K8s 安全监控涉及多种关键数据源。首先是 K8s 审计日志,由 API Server 产生的结构化日志,记录所有对 API Server 的访问操作,包括时间、来源、操作结果、用户和资源等详细信息,可追溯集群状态变更和排查异常。其次是 Kubernetes Event,记录集群内发生的状态变更,从节点异常到 Pod 启动调度,需要配合 NPD(node-problem-detector)扩展检测硬件和操作系统层面的异常。第三是 Ingress 访问日志,包含 URL、源 IP、UserAgent、状态码、响应时间等信息,数据量极大但价值最高。第四是 K8s 配置安全数据,基于 CIS Kubernetes Benchmark 进行安全配置巡检。最后是运行时安全数据,可通过 Falco 等工具监控容器内 Shell 执行、敏感文件读取、异常网络活动等行为。




