• +48 42 278 30 00
  • biuro@mitgroup.pl
  • Help Desk
  • TeamViewer
mIT group
mIT group mIT group
Audyt · konsultacje · bezpieczeństwo Kubernetes

Audyt i konsultacje Kubernetes — ocena klastra, bezpieczeństwa i kosztów

Sprawdzamy, czy Twój klaster Kubernetes jest bezpieczny, aktualny i odporny na awarie — albo czy w ogóle warto go budować. Dostajesz raport z listą znalezisk, priorytetami i konkretnymi rekomendacjami, który możesz wdrożyć z nami, z własnym zespołem lub z kimkolwiek innym.

  • Zakres i cena ustalone przed startem
  • Raport z priorytetami i planem naprawy
  • CIS Benchmark, NIS2, RODO
Specjalistka analizująca dane podczas audytu infrastruktury
Kod konfiguracji Kubernetes na ekranie podczas przeglądu
Przełącznik sieciowy w szafie serwerowej
01Rodzaje audytu

Trzy rodzaje audytu Kubernetes

Zanim zaczniemy, ustalamy, na jakie pytanie ma odpowiedzieć audyt. Inaczej wygląda ocena, czy firma w ogóle potrzebuje Kubernetes, a inaczej przegląd bezpieczeństwa działającego klastra produkcyjnego przed kontrolą NIS2.

Konsultacja gotowości — „czy Kubernetes ma sens?”

Dla firm, które dopiero rozważają kontenery. Analizujemy aplikacje, ruch, zespół i budżet, porównujemy Kubernetes z prostszymi wariantami (Docker Compose, PaaS, klasyczne serwery) i rekomendujemy architekturę. Wynik: decyzja na piśmie i szacunek zasobów.

Audyt techniczny klastra

Dla firm z działającym klastrem. Sprawdzamy wersje i terminy końca wsparcia, architekturę i wysoką dostępność, backup i odtwarzanie, monitoring, zasoby i koszty, konfigurację jako kod oraz jakość wdrożeń aplikacji.

Audyt bezpieczeństwa Kubernetes

Przegląd według CIS Kubernetes Benchmark i dobrych praktyk: RBAC, sekrety, polityki sieciowe, bezpieczeństwo podów, obrazy kontenerów, logi audytowe, dostęp do API i etcd. Szczególnie ważny przed kontrolą NIS2 lub audytem klienta.

Najczęściej łączymy audyt techniczny i bezpieczeństwa w jeden projekt, bo wiele ustaleń dotyczy obu obszarów — np. brak kopii etcd jest jednocześnie problemem ciągłości działania i bezpieczeństwa.

02Co sprawdzamy

Co sprawdzamy podczas audytu klastra

Raport nie jest wydrukiem listy kontrolnej. Każde znalezisko opisujemy językiem ryzyka: co może się stać, jak bardzo jest to prawdopodobne i ile kosztuje naprawa.

  • Wersja Kubernetes i dodatków, terminy końca wsparcia, ścieżka aktualizacji.
  • Wysoka dostępność control plane i etcd, rozkład węzłów, pojedyncze punkty awarii.
  • Kopie zapasowe klastra i danych — łącznie z próbą odtworzenia.
  • RBAC, konta serwisowe, dostęp administracyjny i logowanie przez SSO.
  • Sekrety: gdzie są przechowywane, czy są szyfrowane, kto ma do nich dostęp.
  • Polityki sieciowe i izolacja między aplikacjami oraz środowiskami.
  • Bezpieczeństwo podów: kontenery uprzywilejowane, root, hostPath, capabilities.
  • Obrazy kontenerów: pochodzenie, podatności, aktualność bazowych obrazów.
  • Monitoring, alerty i logi audytowe — czy ktoś zauważy incydent.
  • Requesty, limity i wykorzystanie zasobów — czy przepłacasz za zapas.
  • Pipeline CI/CD i GitOps — czy zmiany na produkcji mają autora i historię.
  • Dokumentacja i zależność od pojedynczych osób.
Przegląd wyników audytu bezpieczeństwa Kubernetes z zespołem klienta
Wyniki omawiamy na spotkaniu z Twoim zespołem, a nie tylko wysyłamy PDF.

