Cyber Security Academy · Lektion

Runtime-sikkerhed

Beskyt kørende containere

Lektion 3 af 413 trin

Runtime-sikkerhed er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad er sikkerhed under kørsel

Sikkerhed under kørsel beskytter containere, mens de faktisk kører, og ikke kun før de starter.

Scanning finder problemer i containerafbildningen, mens sikkerhed under kørsel holder øje med angreb under aktiv drift.

Hvorfor sikkerhed under kørsel er vigtig

Selv en perfekt scannet containerafbildning kan stadig blive angrebet under kørsel.

Angribere udnytter fejl, misbruger legitimationsoplysninger eller udløser uventet adfærd efter, at containeren er startet, og det kan scanning alene ikke opdage.

Kør som ikke-root

Den enkleste måde at hærde en container under kørsel på er at undgå root.

Definér en bruger, der ikke er root, så en kompromitteret proces har begrænsede rettigheder:

USER 1001

Føj dette til din containerafbildning, så containeren kører uden udvidede rettigheder.

Skrivebeskyttede filsystemer

De fleste apps behøver ikke at skrive til deres eget filsystem.

Hvis det gøres skrivebeskyttet, kan angribere ikke placere ondsindede filer:

docker run --read-only myapp

Fjern capabilities

Linux-capabilities giver detaljerede rettigheder. Containere har sjældent brug for dem alle.

Fjern dem alle, og tilføj derefter kun dem, du har brug for:

docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myapp

Angiv ressourcegrænser

Grænser forhindrer, at én container udsulter andre.

docker run --memory 256m --cpus 0.5 myapp

Det beskytter værtsmaskinen mod utilsigtet eller ondsindet ressourceudtømning.

Seccomp-profiler

Seccomp begrænser, hvilke systemkald en container må bruge.

Blokering af farlige systemkald mindsker angrebsfladen, selv hvis appen bliver kompromitteret. De fleste runtime-miljøer leveres med en fornuftig standardprofil.

Adfærdsovervågning

Værktøjer til sikkerhed under kørsel holder øje med, hvad en container faktisk gør.

Et værktøj som Falco kan advare, når noget uventet sker, f.eks. når en shell startes inde i en webcontainer.

Registrering af afvigelser

En kørende container bør opføre sig som dens containerafbildning. Når der dukker nye binærfiler op, eller uventede processer starter, er det en afvigelse.

En afvigelse er ofte et tegn på, at en angriber har fået fodfæste.

Reaktion på trusler

Når overvågning under kørsel opdager et angreb, kan du reagere hurtigt:

  • Afslut den mistænkelige proces
  • Isolér containeren fra netværket
  • Erstat den med en ny, ren instans

Uforanderlige containere

Et stærkt mønster er at behandle containere som uforanderlige: Opdatér aldrig en kørende container, men erstat den i stedet.

Det holder alle containere rene og gør det langt sværere for angribere at fastholde deres adgang.

Hurtig kontrol

Hvilken indstilling under kørsel begrænser skaden mest, hvis en proces i containeren bliver kompromitteret?

Opsamling

Sikkerhed under kørsel beskytter aktive containere med brugere, der ikke er root, skrivebeskyttede filsystemer, fjernede capabilities, ressourcegrænser, seccomp og adfærdsovervågning.

Behandl containere som uforanderlige, og reagér hurtigt på registrerede trusler.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Runtime-sikkerhed” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Runtime-sikkerhed”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Runtime-sikkerhed”?

Beskyt kørende containere Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Runtime-sikkerhed”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Containertrusler
  2. Scanning af images
  3. Runtime-sikkerhed
  4. Grundlæggende Kubernetes-sikkerhed
← Tilbage til Cyber Security Academy