Már a lemezkép elkészítése előtt kezdődik, és a telepítésen, üzemeltetésen, incidenskezelésen és kivonáson át folytatódik. Nem korlátozódik a lemezkép ismert szoftversebezhetőségekre való szkennelésére.
A konténerek normálisan operációsrendszer-szintű elkülönítést nyújtanak, és megosztják a hosztkernelt, ellentétben a külön vendégkernelekkel rendelkező virtuális gépekkel. Biztonságuk ezért a konténerkonfigurációtól és a körülöttük lévő platformtól egyaránt függ. Egy privilegizált konténer, veszélyes hosztfelcsatolás, exponált orkesztrátor-API, kompromittált regiszter vagy sebezhető csomópont alááshatja az egyébként jól megépített alkalmazáskódot.
Legfontosabb pontok
Biztosítsa az ellátási láncotHasználjon minimális karbantartott alaplemezképeket, rögzítse és ellenőrizze a függőségeket, védje a buildrendszereket és regisztereket, állítson elő provenienciát, szkennelje az artefaktumokat, és építsen újra, amikor javítások válnak elérhetővé.
Keményítse a telepítéstFuttasson nem-root felhasználóként, dobja el a felesleges Linux-képességeket, korlátozza a jogosultságeszkalációt és hoszthozzáférést, használjon csak olvasható fájlrendszereket, ahol praktikus, és kényszerítse ki az erőforrás- és felvételi szabályzatokat.
Védje a platformotKorlátozza az orkesztrátor- és csomópont-adminisztrációt, alkalmazzon RBAC-ot és számításifeladat-identitásokat, szegmentálja a hálózati útvonalakat, védje a titkokat és vezérlősík-adatokat, és tartsa a hosztokat és futtatókomponenseket javítva.
Figyeljen és reagáljonRögzítse a telepítési és audit-eseményeket, észleli a váratlan folyamatokat, fájlokat, kapcsolatokat vagy jogosultságváltozásokat, őrizzen hasznos bizonyítékot, és cserélje le a kompromittált számítási feladatokat megbízható artefaktumokból.
Fontos korlátA konténer nem automatikusan erős biztonsági határ. A megosztottkernel-hibák, privilegizált módok, gyenge szabályzat, exponált felügyeleti felületek vagy nem biztonságos hosztintegráció kitörést vagy tágabb platformkompromittálódást tehetnek lehetővé.