Безопасность контейнеров
Что такое Безопасность контейнеров?
Безопасность контейнеровПрактика защиты образов контейнеров, реестров, оркестраторов и среды выполнения, в которой контейнеры исполняются.
Безопасность контейнеров охватывает весь жизненный цикл OCI-совместимых контейнеров (Docker, containerd, CRI-O). На этапе сборки команды сканируют образы на CVE и встроенные секреты, подписывают их через Sigstore/Cosign и используют минимальные базовые образы. При распространении реестры защищаются аутентифицированным доступом и проверкой подписей. В runtime ужесточение хоста, изоляция через namespaces/cgroups, seccomp, AppArmor и read-only файловые системы уменьшают поверхность атаки, а admission-контроллеры и eBPF-сенсоры применяют политики и выявляют аномалии.
Контейнеры разделяют ядро хоста, поэтому единственный дефект ядра или runtime способен нарушить изоляцию. CVE-2019-5736 позволяла вредоносному образу перезаписать хостовый бинарник runc через /proc/self/exe, получив выполнение кода с правами root на узле; исправлено в runc 1.0-rc7 и Docker 18.09.2. Уязвимость 2024 года «Leaky Vessels» CVE-2024-21626 утекала внутренний файловый дескриптор (fd/7), указывавший на рабочий каталог хоста до pivot_root, так что установка cwd контейнера в /proc/self/fd/7 позволяла выйти за пределы rootfs (исправлено в runc 1.1.12). Поскольку побег из пода обычно равнозначен компрометации узла, важна эшелонированная защита: сбрасывать capabilities, запускать от не-root, избегать привилегированных и hostPath-монтирований, своевременно патчить runc и рассматривать более строгие песочницы, такие как gVisor или Kata Containers.
flowchart LR A[Сборка: скан + подпись образа] --> B[Реестр: аутентификация + проверка подписи] B --> C[Admission: отклонять привилегированные/hostPath] C --> D[Runtime: seccomp, AppArmor, не-root, caps сброшены] D --> E[Обнаружение: алерты eBPF/Falco] D -. дефект ядра/runc .-> X[Побег из контейнера на хост] X -. смягчается .-> F[Песочница gVisor / Kata]
● Примеры
- 01
Trivy или Grype сканируют образы в CI; Kyverno или OPA Gatekeeper отклоняют привилегированные поды.
- 02
Falco фиксирует запуск shell внутри продового контейнера.
● Частые вопросы
Что такое Безопасность контейнеров?
Практика защиты образов контейнеров, реестров, оркестраторов и среды выполнения, в которой контейнеры исполняются. Относится к категории Облачная безопасность в кибербезопасности.
Что означает Безопасность контейнеров?
Практика защиты образов контейнеров, реестров, оркестраторов и среды выполнения, в которой контейнеры исполняются.
Как защититься от Безопасность контейнеров?
Защита от Безопасность контейнеров обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Безопасность контейнеров?
Распространённые альтернативные названия: Безопасность Docker, Безопасность OCI-контейнеров.