Audyt i konsultacje Kubernetes — ocena klastra, bezpieczeństwa i kosztów
Sprawdzamy, czy Twój klaster Kubernetes jest bezpieczny, aktualny i odporny na awarie — albo czy w ogóle warto go budować. Dostajesz raport z listą znalezisk, priorytetami i konkretnymi rekomendacjami, który możesz wdrożyć z nami, z własnym zespołem lub z kimkolwiek innym.
- Zakres i cena ustalone przed startem
- Raport z priorytetami i planem naprawy
- CIS Benchmark, NIS2, RODO



Trzy rodzaje audytu Kubernetes
Zanim zaczniemy, ustalamy, na jakie pytanie ma odpowiedzieć audyt. Inaczej wygląda ocena, czy firma w ogóle potrzebuje Kubernetes, a inaczej przegląd bezpieczeństwa działającego klastra produkcyjnego przed kontrolą NIS2.
Konsultacja gotowości — „czy Kubernetes ma sens?”
Dla firm, które dopiero rozważają kontenery. Analizujemy aplikacje, ruch, zespół i budżet, porównujemy Kubernetes z prostszymi wariantami (Docker Compose, PaaS, klasyczne serwery) i rekomendujemy architekturę. Wynik: decyzja na piśmie i szacunek zasobów.
Audyt techniczny klastra
Dla firm z działającym klastrem. Sprawdzamy wersje i terminy końca wsparcia, architekturę i wysoką dostępność, backup i odtwarzanie, monitoring, zasoby i koszty, konfigurację jako kod oraz jakość wdrożeń aplikacji.
Audyt bezpieczeństwa Kubernetes
Przegląd według CIS Kubernetes Benchmark i dobrych praktyk: RBAC, sekrety, polityki sieciowe, bezpieczeństwo podów, obrazy kontenerów, logi audytowe, dostęp do API i etcd. Szczególnie ważny przed kontrolą NIS2 lub audytem klienta.
Najczęściej łączymy audyt techniczny i bezpieczeństwa w jeden projekt, bo wiele ustaleń dotyczy obu obszarów — np. brak kopii etcd jest jednocześnie problemem ciągłości działania i bezpieczeństwa.
Co sprawdzamy podczas audytu klastra
Raport nie jest wydrukiem listy kontrolnej. Każde znalezisko opisujemy językiem ryzyka: co może się stać, jak bardzo jest to prawdopodobne i ile kosztuje naprawa.
- Wersja Kubernetes i dodatków, terminy końca wsparcia, ścieżka aktualizacji.
- Wysoka dostępność control plane i etcd, rozkład węzłów, pojedyncze punkty awarii.
- Kopie zapasowe klastra i danych — łącznie z próbą odtworzenia.
- RBAC, konta serwisowe, dostęp administracyjny i logowanie przez SSO.
- Sekrety: gdzie są przechowywane, czy są szyfrowane, kto ma do nich dostęp.
- Polityki sieciowe i izolacja między aplikacjami oraz środowiskami.
- Bezpieczeństwo podów: kontenery uprzywilejowane, root, hostPath, capabilities.
- Obrazy kontenerów: pochodzenie, podatności, aktualność bazowych obrazów.
- Monitoring, alerty i logi audytowe — czy ktoś zauważy incydent.
- Requesty, limity i wykorzystanie zasobów — czy przepłacasz za zapas.
- Pipeline CI/CD i GitOps — czy zmiany na produkcji mają autora i historię.
- Dokumentacja i zależność od pojedynczych osób.

Raport, z którym da się pracować
Raport ma dwie części. Streszczenie dla zarządu: najważniejsze ryzyka, ocena ogólna i rekomendowany budżet naprawy. Część techniczną dla administratorów i deweloperów: każde znalezisko z dowodem, priorytetem, opisem naprawy i szacowanym nakładem pracy. Do tego plan działań z priorytetami. Wyniki omawiamy na spotkaniu online lub w naszym biurze w Łodzi.
