Elle commence avant la construction d'une image et continue à travers le déploiement, l'exploitation, la réponse aux incidents et le retrait. Elle ne se limite pas à analyser une image à la recherche de vulnérabilités logicielles connues.
Les conteneurs fournissent normalement une isolation au niveau du système d'exploitation et partagent le noyau de l'hôte, contrairement aux machines virtuelles dotées de noyaux invités séparés. Leur sécurité dépend donc à la fois de la configuration du conteneur et de la plateforme environnante. Un conteneur privilégié, un montage d'hôte dangereux, une API d'orchestrateur exposée, un registre compromis ou un nœud vulnérable peut compromettre un code applicatif par ailleurs bien construit.
Points clés
Sécuriser la chaîne d'approvisionnementUtiliser des images de base minimales et maintenues, épingler et vérifier les dépendances, protéger systèmes de build et registres, produire de la provenance, analyser les artefacts et reconstruire lorsque des corrections deviennent disponibles.
Durcir le déploiementS'exécuter en utilisateur non root, abandonner les capacités Linux inutiles, restreindre l'escalade de privilèges et l'accès à l'hôte, utiliser des systèmes de fichiers en lecture seule lorsque c'est pratique, et appliquer des politiques de ressources et d'admission.
Protéger la plateformeLimiter l'administration de l'orchestrateur et des nœuds, appliquer RBAC et les identités de workload, segmenter les chemins réseau, protéger secrets et données du plan de contrôle, et maintenir hôtes et composants du runtime à jour.
Superviser et répondreEnregistrer les événements de déploiement et d'audit, détecter processus, fichiers, connexions ou changements de privilèges inattendus, préserver des indices utiles et remplacer les workloads compromis à partir d'artefacts fiables.
Limite importanteUn conteneur n'est pas automatiquement une frontière de sécurité forte. Des failles du noyau partagé, des modes privilégiés, une politique faible, des interfaces de gestion exposées ou une intégration dangereuse à l'hôte peuvent permettre un échappement ou une compromission plus large de la plateforme.