Retour à la leçon
Mission

Mission : empêcher un Pod de test compromis d'atteindre la production

Verrouiller le trafic réseau du namespace production avec un modèle deny by default, sans casser la résolution DNS ni oublier de vérifier le support réel du CNI.

Contexte

Le cluster héberge à la fois une application de test ouverte à des développeurs externes et la base de données de production postgres, dans le namespace production. Un Pod de test vient d'être identifié comme compromis via une dépendance vulnérable. Rien n'empêche aujourd'hui ce Pod de scanner le réseau et de se connecter directement à postgres, comme si les deux applications partageaient le même réseau local. Il faut verrouiller ces communications avant qu'un incident réel ne survienne.