CyberGlossary

Segurança em nuvem

Segurança de contentores

Também conhecido como: Segurança Docker, Segurança de contentores OCI

Definição

Prática de proteger imagens de contentor, registos, orquestradores e o runtime onde os contentores são executados.

A segurança de contentores cobre todo o ciclo de vida dos contentores OCI (Docker, containerd, CRI-O). No build, as equipas analisam imagens à procura de CVEs e segredos, assinam-nas com Sigstore/Cosign e impõem imagens base mínimas. Na distribuição, os registos são protegidos com acessos autenticados e verificação de assinaturas. Em runtime, hardening do host, isolamento por namespaces/cgroups, seccomp, AppArmor e sistemas de ficheiros só de leitura reduzem a superfície de ataque, enquanto admission controllers e sensores baseados em eBPF aplicam políticas e detetam anomalias. Riscos comuns: contentores privilegiados, montagens hostPath, camadas base vulneráveis, segredos expostos e fugas de contentor via exploits de kernel.

Exemplos

  • Trivy ou Grype a analisar imagens em CI; Kyverno ou OPA Gatekeeper a rejeitar pods privilegiados.
  • Falco a detetar uma shell aberta dentro de um contentor em produção.

Termos relacionados