From 0178789dde50f626de184b49d8c21ce3f27b6887 Mon Sep 17 00:00:00 2001 From: Translator Date: Mon, 17 Nov 2025 12:20:43 +0000 Subject: [PATCH] Translated ['', 'src/pentesting-cloud/kubernetes-security/kubernetes-har --- .../kubernetes-hardening/README.md | 180 +++++++++++------- 1 file changed, 113 insertions(+), 67 deletions(-) diff --git a/src/pentesting-cloud/kubernetes-security/kubernetes-hardening/README.md b/src/pentesting-cloud/kubernetes-security/kubernetes-hardening/README.md index 89916d706..59c469b9f 100644 --- a/src/pentesting-cloud/kubernetes-security/kubernetes-hardening/README.md +++ b/src/pentesting-cloud/kubernetes-security/kubernetes-hardening/README.md @@ -1,12 +1,12 @@ -# Kubernetes Güçlendirme +# Kubernetes Sertleştirme {{#include ../../../banners/hacktricks-training.md}} -## Bir küme analiz etmek için araçlar +## Bir kümeyi analiz etmek için araçlar -### [**Steampipe - Kubernetes Uyum**](https://github.com/turbot/steampipe-mod-kubernetes-compliance) +### [Steampipe - Kubernetes Compliance](https://github.com/turbot/steampipe-mod-kubernetes-compliance) -Bu, **Kubernetes kümesi üzerinde birkaç uyum kontrolü gerçekleştirecektir**. CIS, Ulusal Güvenlik Ajansı (NSA) ve Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) için Kubernetes güçlendirme teknik raporunu destekler. +Kubernetes kümesi üzerinde **birkaç uyumluluk kontrolü** yapar. CIS, National Security Agency (NSA) ve Cybersecurity and Infrastructure Security Agency (CISA) tarafından Kubernetes sertleştirmesi için hazırlanmış siber güvenlik teknik raporlarını destekler. ```bash # Install Steampipe brew install turbot/tap/powerpipe @@ -27,130 +27,176 @@ powerpipe server ``` ### [**Kubescape**](https://github.com/armosec/kubescape) -[**Kubescape**](https://github.com/armosec/kubescape), risk analizi, güvenlik uyumluluğu, RBAC görselleştirici ve görüntü zafiyet taraması dahil olmak üzere çoklu bulut K8s tek bir görünüm sağlayan bir K8s açık kaynak aracıdır. Kubescape, K8s kümelerini, YAML dosyalarını ve HELM grafiklerini tarar, birden fazla çerçeveye (örneğin, [NSA-CISA](https://www.armosec.io/blog/kubernetes-hardening-guidance-summary-by-armo), [MITRE ATT\&CK®](https://www.microsoft.com/security/blog/2021/03/23/secure-containerized-environments-with-updated-threat-matrix-for-kubernetes/)) göre yanlış yapılandırmaları, yazılım zafiyetlerini ve RBAC (rol tabanlı erişim kontrolü) ihlallerini CI/CD boru hattının erken aşamalarında tespit eder, risk puanını anında hesaplar ve zaman içindeki risk eğilimlerini gösterir. +[**Kubescape**](https://github.com/armosec/kubescape) risk analizi, güvenlik uyumluluğu, RBAC görselleştirici ve image zafiyet taraması da dahil olmak üzere çoklu bulut K8s için tek bir görünüm sağlayan açık kaynaklı bir K8s aracıdır. Kubescape, K8s cluster'larını, YAML dosyalarını ve HELM chart'larını tarar, (such as the [NSA-CISA](https://www.armosec.io/blog/kubernetes-hardening-guidance-summary-by-armo) , [MITRE ATT\&CK®](https://www.microsoft.com/security/blog/2021/03/23/secure-containerized-environments-with-updated-threat-matrix-for-kubernetes/)) gibi birden çok framework'e göre yanlış yapılandırmaları, yazılım