# Mi a konténerbiztonság?

> A konténerbiztonság a konténerképek, regiszterek, futtatókörnyezetek, orkesztrátorok, hosztzrendszerek, hálózatok, identitások, titkok és szállítási pipeline-ok védelmére használt gyakorlatok és kontrollok halmaza a konténeréletciklus során.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/container-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Már a lemezkép elkészítése előtt kezdődik, és a telepítésen, üzemeltetésen, incidenskezelésen és kivonáson át folytatódik. Nem korlátozódik a lemezkép ismert szoftversebezhetőségekre való szkennelésére.

A konténerek normálisan operációsrendszer-szintű elkülönítést nyújtanak, és megosztják a hosztkernelt, ellentétben a külön vendégkernelekkel rendelkező virtuális gépekkel. Biztonságuk ezért a konténerkonfigurációtól és a körülöttük lévő platformtól egyaránt függ. Egy privilegizált konténer, veszélyes hosztfelcsatolás, exponált orkesztrátor-API, kompromittált regiszter vagy sebezhető csomópont alááshatja az egyébként jól megépített alkalmazáskódot.

### Legfontosabb pontok

- **Biztosítsa az ellátási láncot:** Használjon minimális karbantartott alaplemezképeket, rögzítse és ellenőrizze a függőségeket, védje a buildrendszereket és regisztereket, állítson elő provenienciát, szkennelje az artefaktumokat, és építsen újra, amikor javítások válnak elérhetővé.
- **Keményítse a telepítést:** Futtasson nem-root felhasználóként, dobja el a felesleges Linux-képességeket, korlátozza a jogosultságeszkalációt és hoszthozzáférést, használjon csak olvasható fájlrendszereket, ahol praktikus, és kényszerítse ki az erőforrás- és felvételi szabályzatokat.
- **Védje a platformot:** Korlátozza az orkesztrátor- és csomópont-adminisztrációt, alkalmazzon RBAC-ot és számításifeladat-identitásokat, szegmentálja a hálózati útvonalakat, védje a titkokat és vezérlősík-adatokat, és tartsa a hosztokat és futtatókomponenseket javítva.
- **Figyeljen és reagáljon:** Rögzítse a telepítési és audit-eseményeket, észleli a váratlan folyamatokat, fájlokat, kapcsolatokat vagy jogosultságváltozásokat, őrizzen hasznos bizonyítékot, és cserélje le a kompromittált számítási feladatokat megbízható artefaktumokból.
- **Fontos korlát:** A konténer nem automatikusan erős biztonsági határ. A megosztottkernel-hibák, privilegizált módok, gyenge szabályzat, exponált felügyeleti felületek vagy nem biztonságos hosztintegráció kitörést vagy tágabb platformkompromittálódást tehetnek lehetővé.

### Kapcsolódó kifejezések

[Kubernetes-biztonság](<https://yellowcube.eu/hu/glossary/kubernetes-security/>) · [Felhőalapú számítási feladatok védelmi platformja (CWPP)](<https://yellowcube.eu/hu/glossary/cloud-workload-protection-platform/>) · [Ellátásilánc-biztonság](<https://yellowcube.eu/hu/glossary/supply-chain-security/>) · [DevSecOps](<https://yellowcube.eu/hu/glossary/devsecops/>)

### Források

[NIST SP 800-190: Application Container Security Guide](https://csrc.nist.gov/pubs/sp/800/190/final) · [Kubernetes Security Checklist](https://kubernetes.io/docs/concepts/security/security-checklist/) · [Kubernetes Pod Security Standards](https://kubernetes.io/docs/concepts/security/pod-security-standards/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

