Cloud, Container & IaC Security #03: Tutorial kube-hunter + Checkov untuk Kubernetes dan IaC Security
Episode 03/5: tutorial lengkap kube-hunter + Checkov dengan practical workflow, command dan security assessment.
Cloud, Container & IaC Security
Episode 03/5 — kube-hunter + Checkov
Tool versions: kube-hunter 0.6.8 + Checkov 3.3.19
Pendahuluan
Security harus dimulai sebelum infrastructure dibuat dan tetap dilanjutkan ketika infrastructure sudah berjalan.
Checkov membantu security assessment terhadap Infrastructure as Code. kube-hunter membantu hunting terhadap Kubernetes attack surface.
Ada catatan penting: kube-hunter adalah project legacy dan release terakhir yang digunakan dalam tutorial ini adalah 0.6.8. Repository resminya tidak lagi menunjukkan active development seperti tool modern. Episode ini sekaligus mengajarkan bagaimana menilai lifecycle security tooling.
1. kube-hunter
Gunakan hanya pada cluster yang Anda miliki atau yang Anda berwenang untuk assess.
Contoh menjalankan image:
docker pull aquasec/kube-hunter
docker run --rm aquasec/kube-hunter --help
Pahami mode scanning sebelum melakukan assessment aktif.
2. Apa yang dicari?
Kube-hunter membantu menemukan attack surface dan security weaknesses pada Kubernetes environment.
Hasil assessment bukan otomatis bukti exploitation.
Setiap finding perlu diverifikasi berdasarkan service, exposure, configuration dan business context.
3. Mengapa maintenance status penting?
Tool security yang tidak aktif dapat tertinggal terhadap versi Kubernetes, dependency dan threat landscape.
Repository kube-hunter juga mengarahkan pengguna ke tool lain untuk kebutuhan Kubernetes scanning tertentu.
Jadi tool legacy tetap berguna untuk pembelajaran, tetapi status maintenance harus menjadi bagian dari keputusan engineering.
4. Checkov
Checkov adalah static analysis tool untuk IaC dan juga mendukung beberapa SCA use cases. Framework yang didukung mencakup Terraform, Terraform Plan, CloudFormation, Kubernetes, Helm, Kustomize, Dockerfile, Bicep, ARM, OpenTofu dan lainnya.
Install:
python3 -m venv .venv-checkov
source .venv-checkov/bin/activate
pip install checkov==3.3.19
checkov --version
5. Scan infrastructure
checkov -d ./infra
checkov -f main.tf
Kubernetes manifest juga dapat diperiksa:
checkov -d ./kubernetes
Security review sekarang terjadi sebelum deployment.
6. Mengapa IaC security penting?
Tanpa IaC scanning:
Terraform → Apply → Resource → Audit → Remediation
Dengan shift-left:
Terraform → Checkov → Pull Request → Review → Apply
Semakin awal finding ditemukan, semakin kecil biaya remediation.
7. Membaca finding
Jangan hanya melihat FAILED.
Periksa check ID, resource, line, rule, reason dan remediation.
Sebuah check yang benar secara umum belum tentu cocok dengan architecture tertentu.
8. Suppression
Exception boleh ada, tetapi harus memiliki alasan, owner dan dokumentasi.
Bad workflow:
FAIL → SKIP → PASS
Good workflow:
FAIL → Review → Accepted risk/false positive → Document → Review later
9. Menggabungkan keduanya
IaC
↓
Checkov
↓
Prevent insecure configuration
Running Kubernetes
↓
kube-hunter
↓
Assess attack surface
Idealnya masalah yang dapat dicegah pada IaC tidak kembali muncul di running environment.
10. CI/CD
Contoh Checkov:
checkov -d . -o sarif
SARIF dapat menjadi artifact untuk code scanning platform.
Untuk kube-hunter, lakukan assessment pada environment yang memang disiapkan dan diotorisasi untuk security testing.
11. Batasan
IaC scanner tidak memahami seluruh runtime behavior.
Kubernetes scanner juga bukan pengganti penetration test.
Security engineering tetap membutuhkan threat modeling, architecture review, identity review, network controls dan runtime monitoring.
Kesimpulan
Checkov membawa security ke tahap sebelum infrastructure dibuat. kube-hunter memperlihatkan bagaimana attack surface dapat dinilai pada environment berjalan, sekaligus menunjukkan mengapa maintenance status harus diperiksa sebelum sebuah security tool dijadikan bagian penting dari production process.
Referensi resmi
- https://github.com/aquasecurity/kube-hunter
- https://github.com/bridgecrewio/checkov
- https://www.checkov.io/
Seri: Cloud, Container & IaC Security
Episode: 03/5
Tools: kube-hunter + Checkov
Post Terkait
Cloud, Container & IaC Security #02: Tutorial Dive + kube-bench untuk Container dan Kubernetes Hardening
Episode 02/5: tutorial lengkap Dive + kube-bench dengan practical workflow, command dan security assessment.
Cloud, Container & IaC Security #01: Tutorial Lengkap Trivy + Grype untuk Container Vulnerability dan SBOM
Episode 01/5: tutorial lengkap Trivy + Grype dengan practical workflow, command dan security assessment.
Malware Analysis Fundamentals #09: Teknik Evasion yang Wajib Diwaspadai Analis Malware
Penutup seri Malware Analysis Fundamentals: delapan teknik evasion yang wajib diwaspadai — packing, obfuscation, anti-de...