KubeSummit 2026

從看見到攔截:打造 K8s workload 的零信任防線

當你的 Kubernetes 叢集已經導入 RBAC、NetworkPolicy,甚至套上 Pod Security Admission 擋下特權 Container 之後,workload 就真的安全了嗎?實務上,一個完全合規、順利通過部署檢查的 Pod,在執行期仍可能被植入 reverse shell、偷讀敏感檔案、對外建立可疑連線, 因為這些防護都只管「部署時宣告了什麼」,卻管不到「Pod 跑起來之後實際做了什麼」。


本場會以 CNCF Cilium 子專案 Tetragon 為核心,帶你看見並補上執行期這塊防護空白:從認識 eBPF 為什麼能在 Linux kernel 層即時看見每個 Pod 的一舉一動開始,到 Tetragon 如何辨識出哪些行為是異常的,並在惡意行為造成傷害之前就直接攔截、終止。最後會實際在 Container 內發動可疑操作,完整驗證 Tetragon 從「看見」到「即時擋下」的全過程,帶你掌握為 K8s workload 實現零信任的關鍵技術。


聽眾收穫:

本次分享將帶你深入 Tetragon 的核心概念與實作:我們會實際示範如何透過 TracingPolicy 定義要追蹤的事件條件、為異常行為設定阻擋政策,一步步實現為 K8s workload 落地零信任資安防護。

吳東軒 (Andy)

講者

吳東軒 (Andy)

寬橋有限公司
K8s 系統架構師
議程類型

Session

LEVEL

中階

LANGUAGE

中文

SUBTOPIC
雲原生安全與治理
TAGS
eBPF 與 cilium
Observability 可觀察性
容器資安