# Čo je bezpečnosť kontajnerov?

> Bezpečnosť kontajnerov (container security) je súbor praktík a kontrol používaných na ochranu kontajnerových obrazov, registrov, runtime, orchestrátorov, hostiteľských systémov, sietí, identít, secrets a doručovacích pipeline počas životného cyklu kontajnera.

- Kanonická URL: https://yellowcube.eu/sk/glossary/container-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Začína predtým, než je obraz zbuildovaný, a pokračuje cez nasadenie, prevádzku, reakciu na incidenty a vyradenie. Nie je obmedzená na skenovanie obrazu na známe softvérové zraniteľnosti.

Kontajnery normálne poskytujú izoláciu na úrovni operačného systému a zdieľajú hostiteľský kernel, na rozdiel od virtuálnych strojov so samostatnými hosťovskými kernelmi. Ich bezpečnosť preto závisí od konfigurácie kontajnera aj okolitej platformy. Privilegovaný kontajner, nebezpečný mount hostiteľa, vystavené API orchestrátora, kompromitovaný registry alebo zraniteľný uzol môže podrývať inak dobre postavený aplikačný kód.

### Kľúčové body

- **Zabezpečiť dodávateľský reťazec:** Použiť minimálne udržiavané základné obrazy, pinovať a verifikovať závislosti, chrániť build systémy a registry, produkovať provenienciu, skenovať artefakty a prebudovať, keď sa stanú dostupné opravy.
- **Zpevňovanie nasadenia:** Bežať ako non-root používateľ, zahodiť nepotrebné Linux capabilities, obmedziť eskaláciu privilégií a prístup hostiteľa, použiť read-only súborové systémy tam, kde je to praktické, a vymáhať politiky prostriedkov a prijatia.
- **Chrániť platformu:** Limitovať administráciu orchestrátora a uzlov, uplatniť RBAC a identity úloh, segmentovať sieťové cesty, chrániť secrets a údaje kontrolnej roviny a udržiavať hostiteľov a runtime komponenty záplatované.
- **Monitorovať a reagovať:** Zaznamenávať nasadzovacie a auditové udalosti, detekovať neočakávané procesy, súbory, spojenia alebo zmeny privilégií, zachovať užitočné dôkazy a nahradiť kompromitované úlohy z dôveryhodných artefaktov.
- **Dôležité obmedzenie:** Kontajner nie je automaticky silná bezpečnostná hranica. Chyby zdieľaného kernelu, privilegované režimy, slabá politika, vystavené manažovacie rozhrania alebo nebezpečná integrácia hostiteľa môžu umožniť únik alebo širšiu kompromitáciu platformy.

### Súvisiace pojmy

[Bezpečnosť Kubernetes](<https://yellowcube.eu/sk/glossary/kubernetes-security/>) · [Platforma na ochranu cloudových úloh (cloud workload protection platform, CWPP)](<https://yellowcube.eu/sk/glossary/cloud-workload-protection-platform/>) · [Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>) · [DevSecOps](<https://yellowcube.eu/sk/glossary/devsecops/>)

### Zdroje

[NIST SP 800-190: Application Container Security Guide](https://csrc.nist.gov/pubs/sp/800/190/final) · [Kubernetes Security Checklist](https://kubernetes.io/docs/concepts/security/security-checklist/) · [Kubernetes Pod Security Standards](https://kubernetes.io/docs/concepts/security/pod-security-standards/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

