Seguridad de contenedores
¿Qué es Seguridad de contenedores?
Seguridad de contenedoresPráctica de proteger imágenes de contenedor, registros, orquestadores y el runtime en el que se ejecutan los contenedores.
La seguridad de contenedores cubre el ciclo de vida completo de los contenedores OCI (Docker, containerd, CRI-O). En la build, los equipos escanean imágenes en busca de CVE y secretos incrustados, las firman con Sigstore/Cosign y exigen imágenes base mínimas. En la distribución, los registros se protegen con accesos autenticados y verificación de firmas. En runtime, el endurecimiento del host, el aislamiento por namespaces/cgroups, seccomp, AppArmor y sistemas de ficheros de solo lectura reducen la superficie de ataque, mientras que los admission controllers y sensores eBPF aplican políticas y detectan anomalías.
Los contenedores comparten el kernel del host, por lo que un único fallo del kernel o del runtime puede romper el aislamiento. CVE-2019-5736 permitía a una imagen maliciosa sobrescribir el binario runc del host a través de /proc/self/exe, logrando ejecución de código como root en el nodo; se corrigió en runc 1.0-rc7 y Docker 18.09.2. En 2024, "Leaky Vessels" CVE-2024-21626 filtraba un descriptor de fichero interno (fd/7) que apuntaba al directorio de trabajo del host antes de pivot_root, de modo que fijar el cwd del contenedor a /proc/self/fd/7 escapaba del rootfs (corregido en runc 1.1.12). Como la evasión de un pod suele equivaler a comprometer el nodo, importa la defensa en profundidad: eliminar capabilities, ejecutar como no-root, evitar montajes privilegiados y hostPath, mantener runc parcheado y considerar sandboxes más fuertes como gVisor o Kata Containers.
flowchart LR A[Build: escanear + firmar imagen] --> B[Registro: autenticar + verificar firma] B --> C[Admision: rechazar privilegiados/hostPath] C --> D[Runtime: seccomp, AppArmor, no-root, caps eliminadas] D --> E[Deteccion: alertas eBPF/Falco] D -. fallo kernel/runc .-> X[Evasion del contenedor al host] X -. mitigado por .-> F[Sandbox gVisor / Kata]
● Ejemplos
- 01
Trivy o Grype escaneando imágenes en CI; Kyverno o OPA Gatekeeper rechazando pods privilegiados.
- 02
Falco detectando una shell dentro de un contenedor en producción.
● Preguntas frecuentes
¿Qué es Seguridad de contenedores?
Práctica de proteger imágenes de contenedor, registros, orquestadores y el runtime en el que se ejecutan los contenedores. Pertenece a la categoría de Seguridad en la nube en ciberseguridad.
¿Qué significa Seguridad de contenedores?
Práctica de proteger imágenes de contenedor, registros, orquestadores y el runtime en el que se ejecutan los contenedores.
¿Cómo defenderse de Seguridad de contenedores?
Las defensas contra Seguridad de contenedores combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Seguridad de contenedores?
Nombres alternativos comunes: Seguridad Docker, Seguridad de contenedores OCI.