Jak przebiega audyt Kubernetes
Audyt techniczny i bezpieczeństwa typowego klastra trwa zwykle od jednego do trzech tygodni. Nie wymaga przestoju i nie zmieniamy niczego w klastrze bez Twojej zgody — pracujemy na dostępie tylko do odczytu.
Rozmowa i zakres
Ustalamy cel audytu, klastry i środowiska, które obejmuje, oraz osoby kontaktowe. Dostajesz ofertę z zakresem i proponowanym terminem.
Dostęp tylko do odczytu
Przygotowujemy konto z uprawnieniami odczytu i listę informacji do zebrania. Twoje dane i sekrety nie opuszczają infrastruktury.
Analiza automatyczna
Narzędzia takie jak kube-bench (CIS Benchmark), Trivy i Polaris dają szeroki obraz stanu klastra w krótkim czasie.
Przegląd ekspercki
Automat nie oceni architektury, procesów i ryzyka biznesowego. Tu pracują ludzie: przegląd konfiguracji, wywiady z zespołem, test odtworzenia backupu.
Raport i rekomendacje
Streszczenie dla zarządu, część techniczna z dowodami i rekomendowane kolejne kroki.
Omówienie i dalsze kroki
Spotkanie z zespołem. Naprawy możesz wykonać sam, z nami w ramach projektu lub w ramach stałego utrzymania Kubernetes.
Audyt Kubernetes a NIS2, RODO i wymagania klientów
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, obowiązuje w Polsce od 2026 roku i objęła wiele średnich firm, m.in. z sektorów produkcji, transportu, zdrowia, usług cyfrowych i handlu elektronicznego. Wymaga zarządzania ryzykiem, ciągłości działania i bezpieczeństwa łańcucha dostaw — a klaster Kubernetes, na którym działają kluczowe systemy, jest częścią tego obrazu.
Audyt Kubernetes nie zastępuje pełnego audytu zgodności, ale dostarcza dla niego twardych dowodów: jak kontrolowany jest dostęp, czy są logi audytowe, jak wygląda backup i odtwarzanie, jak zarządza się podatnościami. Szerszy przegląd całej infrastruktury IT robimy w ramach audytu infrastruktury IT i konsultingu IT. O przygotowaniu firmy na ransomware piszemy w artykule o ataku ransomware na firmę.
Konsultacje Kubernetes — gdy potrzebujesz odpowiedzi, nie projektu
Nie każde pytanie wymaga pełnego audytu. Część klientów potrzebuje po prostu kilku godzin doświadczonego inżyniera: przegląd planowanej architektury, wybór między EKS a klastrem on-premise, pomoc przy problemie z wydajnością, druga opinia przed dużą aktualizacją albo warsztat dla zespołu deweloperów.
Przegląd architektury
Oceniamy projekt klastra przygotowany przez Twój zespół lub innego dostawcę, zanim zostaną wydane pieniądze na sprzęt i wdrożenie.
Wybór platformy
On-premise czy chmura, RKE2 czy kubeadm, EKS czy GKE — z porównaniem kosztów w horyzoncie kilku lat.
Druga opinia
Masz ofertę wdrożenia od innej firmy? Sprawdzimy zakres, architekturę i ryzyka niezależnie od tego, kto będzie wykonawcą.
Warsztaty dla zespołu
Praktyczne szkolenie z pracy z klastrem na Twoim środowisku: wdrożenia, logi, diagnoza, dobre praktyki bezpieczeństwa.
Kto prowadzi audyt
Za audyt odpowiada Adam Mirowski, CTO mIT group, który od lat projektuje i wdraża infrastrukturę serwerową w firmach. Przy audytach bezpieczeństwa i nietypowych środowiskach wspieramy się sprawdzonymi, zewnętrznymi inżynierami Kubernetes i DevOps — skład zespołu dobieramy do Twojego klastra. Michał Szapiel przygotowuje ofertę, pilnuje terminu i organizuje omówienie wyników.


