이 부록은 컨테이너 배치본에 보안을 적용하는 가장 좋은 방법을 고민할 때 여러분이 고려해야
할 주요 사항을 제시한다. 컨테이너 보안을 위해 고려해야 할
모든
사항을 망라한 것은 물론 아
니며, 여러분의 환경에는 해당되지 않는 질문도 있을 것이다. 그러나 이들이 좋은 출발점이 될
것은 분명하다.
●
모든 컨테이너를 비루트 사용자로 실행하는가? §
9
.
1
루트로 컨테이너 실행(
p
.161
)을 보라.
●
--
privileged
플래그를 지정해서 실행한 컨테이너가 있는가? 이미지에 필요 없는 리눅
스 능력들을 제외했는가? §
9
.
2
--
privileged
플래그와 리눅스 능력(
p
.169
)을 보라.
●
가능한 한 컨테이너를 읽기 전용으로 실행하는가? §
7
.
7
.
1
불변 컨테이너(
p
.137
)를 보라.
●
호스트의 민감한 디렉터리를 마운트하지는 않는가? 도커 소켓 마운트는 안전한가? §
9
.
3
민감한 디렉터리의 마운팅(
p
.172
)과 §
9
.
4
도커 소켓 마운팅(
p
.173
)을 보라.
●
실무 클러스터에서
CI
/
CD
파이프라인을 실행하는가? 그 파이프라인이 루트 권한을 가지
거나 도커 소켓을 사용하는가? §
6
.
5
.
1
docker
build
의 위험(
p
.112
)을 보라.
●
컨테이너 이미지의 취약점을 스캐닝하는가? 이미지에 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month, and much more.
O’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
I wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
I’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
I'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.