zafiyetlerini ve CI/CD pipeline'ın erken aşamalarındaki RBAC (role-based-access-control) ihlallerini tespit eder, risk skorunu anında hesaplar ve zaman içindeki risk eğilimlerini gösterir. ```bash curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash kubescape scan --verbose ``` ### [**Popeye**](https://github.com/derailed/popeye) -[**Popeye**](https://github.com/derailed/popeye), canlı Kubernetes kümesini tarayan ve **dağıtılan kaynaklar ve yapılandırmalarla ilgili potansiyel sorunları raporlayan** bir yardımcı programdır. Kümenizi, disk üzerinde bulunan değil, dağıtılanlara göre temizler. Kümenizi tarayarak, yanlış yapılandırmaları tespit eder ve en iyi uygulamaların yerinde olmasını sağlamanıza yardımcı olur, böylece gelecekteki sorunları önler. Amacı, bir Kubernetes kümesini yönetirken karşılaşılan bilişsel \_yükü azaltmaktır. Ayrıca, kümeniz bir metric-server kullanıyorsa, potansiyel kaynakların aşırı/az tahsislerini raporlar ve kümeniz kapasiteyi doldurursa sizi uyarmaya çalışır. +[**Popeye**](https://github.com/derailed/popeye) canlı bir Kubernetes cluster'ını tarayan ve **dağıtılan kaynaklar ve yapılandırmalarla ilgili potansiyel sorunları raporlayan** bir yardımcı programdır. Kümenizi diskte ne olduğuna değil, dağıtılmış olanlara göre temizler. Kümenizi tarayarak yanlış yapılandırmaları tespit eder ve en iyi uygulamaların uygulanmasını sağlamanıza yardımcı olur; böylece gelecekteki sorunları önler. Bir Kubernetes kümesini sahada işletirken karşılaşılan bilişsel \_over_load'u azaltmayı hedefler. Ayrıca, kümeniz metric-server kullanıyorsa, olası kaynak fazla/az tahsislerini bildirir ve kümeniz kapasite tükenirse sizi uyarmaya çalışır. ### [**Kube-bench**](https://github.com/aquasecurity/kube-bench) -Araç [**kube-bench**](https://github.com/aquasecurity/kube-bench), Kubernetes'in güvenli bir şekilde dağıtılıp dağıtılmadığını kontrol eden bir araçtır ve [**CIS Kubernetes Benchmark**](https://www.cisecurity.org/benchmark/kubernetes/) belgelerinde yer alan kontrolleri çalıştırır.\ -Şunları seçebilirsiniz: +Araç [**kube-bench**](https://github.com/aquasecurity/kube-bench), Kubernetes'in [**CIS Kubernetes Benchmark**](https://www.cisecurity.org/benchmark/kubernetes/)’te belgelenen kontrolleri çalıştırarak güvenli bir şekilde dağıtılıp dağıtılmadığını denetleyen bir araçtır.\ +Şunlardan birini seçebilirsiniz: -- kube-bench'i bir konteynerin içinden çalıştırmak (ana bilgisayarla PID ad alanını paylaşarak) -- ana bilgisayara kube-bench yükleyen bir konteyner çalıştırmak ve ardından kube-bench'i doğrudan ana bilgisayarda çalıştırmak -- [Releases page](https://github.com/aquasecurity/kube-bench/releases) sayfasından en son ikili dosyaları yüklemek, +- kube-bench'i bir container içinde çalıştırmak (host ile PID namespace paylaşımıyla) +- kube-bench'i host'a kuran bir container çalıştırmak ve ardından kube-bench'i doğrudan host üzerinde çalıştırmak +- en son binary'leri [Releases page](https://github.com/aquasecurity/kube-bench/releases) sayfasından kurmak, - kaynaktan derlemek. ### [**Kubeaudit**](https://github.com/Shopify/kubeaudit) -**[DEPRECEATED]** Araç [**kubeaudit**](https://github.com/Shopify/kubeaudit), çeşitli güvenlik endişeleri için **Kubernetes kümelerini denetlemek** amacıyla bir komut satırı aracı ve Go paketidir. +**[DEPRECATED]** Araç [**kubeaudit**](https://github.com/Shopify/kubeaudit), çeşitli güvenlik konuları için **Kubernetes kümelerini denetlemek** üzere kullanılan bir komut satırı aracı ve bir Go paketidir. -Kubeaudit, bir küme içinde bir konteynerde çalışıp çalışmadığını tespit edebilir. Eğer öyleyse, o kümedeki tüm Kubernetes kaynaklarını denetlemeye çalışacaktır: +Kubeaudit kendisinin bir cluster içindeki bir container içinde çalışıp çalışmadığını tespit edebilir. Eğer öyleyse, o cluster'daki tüm Kubernetes kaynaklarını denetlemeye çalışacaktır: ``` kubeaudit all ``` -Bu araç ayrıca tespit edilen sorunları **otomatik olarak düzeltmek için** `autofix` argümanına sahiptir. +Bu araç ayrıca tespit edilen sorunları **otomatik olarak düzeltmek** için `autofix` argümanına sahiptir. ### [**Kube-hunter**](https://github.com/aquasecurity/kube-hunter) -**[KULLANIMDIŞI]** Araç [**kube-hunter**](https://github.com/aquasecurity/kube-hunter), Kubernetes kümelerindeki güvenlik zayıflıklarını avlar. Araç, Kubernetes ortamlarındaki güvenlik sorunları için farkındalığı ve görünürlüğü artırmak amacıyla geliştirilmiştir. +**[DEPRECATED]** Araç [**kube-hunter**](https://github.com/aquasecurity/kube-hunter), Kubernetes kümelerindeki güvenlik zayıflıklarını araştırır. Araç, Kubernetes ortamlarındaki güvenlik sorunları konusunda farkındalık ve görünürlük sağlamak amacıyla geliştirilmiştir. ```bash kube-hunter --remote some.node.com ``` ### [Trivy](https://github.com/aquasecurity/trivy) -[Trivy](https://github.com/aquasecurity/trivy), güvenlik sorunlarını arayan tarayıcılara sahiptir ve bu sorunları bulabileceği hedefleri belirler: +[Trivy](https://github.com/aquasecurity/trivy) güvenlik sorunlarını arayan tarayıcılara sahiptir ve bu sorunları bulabileceği hedefler şunlardır: -- Konteyner Görüntüsü -- Dosya Sistemi -- Git Deposu (uzaktan) -- Sanal Makine Görüntüsü +- Container görüntüsü +- Dosya sistemi +- Git deposu (uzak) +- Sanal makine görüntüsü - Kubernetes ### [**Kubei**](https://github.com/Erezf-p/kubei) -**[Bakımda değil gibi görünüyor]** +**[Bakımı yapılmıyor gibi görünüyor]** -[**Kubei**](https://github.com/Erezf-p/kubei), kullanıcıların Kubernetes kümelerinin doğru ve anlık risk değerlendirmesini almasına olanak tanıyan bir zafiyet tarama ve CIS Docker benchmark aracıdır. Kubei, bir Kubernetes kümesinde kullanılan tüm görüntüleri, uygulama podlarının ve sistem podlarının görüntülerini tarar. +[**Kubei**](https://github.com/Erezf-p/kubei) kullanıcılara kubernetes kümelerinin doğru ve anlık bir risk değerlendirmesini almasını sağlayan bir zafiyet tarama ve CIS Docker benchmark aracıdır. Kubei, uygulama pod'larının ve sistem pod'larının imajları dahil olmak üzere bir Kubernetes kümesinde kullanılan tüm imajları tarar. ### [**KubiScan**](https://github.com/cyberark/KubiScan) -[**KubiScan**](https://github.com/cyberark/KubiScan), Kubernetes'in Rol tabanlı erişim kontrolü (RBAC) yetkilendirme modelinde riskli izinleri taramak için bir