче, чем просто контейнер. Есть сетапы на microVM вроде firecracker или эмулированные ядра вроде gVisor. Это отличные решения, и они работают. Сходите посмотрите. Сегодня поговорим про Seccomp. https://telegra.ph/Seccomp-Seccomp-i-syscally-BSidesSF-i-seccomp-v-Kubernetes-09-28 #ит_статьи #devops #kubernetes #linux #seccomp #syscall #containers