Apêndice. Lista de controlo de segurança
Este apêndice cobre alguns itens importantes que deves pelo menos pensar quando considerares a melhor forma de proteger as tuas implementações de contentores. No teu ambiente, pode não fazer sentido aplicar todos os itens, mas se pensares neles, terás um bom começo. Sem dúvida, esta lista não é absolutamente completa!
-
Estás a executar todos os contentores como um utilizador não-root? Consulte "Os contêineres são executados como Root por padrão".
-
Estás a executar algum contentor com a bandeira
--privileged? Estás a eliminar capacidades que não são necessárias para cada imagem? Vê "A flag --privileged e as capacidades". -
Estás a executar contentores como apenas de leitura sempre que possível? Vê "Contentores imutáveis".
-
Estás a verificar se existem diretórios sensíveis montados a partir do anfitrião? E quanto ao socket do Docker? Vê "Montando diretórios sensíveis" e "Montando o soquete Docker".
-
Estás a executar o teu pipeline CI/CD no teu cluster de produção? Tem acesso privilegiado ou usa o socket do Docker? Vê "Os perigos da construção do Docker".
-
Estás a analisar as tuas imagens de contentores em busca de vulnerabilidades? Tens um processo ou ferramentas implementadas para reconstruir e reimplementar contentores onde a imagem inclui vulnerabilidades? Consulte o Capítulo 7.
-
Estás a utilizar um perfil seccomp ou AppArmor? Os perfis predefinidos do Docker são um bom ponto de partida; melhor ainda seria encolher um perfil para ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access