araçtır. +[**KubiScan**](https://github.com/cyberark/KubiScan) Kubernetes'in Role-based access control (RBAC) yetkilendirme modelindeki riskli izinleri taramak için bir araçtır. ### [Managed Kubernetes Auditing Toolkit](https://github.com/DataDog/managed-kubernetes-auditing-toolkit) -[**Mkat**](https://github.com/DataDog/managed-kubernetes-auditing-toolkit), diğer araçlarla karşılaştırıldığında yüksek riskli kontrolleri test etmek için oluşturulmuş bir araçtır. Temelde 3 farklı moda sahiptir: +[**Mkat**](https://github.com/DataDog/managed-kubernetes-auditing-toolkit) diğer araçlarla karşılaştırıldığında farklı türde yüksek riskli kontrolleri test etmek için oluşturulmuş bir araçtır. Temelde 3 farklı moda sahiptir: -- **`find-role-relationships`**: Hangi AWS rollerinin hangi podlarda çalıştığını bulur. -- **`find-secrets`**: Pods, ConfigMaps ve Secrets gibi K8s kaynaklarında gizli bilgileri tanımlamaya çalışır. -- **`test-imds-access`**: Podları çalıştırmaya ve metadata v1 ve v2'ye erişmeye çalışır. UYARI: Bu, kümede bir pod çalıştıracaktır, dikkatli olun çünkü bunu yapmak istemiyor olabilirsiniz! +- **`find-role-relationships`**: Hangi AWS rollerinin hangi pod'larda çalıştığını bulur +- **`find-secrets`**: Pod'lar, ConfigMaps ve Secrets gibi K8s kaynaklarındaki secret'ları tanımlamaya çalışır. +- **`test-imds-access`**: Pod'ları çalıştırmayı ve metadata v1 ile v2'ye erişmeyi deneyecektir. UYARI: Bu, kümede bir pod çalıştıracaktır; çok dikkatli olun çünkü bunu yapmak istemeyebilirsiniz! -## **IaC Kodunu Denetleme** +## **IaC Kodunu Denetle** ### [**KICS**](https://github.com/Checkmarx/kics) -[**KICS**](https://github.com/Checkmarx/kics), aşağıdaki **Kod Olarak Altyapı çözümlerinde** **güvenlik açıklarını**, uyum sorunlarını ve altyapı yanlış yapılandırmalarını bulur: Terraform, Kubernetes, Docker, AWS CloudFormation, Ansible, Helm, Microsoft ARM ve OpenAPI 3.0 spesifikasyonları. +[**KICS**](https://github.com/Checkmarx/kics) aşağıdaki **Infrastructure as Code çözümlerinde** **güvenlik açıklarını**, uyumluluk sorunlarını ve altyapı yanlış yapılandırmalarını bulur: Terraform, Kubernetes, Docker, AWS CloudFormation, Ansible, Helm, Microsoft ARM ve OpenAPI 3.0 spesifikasyonları ### [**Checkov**](https://github.com/bridgecrewio/checkov) -[**Checkov**](https://github.com/bridgecrewio/checkov), altyapı-as-kod için statik kod analizi aracıdır. +[**Checkov**](https://github.com/bridgecrewio/checkov) infrastructure-as-code için bir statik kod analizi aracıdır. -[Terraform](https://terraform.io), Terraform planı, [Cloudformation](https://aws.amazon.com/cloudformation/), [AWS SAM](https://aws.amazon.com/serverless/sam/), [Kubernetes](https://kubernetes.io), [Dockerfile](https://www.docker.com), [Serverless](https://www.serverless.com) veya [ARM Templates](https://docs.microsoft.com/en-us/azure/azure-resource-manager/templates/overview) kullanılarak sağlanan bulut altyapısını tarar ve grafik tabanlı tarama kullanarak güvenlik ve uyum yanlış yapılandırmalarını tespit eder. +[Terraform](https://terraform.io), Terraform planı, [Cloudformation](https://aws.amazon.com/cloudformation/), [AWS