0Pricing
Cyber Security Academy · Lección

Seguridad en tiempo de ejecución

Proteja los contenedores en ejecución

Seguridad en tiempo de ejecución es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es la seguridad en tiempo de ejecución

La seguridad en tiempo de ejecución protege los contenedores mientras se están ejecutando, no solo antes de iniciarse.

El análisis detecta problemas en la imagen; la seguridad en tiempo de ejecución supervisa los ataques durante la operación activa.

Por qué es importante la ejecución

Incluso una imagen analizada a la perfección puede sufrir ataques durante la ejecución.

Los atacantes aprovechan errores, abusan de credenciales o provocan comportamientos inesperados después de iniciar el contenedor, algo que el análisis por sí solo no puede detectar.

Ejecutar sin root

La forma más sencilla de reforzar la seguridad durante la ejecución es evitar root.

Defina un usuario que no sea root para que un proceso comprometido tenga permisos limitados:

USER 1001

Añada esto a su imagen y el contenedor se ejecutará sin privilegios.

Sistemas de archivos de solo lectura

La mayoría de las aplicaciones no necesitan escribir en su propio sistema de archivos.

Convertirlo en solo lectura impide que los atacantes dejen archivos maliciosos:

docker run --read-only myapp

Eliminar capacidades

Las capacidades de Linux conceden permisos específicos. Los contenedores rara vez necesitan todas.

Elimine todas y vuelva a añadir únicamente las que necesite:

docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myapp

Establecer límites de recursos

Los límites impiden que un contenedor deje sin recursos a los demás.

docker run --memory 256m --cpus 0.5 myapp

Esto protege el host frente al agotamiento de recursos accidental o malicioso.

Perfiles de Seccomp

Seccomp restringe las llamadas al sistema que puede utilizar un contenedor.

Bloquear llamadas al sistema peligrosas reduce la superficie de ataque incluso si la aplicación se ve comprometida. La mayoría de los entornos de ejecución incluyen un perfil predeterminado adecuado.

Supervisión del comportamiento

Las herramientas de ejecución supervisan lo que realmente hace un contenedor.

Una herramienta como Falco puede alertar cuando ocurre algo inesperado, como que se inicie un shell dentro de un contenedor web.

Detectar desviaciones

Un contenedor en ejecución debería comportarse como su imagen. Cuando aparecen nuevos binarios o se inician procesos inesperados, eso es una desviación.

Las desviaciones suelen indicar que un atacante ha conseguido establecerse en el sistema.

Responder a las amenazas

Cuando la supervisión durante la ejecución detecta un ataque, puede responder con rapidez:

  • Termine el proceso sospechoso
  • Aísle el contenedor de la red
  • Reemplácelo por una instancia nueva y limpia

Contenedores inmutables

Un patrón sólido consiste en tratar los contenedores como inmutables: nunca aplique parches a uno en ejecución; simplemente reemplácelo.

Esto mantiene limpios todos los contenedores y dificulta mucho la persistencia de los atacantes.

Comprobación rápida

¿Qué configuración de ejecución reduce más el daño si un proceso del contenedor se ve comprometido?

Resumen

La seguridad en tiempo de ejecución protege los contenedores activos mediante usuarios que no son root, sistemas de archivos de solo lectura, capacidades eliminadas, límites de recursos, seccomp y supervisión del comportamiento.

Trate los contenedores como inmutables y responda rápidamente a las amenazas detectadas.

Preguntas frecuentes

¿La lección «Seguridad en tiempo de ejecución» es gratis?

Sí — el texto completo de «Seguridad en tiempo de ejecución» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Seguridad en tiempo de ejecución»?

Proteja los contenedores en ejecución Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Seguridad en tiempo de ejecución»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Amenazas de los contenedores
  2. Análisis de imágenes
  3. Seguridad en tiempo de ejecución
  4. Conceptos básicos de seguridad de Kubernetes
← Volver a Cyber Security Academy