CKS - Guide Complet et Stratégie d'Examen
🎯 Objectifs
Ce module est le point d'entrée de la série CKS. Tu vas :
- ✅ Comprendre ce qu'est la CKS et pourquoi elle est la plus exigeante
- ✅ Connaître les 5 domaines et leur poids dans la note finale
- ✅ Maîtriser les outils de sécurité Kubernetes essentiels
- ✅ Vérifier tes prérequis et mettre en place ton environnement
- ✅ Avoir un plan de révision réaliste
📋 Prérequis
- CKA obtenue (obligatoire selon CNCF)
- Maîtrise complète de kubectl et de l'administration Kubernetes
- Connaissances Linux avancées : sécurité, permissions, AppArmor, SELinux
- Notions de base : TLS, certificats, authentification, autorisation
📖 Qu'est-ce que la CKS ?
Le problème qu'elle résout
Administrer Kubernetes, c'est bien. Mais l'administrer de manière sécurisée, c'est autre chose.
La CKS (Certified Kubernetes Security Specialist) valide que tu es capable de :
- Durcir un cluster Kubernetes contre les attaques
- Implémenter des politiques de sécurité
- Détecter et répondre aux menaces en production
- Sécuriser l'ensemble du supply chain (du code à la conteneurisation)
C'est la certification la plus exigeante de Kubernetes.
Ce qui la distingue
- 100% pratique comme la CKA
- 2 heures, environ 15-20 tâches
- 67% minimum pour être certifié (plus stricte que CKA)
- Prérequis obligatoire : tu dois avoir validé ta CKA
- Validité 2 ans (contre 3 ans pour CKA/CKAD)
Les 5 domaines de l'examen
| Domaine | Poids | Focus |
|---|---|---|
| Cluster Setup & Hardening | 15% | RBAC, CIS Benchmark, ETCD encryption |
| System Hardening | 15% | Kernel hardening, AppArmor, SELinux, SSH |
| Minimize Microservice Vulnerabilities | 20% | Network policies, Pod Security, Secrets |
| Supply Chain Security | 20% | Image scanning, image signing, SBOM |
| Runtime Security | 30% | Falco, audit logs, détection d'anomalies |
🔒 Différences clés entre CKA et CKS
| Aspect | CKA | CKS |
|---|---|---|
| Focus | Administration complète | Sécurité uniquement |
| Prérequis | Aucun | CKA obtenue |
| Poids du runtime | 10% | 30% (crucial!) |
| Validité | 3 ans | 2 ans |
| Difficulté perçue | 7/10 | 9/10 |
📚 Domaines détaillés
1. Cluster Setup & Hardening (15%)
Tu dois savoir :
- Implémenter RBAC granulaire
- Chiffrer ETCD et les données sensibles
- Auditer les actions admin avec audit logs
- Respecter le CIS Kubernetes Benchmark
- Configurer le Network Policy Controller
2. System Hardening (15%)
Tu dois savoir :
- Configurer AppArmor et SELinux sur les nœuds
- Appliquer le kernel hardening
- Sécuriser l'accès SSH aux nœuds
- Gérer les permissions Linux correctement
- Utiliser Pod Security Standards (PSS)
3. Minimize Microservice Vulnerabilities (20%)
Tu dois savoir :
- Implémenter des Network Policies complexes
- Utiliser les Security Contexts pour les pods
- Gérer les Secrets correctement (at-rest et in-transit)
- Implémenter du mTLS avec Istio ou Linkerd
- Scanner les images pour les vulnerabilités
4. Supply Chain Security (20%)
Tu dois savoir :
- Signer et vérifier les images avec cosign
- Implémenter des image policies dans le cluster
- Utiliser des admission controllers pour valider les images
- Gérer les signed images et connaître les registries sécurisées
- Implémenter une provenance complète du code au déploiement
5. Runtime Security (30%) - Le plus exigeant
Tu dois savoir :
- Installer et configurer Falco pour détecter les anomalies
- Lire et interpréter les audit logs
- Détecter les suspicious behaviors en production
- Analyser les processus malveillants
- Utiliser des tools de forensics Kubernetes
- Implémenter une détection d'anomalies
📝 Stratégie de révision
Semaine 1-2 : Fondamentaux de sécurité
- Cluster Setup & Hardening
- RBAC deep dive
- Audit logs
Semaine 3 : System Hardening
- AppArmor / SELinux
- Pod Security Standards
- Kernel hardening
Semaine 4 : Network & Secrets
- Network Policies avancés
- Security Contexts
- Secret management
Semaine 5 : Supply Chain
- Image signing avec cosign
- Image policies et admission controllers
Semaine 6 : Runtime Security (40% de ton temps!)
- Falco configuration
- Audit logs interpretation
- Labs intensifs
Semaine 7-8 : Examens blancs et révision ciblée
⚡ Ressources essentielles
- CIS Kubernetes Benchmark : https://www.cisecurity.org/benchmark/kubernetes
- Kubernetes Security Best Practices : https://kubernetes.io/docs/concepts/security/
- Falco Documentation : https://falco.org/docs/
✅ Prochaines étapes
Une fois ce module complété, tu peux commencer les modules métier dans n'importe quel ordre, mais je te recommande cet ordre :
- Cluster Setup & Hardening (débute dès maintenant!)
- System Hardening (après semaine 1)
- Minimize Microservice Vulnerabilities (après semaine 3)
- Supply Chain Security (après semaine 4)
- Runtime Security (semaine 6, le plus important!)