SAM](https://aws.amazon.com/serverless/sam/), [Kubernetes](https://kubernetes.io), [Dockerfile](https://www.docker.com), [Serverless](https://www.serverless.com) veya [ARM Templates](https://docs.microsoft.com/en-us/azure/azure-resource-manager/templates/overview) kullanılarak sağlanan bulut altyapısını tarar ve grafik tabanlı tarama kullanarak güvenlik ve uyumluluk yanlış yapılandırmalarını tespit eder. ### [**Kube-score**](https://github.com/zegl/kube-score) -[**kube-score**](https://github.com/zegl/kube-score), Kubernetes nesne tanımlarınızın statik kod analizini gerçekleştiren bir araçtır. +[**kube-score**](https://github.com/zegl/kube-score) Kubernetes nesne tanımlarınızın statik kod analizini gerçekleştiren bir araçtır. -Kurmak için: +Kurulum: -| Dağıtım | Komut / Bağlantı | -| --------------------------------------------------- | --------------------------------------------------------------------------------------- | -| macOS, Linux ve Windows için önceden derlenmiş ikililer | [GitHub sürümleri](https://github.com/zegl/kube-score/releases) | -| Docker | `docker pull zegl/kube-score` ([Docker Hub](https://hub.docker.com/r/zegl/kube-score/)) | -| Homebrew (macOS ve Linux) | `brew install kube-score` | -| [Krew](https://krew.sigs.k8s.io/) (macOS ve Linux) | `kubectl krew install score` | +| Dağıtım | Komut / Bağlantı | +| --------------------------------------------------- | ---------------------------------------------------------------------------------------- | +| macOS, Linux ve Windows için önceden derlenmiş ikili dosyalar | [GitHub releases](https://github.com/zegl/kube-score/releases) | +| Docker | `docker pull zegl/kube-score` ([Docker Hub)](https://hub.docker.com/r/zegl/kube-score/) | +| Homebrew (macOS and Linux) | `brew install kube-score` | +| [Krew](https://krew.sigs.k8s.io/) (macOS and Linux) | `kubectl krew install score` | +## YAML dosyalarını ve Helm Charts'ı analiz etmek için araçlar + +### [**Kube-linter**](https://github.com/stackrox/kube-linter) +```bash +# Install Kube-linter +brew install kube-linter + +# Run Kube-linter +## lint ./path/to/yaml/or/chart +``` +### [Checkov](https://github.com/bridgecrewio/checkov) +```bash +# Install Checkov +pip install checkov + +# Run Checkov +checkov -d ./path/to/yaml/or/chart +``` +### [kube‑score](https://github.com/zegl/kube-score) +```bash +# Install kube-score +brew install kube-score + +# Run kube-score +kube-score score ./path/to/yaml +# or +helm template chart /path/to/chart | kube-score score - +# or if the chart needs some values +helm template chart /path/to/chart \ +--set 'config.urls[0]=https://dummy.backend.internal' \ +| kube-score score - +``` +### [Kubesec](https://github.com/controlplaneio/kubesec) +```bash +# Install Kubesec +## Download from https://github.com/controlplaneio/kubesec/releases + +# Run Kubesec in a yaml +kubesec scan ./path/to/yaml +# or +helm template chart /path/to/chart | kubesec scan - +# or if the chart needs some values +helm template chart /path/to/chart \ +--set 'config.urls[0]=https://dummy.backend.internal' \ +| kubesec scan - +``` ## İpuçları ### Kubernetes PodSecurityContext ve SecurityContext -**Pod'ların güvenlik bağlamını** (_PodSecurityContext_) ve