Raport, z którym da się pracować

Raport ma dwie części. Streszczenie dla zarządu: najważniejsze ryzyka, ocena ogólna i rekomendowany budżet naprawy. Część techniczną dla administratorów i deweloperów: każde znalezisko z dowodem, priorytetem, opisem naprawy i szacowanym nakładem pracy. Do tego plan działań z priorytetami. Wyniki omawiamy na spotkaniu online lub w naszym biurze w Łodzi.

03Przebieg

Jak przebiega audyt Kubernetes

Audyt techniczny i bezpieczeństwa typowego klastra trwa zwykle od jednego do trzech tygodni. Nie wymaga przestoju i nie zmieniamy niczego w klastrze bez Twojej zgody — pracujemy na dostępie tylko do odczytu.

  1. Rozmowa i zakres

    Ustalamy cel audytu, klastry i środowiska, które obejmuje, oraz osoby kontaktowe. Dostajesz ofertę z zakresem i proponowanym terminem.

  2. Dostęp tylko do odczytu

    Przygotowujemy konto z uprawnieniami odczytu i listę informacji do zebrania. Twoje dane i sekrety nie opuszczają infrastruktury.

  3. Analiza automatyczna

    Narzędzia takie jak kube-bench (CIS Benchmark), Trivy i Polaris dają szeroki obraz stanu klastra w krótkim czasie.

  4. Przegląd ekspercki

    Automat nie oceni architektury, procesów i ryzyka biznesowego. Tu pracują ludzie: przegląd konfiguracji, wywiady z zespołem, test odtworzenia backupu.

  5. Raport i rekomendacje

    Streszczenie dla zarządu, część techniczna z dowodami i rekomendowane kolejne kroki.

  6. Omówienie i dalsze kroki

    Spotkanie z zespołem. Naprawy możesz wykonać sam, z nami w ramach projektu lub w ramach stałego utrzymania Kubernetes.

04Zgodność

Audyt Kubernetes a NIS2, RODO i wymagania klientów

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, obowiązuje w Polsce od 2026 roku i objęła wiele średnich firm, m.in. z sektorów produkcji, transportu, zdrowia, usług cyfrowych i handlu elektronicznego. Wymaga zarządzania ryzykiem, ciągłości działania i bezpieczeństwa łańcucha dostaw — a klaster Kubernetes, na którym działają kluczowe systemy, jest częścią tego obrazu.

Audyt Kubernetes nie zastępuje pełnego audytu zgodności, ale dostarcza dla niego twardych dowodów: jak kontrolowany jest dostęp, czy są logi audytowe, jak wygląda backup i odtwarzanie, jak zarządza się podatnościami. Szerszy przegląd całej infrastruktury IT robimy w ramach audytu infrastruktury IT i konsultingu IT. O przygotowaniu firmy na ransomware piszemy w artykule o ataku ransomware na firmę.

05Konsultacje

Konsultacje Kubernetes — gdy potrzebujesz odpowiedzi, nie projektu

Nie każde pytanie wymaga pełnego audytu. Część klientów potrzebuje po prostu kilku godzin doświadczonego inżyniera: przegląd planowanej architektury, wybór między EKS a klastrem on-premise, pomoc przy problemie z wydajnością, druga opinia przed dużą aktualizacją albo warsztat dla zespołu deweloperów.

Przegląd architektury

Oceniamy projekt klastra przygotowany przez Twój zespół lub innego dostawcę, zanim zostaną wydane pieniądze na sprzęt i wdrożenie.

Wybór platformy

On-premise czy chmura, RKE2 czy kubeadm, EKS czy GKE — z porównaniem kosztów w horyzoncie kilku lat.

Druga opinia

Masz ofertę wdrożenia od innej firmy? Sprawdzimy zakres, architekturę i ryzyka niezależnie od tego, kto będzie wykonawcą.

Warsztaty dla zespołu

Praktyczne szkolenie z pracy z klastrem na Twoim środowisku: wdrożenia, logi, diagnoza, dobre praktyki bezpieczeństwa.

06Zespół

Kto prowadzi audyt

Za audyt odpowiada Adam Mirowski, CTO mIT group, który od lat projektuje i wdraża infrastrukturę serwerową w firmach. Przy audytach bezpieczeństwa i nietypowych środowiskach wspieramy się sprawdzonymi, zewnętrznymi inżynierami Kubernetes i DevOps — skład zespołu dobieramy do Twojego klastra. Michał Szapiel przygotowuje ofertę, pilnuje terminu i organizuje omówienie wyników.

