Začína predtým, než je obraz zbuildovaný, a pokračuje cez nasadenie, prevádzku, reakciu na incidenty a vyradenie. Nie je obmedzená na skenovanie obrazu na známe softvérové zraniteľnosti.
Kontajnery normálne poskytujú izoláciu na úrovni operačného systému a zdieľajú hostiteľský kernel, na rozdiel od virtuálnych strojov so samostatnými hosťovskými kernelmi. Ich bezpečnosť preto závisí od konfigurácie kontajnera aj okolitej platformy. Privilegovaný kontajner, nebezpečný mount hostiteľa, vystavené API orchestrátora, kompromitovaný registry alebo zraniteľný uzol môže podrývať inak dobre postavený aplikačný kód.
Kľúčové body
Zabezpečiť dodávateľský reťazecPoužiť minimálne udržiavané základné obrazy, pinovať a verifikovať závislosti, chrániť build systémy a registry, produkovať provenienciu, skenovať artefakty a prebudovať, keď sa stanú dostupné opravy.
Zpevňovanie nasadeniaBežať ako non-root používateľ, zahodiť nepotrebné Linux capabilities, obmedziť eskaláciu privilégií a prístup hostiteľa, použiť read-only súborové systémy tam, kde je to praktické, a vymáhať politiky prostriedkov a prijatia.
Chrániť platformuLimitovať administráciu orchestrátora a uzlov, uplatniť RBAC a identity úloh, segmentovať sieťové cesty, chrániť secrets a údaje kontrolnej roviny a udržiavať hostiteľov a runtime komponenty záplatované.
Monitorovať a reagovaťZaznamenávať nasadzovacie a auditové udalosti, detekovať neočakávané procesy, súbory, spojenia alebo zmeny privilégií, zachovať užitočné dôkazy a nahradiť kompromitované úlohy z dôveryhodných artefaktov.
Dôležité obmedzenieKontajner nie je automaticky silná bezpečnostná hranica. Chyby zdieľaného kernelu, privilegované režimy, slabá politika, vystavené manažovacie rozhrania alebo nebezpečná integrácia hostiteľa môžu umožniť únik alebo širšiu kompromitáciu platformy.