Konteyner ve Kubernetes Güvenliğinin Temelleri
1 Ekim 2026
Konteynerler ve Kubernetes, modern uygulama dağıtımını hızlandırır; ancak beraberlerinde kendine özgü bir güvenlik yüzeyi getirirler: güvensiz imajlar, aşırı ayrıcalıklı konteynerler ve yanlış yapılandırılmış küme bileşenleri. Bu yazı, konteyner ve Kubernetes güvenliğinin temel ilkelerini özetler.
Katman 1: imaj güvenliği
Bir konteyner, bir imajdan doğar; imaj güvensizse konteyner de güvensizdir.
- Güvenilir, minimal temel imajlar kullanın. Küçük imaj = küçük saldırı yüzeyi.
- İmajları zafiyet için tarayın. İmajdaki kütüphanelerin bilinen açıklarını dağıtımdan önce ve düzenli olarak kontrol edin.
- Sırları imaja gömmeyin. Parola/anahtar, imaj katmanlarında kalıcı olur; sır yönetimi mekanizmaları kullanın.
Katman 2: çalışma zamanı ve en az ayrıcalık
- Root olarak çalıştırmayın. Konteyneri ayrıcalıksız bir kullanıcıyla çalıştırın;
privilegedmodundan kaçının. - Yetenekleri (capabilities) kısıtlayın. Yalnız gereken çekirdek yeteneklerini verin.
- Dosya sistemini salt-okunur yapın (mümkün olduğunda) ve yazılabilir alanları sınırlayın.
- Kaynak sınırları koyun. CPU/bellek sınırları, bir konteynerin komşularını boğmasını (ve bir tür DoS’u) engeller.
Katman 3: Kubernetes küme güvenliği
- API sunucusunu koruyun. Kubernetes API sunucusunun internete açık ve zayıf kimlik doğrulamalı olması, tüm kümenin ele geçmesine yol açabilir. Erişimi kısıtlayın.
- RBAC ile yetkilendirin. Rol tabanlı erişim kontrolüyle, her kimliğe yalnız gereken izni verin; varsayılan geniş roller tehlikelidir.
- Ağ politikaları uygulayın. Pod’lar arası trafiği varsayılan olarak kısıtlayın; her şeyin her şeyle konuşabildiği düz bir ağ, yanal harekete davetiyedir.
- Sırları güvenli yönetin. Kubernetes Secret’ları uygun biçimde koruyun; düz metin yapılandırmalarda tutmayın.
Ortak ilke: güvenli varsayılanlar
Konteyner güvenliğinin çoğu, güvenli varsayılanlara indirgenir: minimal imaj, ayrıcalıksız çalışma, dar RBAC, kısıtlı ağ. Bir bileşeni “kolay olsun” diye geniş bırakmak, kümenin en zayıf halkasını belirler.
Özet
Konteyner ve Kubernetes güvenliği üç katmanda ilerler: güvenli/taranmış minimal imajlar, ayrıcalıksız çalışma zamanı ve sıkı küme yapılandırması (korunan API sunucusu, dar RBAC, ağ politikaları). Ortak ilke güvenli varsayılanlardır; en geniş bıraktığınız bileşen, saldırganın ilk hedefidir.
Kaynaklar: Kubernetes Security Documentation, OWASP Docker Security Cheat Sheet, NIST SP 800-190.
Bulut ve konteyner altyapınızın dış yüzeyinde açık yönetim API’leri veya paneller var mı? CyberTestify’ın taraması internetten görünen bu tür varlıkları tespit eder.