çalıştırılacak **konteynerlerin** (_SecurityContext_) güvenlik bağlamını yapılandırabilirsiniz. Daha fazla bilgi için okuyun: +Pod'ların **security context'ini** ( _PodSecurityContext_ ile) ve çalıştırılacak **konteynerlerin** **security context'ini** ( _SecurityContext_ ile) yapılandırabilirsiniz. Daha fazla bilgi için okuyun: {{#ref}} kubernetes-securitycontext-s.md {{#endref}} -### Kubernetes API Güçlendirme +### Kubernetes API Sertleştirme -**Kubernetes Api Sunucusuna erişimi korumak** çok önemlidir çünkü yeterli ayrıcalıklara sahip kötü niyetli bir aktör bunu kötüye kullanabilir ve ortamda birçok şekilde zarar verebilir.\ -Hem **erişimi** (**API Sunucusuna erişim için beyaz liste** kökenleri ve diğer bağlantıları reddetmek) hem de [**kimlik doğrulama**](https://kubernetes.io/docs/reference/command-line-tools-reference/kubelet-authentication-authorization/) (en az ayrıcalık ilkesini takip ederek) güvence altına almak önemlidir. Ve kesinlikle **asla** **anonim** **isteklere** **izin vermeyin**. +Kubernetes Api Server erişimini korumak çok önemlidir; yeterli ayrıcalığa sahip kötü niyetli bir aktör bunu kötüye kullanarak ortama birçok şekilde zarar verebilir.\ +Hem **erişimi** (API Server'a erişim için originleri **whitelist** yapıp diğer bağlantıları reddetmek) hem de [**authentication**](https://kubernetes.io/docs/reference/command-line-tools-reference/kubelet-authentication-authorization/) güvence altına alınmalıdır ( **least** **privilege** ilkesine uygun olarak). Ve kesinlikle **asla** **anonim** **isteklere** izin vermeyin. **Ortak İstek süreci:**\ -Kullanıcı veya K8s ServiceAccount –> Kimlik Doğrulama –> Yetkilendirme –> Kabul Kontrolü. +Kullanıcı veya K8s ServiceAccount –> Authentication –> Authorization –> Admission Control. **İpuçları**: - Portları kapatın. -- Anonim erişimi önleyin. -- NodeRestriction; Belirli düğümlerden API'ye erişim yok. +- Anonim erişimden kaçının. +- NodeRestriction; belirli node'lardan API'ye erişimi engeller. - [https://kubernetes.io/docs/reference/access-authn-authz/admission-controllers/#noderestriction](https://kubernetes.io/docs/reference/access-authn-authz/admission-controllers/#noderestriction) -- Temelde, kubelet'lerin node-restriction.kubernetes.io/ ön eki ile etiket eklemesini/çıkarmasını/güncellemesini engeller. Bu etiket ön eki, yöneticilerin iş yükü izolasyonu amacıyla Düğüm nesnelerini etiketlemesi için ayrılmıştır ve kubelet'lerin bu ön ekle etiketleri değiştirmesine izin verilmeyecektir. -- Ayrıca, kubelet'lerin bu etiketleri ve etiket ön eklerini eklemesine/çıkarmasına/güncellemesine izin verir. -- Güvenli iş yükü izolasyonunu etiketlerle sağlayın. -- Belirli podların API erişimini önleyin. +- Temelde kubelet'lerin node-restriction.kubernetes.io/ önekiyle etiket eklemesini/kaldırmasını/güncellemesini engeller. Bu etiket öneki, yöneticilerin Node nesnelerini iş yükü izolasyonu amaçlarıyla etiketlemeleri için ayrılmıştır ve kubelet'lerin bu önekle etiketleri değiştirmesine izin verilmeyecektir. +- Ve ayrıca, kubelet'lerin bu etiketleri ve etiket öneklerini ekleyip/kaldırıp/güncellemesine izin verir. +- Etiketlerle güvenli iş yükü