Beranda

Security

Cloud, Container & IaC Security #03: Tut...

Cloud, Container & IaC Security #03: Tutorial kube-hunter + Checkov untuk Kubernetes dan IaC Security

Episode 03/5: tutorial lengkap kube-hunter + Checkov dengan practical workflow, command dan security assessment.

Cloud, Container & IaC Security #03: Tutorial kube-hunter + Checkov untuk Kubernetes dan IaC Security
7 dibaca
Belum ada penilaian

Cloud, Container & IaC Security

Episode 03/5 — kube-hunter + Checkov

Tool versions: kube-hunter 0.6.8 + Checkov 3.3.19

Pendahuluan

Security harus dimulai sebelum infrastructure dibuat dan tetap dilanjutkan ketika infrastructure sudah berjalan.

Checkov membantu security assessment terhadap Infrastructure as Code. kube-hunter membantu hunting terhadap Kubernetes attack surface.

Ada catatan penting: kube-hunter adalah project legacy dan release terakhir yang digunakan dalam tutorial ini adalah 0.6.8. Repository resminya tidak lagi menunjukkan active development seperti tool modern. Episode ini sekaligus mengajarkan bagaimana menilai lifecycle security tooling.

1. kube-hunter

Gunakan hanya pada cluster yang Anda miliki atau yang Anda berwenang untuk assess.

Contoh menjalankan image:

docker pull aquasec/kube-hunter
docker run --rm aquasec/kube-hunter --help

Pahami mode scanning sebelum melakukan assessment aktif.

2. Apa yang dicari?

Kube-hunter membantu menemukan attack surface dan security weaknesses pada Kubernetes environment.

Hasil assessment bukan otomatis bukti exploitation.

Setiap finding perlu diverifikasi berdasarkan service, exposure, configuration dan business context.

3. Mengapa maintenance status penting?

Tool security yang tidak aktif dapat tertinggal terhadap versi Kubernetes, dependency dan threat landscape.

Repository kube-hunter juga mengarahkan pengguna ke tool lain untuk kebutuhan Kubernetes scanning tertentu.

Jadi tool legacy tetap berguna untuk pembelajaran, tetapi status maintenance harus menjadi bagian dari keputusan engineering.

4. Checkov

Checkov adalah static analysis tool untuk IaC dan juga mendukung beberapa SCA use cases. Framework yang didukung mencakup Terraform, Terraform Plan, CloudFormation, Kubernetes, Helm, Kustomize, Dockerfile, Bicep, ARM, OpenTofu dan lainnya.

Install:

python3 -m venv .venv-checkov
source .venv-checkov/bin/activate
pip install checkov==3.3.19
checkov --version

5. Scan infrastructure

checkov -d ./infra
checkov -f main.tf

Kubernetes manifest juga dapat diperiksa:

checkov -d ./kubernetes

Security review sekarang terjadi sebelum deployment.

6. Mengapa IaC security penting?

Tanpa IaC scanning:

Terraform → Apply → Resource → Audit → Remediation

Dengan shift-left:

Terraform → Checkov → Pull Request → Review → Apply

Semakin awal finding ditemukan, semakin kecil biaya remediation.

7. Membaca finding

Jangan hanya melihat FAILED.

Periksa check ID, resource, line, rule, reason dan remediation.

Sebuah check yang benar secara umum belum tentu cocok dengan architecture tertentu.

8. Suppression

Exception boleh ada, tetapi harus memiliki alasan, owner dan dokumentasi.

Bad workflow:

FAIL → SKIP → PASS

Good workflow:

FAIL → Review → Accepted risk/false positive → Document → Review later

9. Menggabungkan keduanya

IaC
 ↓
Checkov
 ↓
Prevent insecure configuration

Running Kubernetes
 ↓
kube-hunter
 ↓
Assess attack surface

Idealnya masalah yang dapat dicegah pada IaC tidak kembali muncul di running environment.

10. CI/CD

Contoh Checkov:

checkov -d . -o sarif

SARIF dapat menjadi artifact untuk code scanning platform.

Untuk kube-hunter, lakukan assessment pada environment yang memang disiapkan dan diotorisasi untuk security testing.

11. Batasan

IaC scanner tidak memahami seluruh runtime behavior.

Kubernetes scanner juga bukan pengganti penetration test.

Security engineering tetap membutuhkan threat modeling, architecture review, identity review, network controls dan runtime monitoring.

Kesimpulan

Checkov membawa security ke tahap sebelum infrastructure dibuat. kube-hunter memperlihatkan bagaimana attack surface dapat dinilai pada environment berjalan, sekaligus menunjukkan mengapa maintenance status harus diperiksa sebelum sebuah security tool dijadikan bagian penting dari production process.

Referensi resmi


Seri: Cloud, Container & IaC Security
Episode: 03/5
Tools: kube-hunter + Checkov

Post Terkait

Cloud, Container & IaC Security #02: Tutorial Dive + kube-bench untuk Container dan Kubernetes Hardening

Episode 02/5: tutorial lengkap Dive + kube-bench dengan practical workflow, command dan security assessment.

19 Sep 2026

Cloud, Container & IaC Security #01: Tutorial Lengkap Trivy + Grype untuk Container Vulnerability dan SBOM

Episode 01/5: tutorial lengkap Trivy + Grype dengan practical workflow, command dan security assessment.

18 Sep 2026

Malware Analysis Fundamentals #09: Teknik Evasion yang Wajib Diwaspadai Analis Malware

Penutup seri Malware Analysis Fundamentals: delapan teknik evasion yang wajib diwaspadai — packing, obfuscation, anti-de...

17 Sep 2026

© 2026 Yowisben. Semua hak dilindungi.

Powered by LONTAR CMS v1.85.1