Когда в инфраструктуре десятки production-кластеров Kubernetes, сотни namespace и тысячи подов, классический security-сканинг перестаёт работать. Отчёты генерируются, нарушения фиксируются, но когда вы открываете очередной дашборд, вы видите просто список. Плоский, без приоритетов, без контекста.
Куда идти первому? Какой команде нужна помощь? Где риск критичен, а где просто шум?
Один из подходов, который помогает ответить на эти вопросы — тепловые карты безопасности. Это не просто визуализация, а инструмент приоритизации.
Тепловая карта — это визуальное представление состояния кластеров, где каждая ячейка отражает уровень риска или количество нарушений. В отличие от плоского списка, карта позволяет:
Ключевая идея: безопасность должна быть видимой и измеримой. Когда проблема визуализирована, с ней проще работать — и технически, и организационно.
Тепловая карта не появляется сама по себе. Это результат сбора и агрегации данных из нескольких источников.
Источники данных:
Размерности агрегации:
Пайплайн данных:
Кластер → Сборщик → Центральный Prometheus + Loki → Grafana → Дашборд
В каждом кластере работает агент, который собирает данные и отправляет в центральное хранилище. Prometheus отвечает за метрики, Loki — за логи. Grafana визуализирует и предоставляет drill-down: от общего парка кластеров → к конкретному кластеру → к команде → к конкретному нарушению.
Обновление дашборда — каждые 5 минут. Алерты на дрифт (резкое изменение показателей) уходят в команду безопасности.
Первый запуск тепловой карты часто приносит неприятные открытия. Кластер, в котором не было деплоев полгода, может содержать десятки нарушений: привилегированные поды, hostNetwork, открытые дашборды, сервис-аккаунты с правами cluster-admin.
Но главная проблема — не сами нарушения, а отсутствие владельца. Команда, которая завела кластер, могла уйти из компании. Новый владелец не назначен. И вот у вас есть кластер с критичными нарушениями, но некого спросить.
Тепловая карта делает эту проблему видимой. Вы видите: вот кластер, вот нарушения, вот — нет владельца. Дальше начинается работа: поиск реальных пользователей, миграция сервисов, снос мёртвого.
Что показывает карта:
Отдельно стоит сказать про геймификацию. Когда команды видят, что их кластер «красный», а у соседей «зелёный», появляется естественная мотивация исправить ситуацию. Работает лучше, чем тикеты и эскалации.
Admission controller ловит нарушения на этапе деплоя — но только новые. То, что уже работает в кластерах, остаётся вне зоны видимости. И здесь на помощь приходит runtime-телеметрия.
Как это работает:
Пример аномалии:
Атакующий получил доступ к ноде и начал массово читать токены сервис-аккаунтов. В логах это выглядит как сотни запросов за секунды. Без автоматики это можно заметить только постфактум. С автоматикой — алерт приходит через 9 секунд, с указанием пода и полного пути к файлу.
Например, такой подход — сочетание admission control, runtime-детекта и визуализации — реализован в облачной платформе MWS Cloud Platform. Тепловые карты там строятся на данных Kyverno, Trivy и Tetragon, а аномалии детектируются в реальном времени.
Тепловая карта — это технология. Но технология не работает в вакууме. Нужны процессы:
Важный принцип: прозрачность вместо наказаний. Когда команда понимает, зачем нужна политика, и видит прогресс — она сама начинает двигаться в нужную сторону.
Тепловая карта — это не только технический инструмент. Это ещё и артефакт для чейндж-менеджмента и коммуникации с руководством.
В контексте облачной платформы это особенно важно. Когда у вас десятки кластеров и сотни команд, ручное управление безопасностью невозможно. Нужна автоматизация и визуализация.
Тепловые карты безопасности — это переход от реактивного сканирования к проактивному управлению рисками. Они делают безопасность видимой, измеримой и управляемой.
Если вы строите облачную инфраструктуру на Kubernetes и хотите, чтобы безопасность была не «тормозом», а частью процесса — начните с визуализации. Соберите данные, постройте карты, определите приоритеты. И помните: цель не в том, чтобы все ячейки были зелёными любой ценой, а в том, чтобы вы понимали, где находитесь и куда движетесь.