Как не превратить Kubernetes Audit Policy в решето: разбор реального конфига

Wait 5 sec.

Аудит-политика Kubernetes — один из тех артефактов, который пишется один раз при настройке кластера, а потом годами живёт «как есть», обрастая исключениями для новых компонентов и почти никогда не пересматривается целиком. В какой-то момент это уже не политика безопасности, а археологический слой из комментариев вида «# temporary, TODO remove» трёхлетней давности.Недавно я сел перечитать собственный конфиг на ~580 строк — собирал его из нескольких источников, в первую очередь опираясь на Kubernetes Threat Matrix (это объясняет, почему часть правил — не просто «гасим шум», а прицельно ловит security-значимые действия вроде изменений RBAC или удаления events). Хочу поделиться не столько конкретными находками (они специфичны для конкретного кластера), сколько принципами и типовыми ловушками, которые всплыли в процессе ревью. Если вы пишете или ревьюите Audit Policy для своего кластера — этот чек-лист сэкономит время. Смотреть разбор и чек-лист