izolasyonunu sağlayın. +- Belirli pod'ların API erişimini engelleyin. - ApiServer'ın internete maruz kalmasını önleyin. -- Yetkisiz erişim RBAC'sını önleyin. -- ApiServer portunu güvenlik duvarı ve IP beyaz listesi ile koruyun. +- Yetkisiz erişime karşı RBAC uygulayın. +- ApiServer portunu firewall ve IP whitelisting ile koruyun. -### SecurityContext Güçlendirme +### SecurityContext Sertleştirme -Varsayılan olarak, başka bir kullanıcı belirtilmediği sürece bir Pod başlatıldığında root kullanıcısı kullanılacaktır. Uygulamanızı daha güvenli bir bağlamda çalıştırmak için aşağıdaki gibi bir şablon kullanabilirsiniz: +Varsayılan olarak, başka bir kullanıcı belirtilmemişse bir Pod başlatıldığında root kullanıcısı kullanılır. Uygulamanızı aşağıdakine benzer bir şablon kullanarak daha güvenli bir context içinde çalıştırabilirsiniz: ```yaml apiVersion: v1 kind: Pod @@ -179,30 +225,30 @@ allowPrivilegeEscalation: true - [https://kubernetes.io/docs/tasks/configure-pod-container/security-context/](https://kubernetes.io/docs/tasks/configure-pod-container/security-context/) - [https://kubernetes.io/docs/concepts/policy/pod-security-policy/](https://kubernetes.io/docs/concepts/policy/pod-security-policy/) -### Genel Güçlendirme +### Genel Sertleştirme -Kubernetes ortamınızı, aşağıdakilere sahip olmak için gerektiği sıklıkta güncellemelisiniz: +Kubernetes ortamınızı aşağıdakilere sahip olacak şekilde gerektiği sıklıkta güncellemelisiniz: - Bağımlılıkların güncel olması. -- Hata ve güvenlik yamanmaları. +- Hata ve güvenlik yamaları. -[**Sürüm döngüleri**](https://kubernetes.io/docs/setup/release/version-skew-policy/): Her 3 ayda bir yeni bir küçük sürüm çıkar -- 1.20.3 = 1(Büyük).20(Küçük).3(yaman) +[**Release cycles**](https://kubernetes.io/docs/setup/release/version-skew-policy/): Her 3 ayda bir yeni bir minor release yayımlanır -- 1.20.3 = 1(Major).20(Minor).3(patch) -**Kubernetes Kümesini güncellemenin en iyi yolu (şuradan** [**buraya**](https://kubernetes.io/docs/tasks/administer-cluster/cluster-upgrade/)**):** +**Bir Kubernetes Cluster'ını güncellemenin en iyi yolu (kaynak olarak** [**here**](https://kubernetes.io/docs/tasks/administer-cluster/cluster-upgrade/)**):** - Master Node bileşenlerini şu sırayla yükseltin: - etcd (tüm örnekler). -- kube-apiserver (tüm kontrol düzlemi sunucuları). +- kube-apiserver (tüm kontrol düzlemi host'ları). - kube-controller-manager. - kube-scheduler. -- bir tane kullanıyorsanız cloud controller manager. -- Worker Node bileşenlerini, kube-proxy, kubelet gibi yükseltin. +- cloud controller manager (kullanıyorsanız). +- Worker Node bileşenlerini, örn. kube-proxy, kubelet, yükseltin. -## Kubernetes izleme & güvenlik: +## Kubernetes izleme ve güvenlik: -- Kyverno Politika Motoru -- Cilium Tetragon - eBPF tabanlı Güvenlik Gözlemlenmesi ve Çalışma Zamanı Uygulaması -- Ağ Güvenlik Politikaları -- Falco - Çalışma Zamanı güvenlik izleme & tespiti +- Kyverno Policy Engine +- Cilium Tetragon - eBPF-based Security Observability and Runtime Enforcement +- Network Security Policies +- Falco - Çalışma zamanı güvenlik izleme ve tespiti {{#include ../../../banners/hacktricks-training.md}}