Najczęstsze pytania o audyt Kubernetes
Ile trwa audyt Kubernetes?
Konsultacja gotowości to zwykle kilka dni roboczych, łącznie z raportem. Audyt techniczny i bezpieczeństwa jednego klastra produkcyjnego trwa najczęściej od jednego do trzech tygodni, zależnie od liczby aplikacji, środowisk i dostępności Twojego zespołu na wywiady. Przy kilku klastrach lub wymaganiach zgodności harmonogram ustalamy indywidualnie. Termin zapisujemy w ofercie przed startem.
Czy audyt wpływa na działanie klastra?
Nie. Pracujemy na koncie z dostępem tylko do odczytu, a narzędzia skanujące uruchamiamy w sposób, który nie obciąża produkcji. Jedyny element wymagający działania to test odtworzenia backupu — przeprowadzamy go na osobnym środowisku lub w uzgodnionym oknie. Niczego nie zmieniamy bez Twojej zgody.
Czym audyt różni się od uruchomienia kube-bench lub Trivy?
Narzędzia automatyczne pokazują, które ustawienia odbiegają od benchmarku, ale nie oceniają ryzyka biznesowego, architektury ani procesów. Część ich wyników to fałszywe alarmy, a części ważnych problemów — np. braku testów odtwarzania czy zależności od jednej osoby — w ogóle nie wykryją. Nasz audyt łączy wyniki narzędzi z przeglądem eksperckim i wywiadami. Raport mówi, co naprawić najpierw i dlaczego.
Czy audyt pomoże przy NIS2?
Tak, jako część dowodów. Raport pokazuje stan kontroli dostępu, logowania, backupu, zarządzania podatnościami i ciągłości działania dla klastra Kubernetes. Nie zastępuje pełnej analizy zgodności z ustawą o krajowym systemie cyberbezpieczeństwa, ale dostarcza konkretnych, technicznych danych do systemu zarządzania bezpieczeństwem. Może też być punktem wyjścia do planu naprawczego.
Co dostaję na koniec audytu?
Raport w dwóch częściach: streszczenie dla zarządu z oceną ogólną i najważniejszymi ryzykami oraz część techniczną z listą znalezisk, dowodami, priorytetami i opisem naprawy. Do tego plan działań z priorytetami. Wyniki omawiamy na spotkaniu z Twoim zespołem.
Czy muszę potem zlecić wam naprawy?
Nie. Audyt jest osobną usługą, bez zobowiązania do dalszej współpracy. Raport jest napisany tak, żeby Twój zespół lub inny dostawca mógł go wdrożyć samodzielnie. Jeśli zechcesz, możemy wykonać naprawy w ramach projektu albo przejąć klaster w stałe utrzymanie.
Audytujecie klastry w chmurze, np. EKS czy GKE?
Tak. Audytujemy klastry zarządzane w AWS EKS, Google GKE i Azure AKS, a także klastry on-premise na RKE2, k3s czy kubeadm. W chmurze dodatkowo sprawdzamy konfigurację kont i uprawnień IAM, sieć VPC, dostęp do API klastra i koszty węzłów. Część ustaleń dotyczy wtedy samej chmury, a nie tylko Kubernetes.
Ile kosztuje audyt Kubernetes?
Nie publikujemy cennika, bo koszt zależy od liczby klastrów, aplikacji i zakresu (gotowość, audyt techniczny, bezpieczeństwo). Cenę i zakres audytu ustalamy w ofercie przed startem. Wycena jest bezpłatna — wystarczy krótka rozmowa o Twoim środowisku.
Pozostałe usługi Kubernetes:
Sprawdźmy Twój klaster
Opisz krótko swój klaster albo plan jego budowy. Zaproponujemy zakres audytu lub konsultacji wraz z wyceną — bezpłatnie i bez zobowiązań.
albo napisz: biuro@mitgroup.pl · zobacz też wszystkie usługi
