← Tüm yazılar

Konteyner ve Kubernetes Güvenliğinin Temelleri

1 Ekim 2026

Konteyner ve Kubernetes Güvenliğinin Temelleri

Konteynerler ve Kubernetes, modern uygulama dağıtımını hızlandırır; ancak beraberlerinde kendine özgü bir güvenlik yüzeyi getirirler: güvensiz imajlar, aşırı ayrıcalıklı konteynerler ve yanlış yapılandırılmış küme bileşenleri. Bu yazı, konteyner ve Kubernetes güvenliğinin temel ilkelerini özetler.

Katman 1: imaj güvenliği

Bir konteyner, bir imajdan doğar; imaj güvensizse konteyner de güvensizdir.

  • Güvenilir, minimal temel imajlar kullanın. Küçük imaj = küçük saldırı yüzeyi.
  • İmajları zafiyet için tarayın. İmajdaki kütüphanelerin bilinen açıklarını dağıtımdan önce ve düzenli olarak kontrol edin.
  • Sırları imaja gömmeyin. Parola/anahtar, imaj katmanlarında kalıcı olur; sır yönetimi mekanizmaları kullanın.

Katman 2: çalışma zamanı ve en az ayrıcalık

  • Root olarak çalıştırmayın. Konteyneri ayrıcalıksız bir kullanıcıyla çalıştırın; privileged modundan kaçının.
  • Yetenekleri (capabilities) kısıtlayın. Yalnız gereken çekirdek yeteneklerini verin.
  • Dosya sistemini salt-okunur yapın (mümkün olduğunda) ve yazılabilir alanları sınırlayın.
  • Kaynak sınırları koyun. CPU/bellek sınırları, bir konteynerin komşularını boğmasını (ve bir tür DoS’u) engeller.

Katman 3: Kubernetes küme güvenliği

  • API sunucusunu koruyun. Kubernetes API sunucusunun internete açık ve zayıf kimlik doğrulamalı olması, tüm kümenin ele geçmesine yol açabilir. Erişimi kısıtlayın.
  • RBAC ile yetkilendirin. Rol tabanlı erişim kontrolüyle, her kimliğe yalnız gereken izni verin; varsayılan geniş roller tehlikelidir.
  • Ağ politikaları uygulayın. Pod’lar arası trafiği varsayılan olarak kısıtlayın; her şeyin her şeyle konuşabildiği düz bir ağ, yanal harekete davetiyedir.
  • Sırları güvenli yönetin. Kubernetes Secret’ları uygun biçimde koruyun; düz metin yapılandırmalarda tutmayın.

Ortak ilke: güvenli varsayılanlar

Konteyner güvenliğinin çoğu, güvenli varsayılanlara indirgenir: minimal imaj, ayrıcalıksız çalışma, dar RBAC, kısıtlı ağ. Bir bileşeni “kolay olsun” diye geniş bırakmak, kümenin en zayıf halkasını belirler.

Özet

Konteyner ve Kubernetes güvenliği üç katmanda ilerler: güvenli/taranmış minimal imajlar, ayrıcalıksız çalışma zamanı ve sıkı küme yapılandırması (korunan API sunucusu, dar RBAC, ağ politikaları). Ortak ilke güvenli varsayılanlardır; en geniş bıraktığınız bileşen, saldırganın ilk hedefidir.

Kaynaklar: Kubernetes Security Documentation, OWASP Docker Security Cheat Sheet, NIST SP 800-190.

Bulut ve konteyner altyapınızın dış yüzeyinde açık yönetim API’leri veya paneller var mı? CyberTestify’ın taraması internetten görünen bu tür varlıkları tespit eder.