Adam Mirowski — CTO mIT group, architektura i wdrożenia Kubernetes
Adam MirowskiCTO · prowadzenie audytu, architektura, rekomendacje
Michał Szapiel — Key Account Manager w mIT group
Michał SzapielKey Account Manager · oferta, harmonogram i omówienie wyników
Zewnętrzni inżynierowie DevOps współpracujący z mIT group
Partnerzy DevOpsSprawdzeni, zewnętrzni inżynierowie Kubernetes · bezpieczeństwo i specjalistyczne obszary audytu
07FAQ

Najczęstsze pytania o audyt Kubernetes

Ile trwa audyt Kubernetes?

Konsultacja gotowości to zwykle kilka dni roboczych, łącznie z raportem. Audyt techniczny i bezpieczeństwa jednego klastra produkcyjnego trwa najczęściej od jednego do trzech tygodni, zależnie od liczby aplikacji, środowisk i dostępności Twojego zespołu na wywiady. Przy kilku klastrach lub wymaganiach zgodności harmonogram ustalamy indywidualnie. Termin zapisujemy w ofercie przed startem.

Czy audyt wpływa na działanie klastra?

Nie. Pracujemy na koncie z dostępem tylko do odczytu, a narzędzia skanujące uruchamiamy w sposób, który nie obciąża produkcji. Jedyny element wymagający działania to test odtworzenia backupu — przeprowadzamy go na osobnym środowisku lub w uzgodnionym oknie. Niczego nie zmieniamy bez Twojej zgody.

Czym audyt różni się od uruchomienia kube-bench lub Trivy?

Narzędzia automatyczne pokazują, które ustawienia odbiegają od benchmarku, ale nie oceniają ryzyka biznesowego, architektury ani procesów. Część ich wyników to fałszywe alarmy, a części ważnych problemów — np. braku testów odtwarzania czy zależności od jednej osoby — w ogóle nie wykryją. Nasz audyt łączy wyniki narzędzi z przeglądem eksperckim i wywiadami. Raport mówi, co naprawić najpierw i dlaczego.

Czy audyt pomoże przy NIS2?

Tak, jako część dowodów. Raport pokazuje stan kontroli dostępu, logowania, backupu, zarządzania podatnościami i ciągłości działania dla klastra Kubernetes. Nie zastępuje pełnej analizy zgodności z ustawą o krajowym systemie cyberbezpieczeństwa, ale dostarcza konkretnych, technicznych danych do systemu zarządzania bezpieczeństwem. Może też być punktem wyjścia do planu naprawczego.

Co dostaję na koniec audytu?

Raport w dwóch częściach: streszczenie dla zarządu z oceną ogólną i najważniejszymi ryzykami oraz część techniczną z listą znalezisk, dowodami, priorytetami i opisem naprawy. Do tego plan działań z priorytetami. Wyniki omawiamy na spotkaniu z Twoim zespołem.

Czy muszę potem zlecić wam naprawy?

Nie. Audyt jest osobną usługą, bez zobowiązania do dalszej współpracy. Raport jest napisany tak, żeby Twój zespół lub inny dostawca mógł go wdrożyć samodzielnie. Jeśli zechcesz, możemy wykonać naprawy w ramach projektu albo przejąć klaster w stałe utrzymanie.

Audytujecie klastry w chmurze, np. EKS czy GKE?

Tak. Audytujemy klastry zarządzane w AWS EKS, Google GKE i Azure AKS, a także klastry on-premise na RKE2, k3s czy kubeadm. W chmurze dodatkowo sprawdzamy konfigurację kont i uprawnień IAM, sieć VPC, dostęp do API klastra i koszty węzłów. Część ustaleń dotyczy wtedy samej chmury, a nie tylko Kubernetes.

Ile kosztuje audyt Kubernetes?

Nie publikujemy cennika, bo koszt zależy od liczby klastrów, aplikacji i zakresu (gotowość, audyt techniczny, bezpieczeństwo). Cenę i zakres audytu ustalamy w ofercie przed startem. Wycena jest bezpłatna — wystarczy krótka rozmowa o Twoim środowisku.

Pozostałe usługi Kubernetes:

Sprawdźmy Twój klaster

Opisz krótko swój klaster albo plan jego budowy. Zaproponujemy zakres audytu lub konsultacji wraz z wyceną — bezpłatnie i bez zobowiązań.

Wyślij zapytanie