Konttien tietoturva (Docker/Kubernetes)
Toteuttakaa kontitettujen sovellusten rakentamisen, käyttöönoton ja hallinnan turvalliset käytännöt Dockerilla ja Kubernetesilla, mukaan lukien näköistiedostojen tarkistus ja verkkokäytännöt.
Konttien tietoturva (Docker/Kubernetes) on ilmainen Turvallinen koodaus ja backendin OWASP Top 10-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Turvallinen koodaus ja backendin OWASP Top 10-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Turvallinen koodaus ja backendin OWASP Top 10-kurssilla on yhteensä 4 oppituntia.
Säilöjen tietoturvan johdanto
Tervetuloa tutustumaan säilöjen tietoturvaan! Tässä osiossa tarkastelemme, miten sovelluksia suojataan niiden toimiessa Dockerin kaltaisissa säilöissä ja Kubernetesin kaltaisten järjestelmien hallinnoimina.
Säilöt tarjoavat paljon joustavuutta ja tehokkuutta, mutta tuovat mukanaan myös uusia tietoturvahaasteita, joihin on kiinnitettävä huomiota.
Säilöjen näköistiedostojen minimointi
Pienemmät kontti-imaget tarkoittavat pienempää hyökkäyspinta-alaa. Poistakaa lopullisesta imagesta tarpeettomat työkalut, kirjastot ja tiedostot.
Monivaiheisten koontien ja minimaalisten perusimageiden, kuten Alpine Linux -varianttien, käyttäminen on erinomainen strategia.
FROM openjdk:17-jdk-slim AS builder
WORKDIR /app
COPY . .
RUN javac Main.java
FROM openjdk:17-jre-slim
WORKDIR /app
COPY --from=builder /app/Main.class .
CMD ["java", "Main"]Käyttäkää luotettuja perusimageita
Aloittakaa aina virallisista ja hyvin ylläpidetyistä perusimageista, jotka ovat peräisin luotetuista rekistereistä. Epäviralliset imaget saattavat sisältää haavoittuvuuksia tai jopa haitallista koodia.
- Varmistakaa lähteet: Noutakaa imageita vain hyvämaineisilta toimittajilta tai virallisista repositorioista.
- Skannatkaa säännöllisesti: Myös virallisissa imageissa voi olla haavoittuvuuksia, joten skannatkaa ne usein.
Vähimpien oikeuksien periaate
Suorittakaa kontit vain välttämättömillä vähimmäisoikeuksilla. Tämä rajoittaa vahinkoja, jos kontti vaarantuu.
- Suorittakaa ilman root-oikeuksia: Välttäkää prosessien suorittamista root-käyttäjänä kontin sisällä.
- Poistakaa ominaisuudet: Poistakaa Linux-ominaisuudet, kuten
NET_ADMINjaSYS_ADMIN, joita sovelluksenne ei tarvitse.
docker run --user 1000:1000 \
--cap-drop=ALL \
my-secure-appSkannatkaa kontti-imaget haavoittuvuuksien varalta
Integroikaa automatisoidut imageiden skannaustyökalut, kuten Trivy, Clair tai pilvipalveluntarjoajien haavoittuvuusskannerit, CI/CD-putkeenne.
Skannatkaa imaget aikaisessa vaiheessa ja usein, jotta voitte havaita riippuvuuksienne ja käyttöjärjestelmäkerrostenne tunnetut haavoittuvuudet ennen käyttöönottoa.
Kubernetes-verkkokäytännöt
Kubernetesin verkkokäytännöillä voitte hallita, mitkä podit voivat viestiä keskenään ja ulkoisten verkon päätepisteiden kanssa.
Oletusarvoisesti podit voivat viestiä vapaasti. Verkkokäytännöt pakottavat verkon segmentoinnin ja luovat palomuurin podienne ympärille.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all-ingress
namespace: default
spec:
podSelector: {}
policyTypes:
- IngressSuojattu salaisuuksien hallinta
Arkaluonteisia tietoja, kuten API-avaimia, tietokantojen salasanoja ja yksityisiä varmenteita, ei pidä koskaan kovakoodata imageihin tai asetustiedostoihin.
Käyttäkää Kubernetes Secrets -resursseja, HashiCorp Vaultia tai pilvipalvelukohtaisia salaisuuksien hallintapalveluja salaisuuksien turvalliseen tallentamiseen ja välittämiseen suorituksen aikana.
apiVersion: v1
kind: Secret
metadata:
name: my-app-secret
type: Opaque
data:
api_key: YmFzZTY0ZW5jb2RlZHNlY3JldA== # base64 encoded value
db_password: cGFzc3dvcmQ=Suorituksenaikainen tietoturva ja valvonta
Vankasta koontiaikaisesta tietoturvasta huolimatta suorituksenaikainen suojaus on ratkaisevan tärkeää. Valvokaa konttien toimintaa epäilyttävän toiminnan varalta.
Falcon kaltaiset työkalut voivat havaita poikkeavan prosessien suorituksen, luvattoman tiedostojen käytön tai odottamattomat verkkoyhteydet konteissanne.
Kubernetesin suojauskontekstit
Kubernetesin suojauskonteksteilla voitte määrittää Podin tai Containerin käyttöoikeus- ja pääsynhallinta-asetukset.
Voitte määrittää esimerkiksi suorittamisen ilman root-oikeuksia, Linux-ominaisuuksien poistamisen tai SELinux-/AppArmor-profiilien asetukset.
apiVersion: v1
kind: Pod
metadata:
name: secure-pod
spec:
securityContext:
runAsNonRoot: true
runAsUser: 1000
fsGroup: 2000
containers:
- name: my-container
image: my-image
securityContext:
allowPrivilegeEscalation: false
capabilities:
drop: ["ALL"]Pikatarkistus: imageiden tietoturva
Mitkä seuraavista ovat parhaita käytäntöjä kontti-imageiden suojaamiseen?
Konttien tietoturvan yhteenveto
Tässä oppitunnissa käsittelimme kontitettujen sovellusten suojaamisen keskeisiä osa-alueita:
- Imageiden koon pienentäminen ja luotettujen perusimageiden käyttäminen.
- Vähimpien oikeuksien periaatteen soveltaminen.
- Imageiden säännöllinen skannaaminen haavoittuvuuksien varalta.
- Verkon käytön hallinta Kubernetes-verkkokäytännöillä.
- Salaisuuksien turvallinen hallinta.
- Konttien valvonta suorituksen aikana epäilyttävän toiminnan havaitsemiseksi.
- Suojausasetusten pakottaminen Kubernetesin suojauskonteksteilla.
Noudattamalla näitä käytäntöjä voitte parantaa Docker- ja Kubernetes-käyttöönottojen tietoturvaa merkittävästi.
Opi Turvallinen koodaus ja backendin OWASP Top 10 tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 12
- Oppitunnit
- 48
Usein kysytyt kysymykset
Onko oppitunti ”Konttien tietoturva (Docker/Kubernetes)” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Turvallinen koodaus ja backendin OWASP Top 10-oppimispolun 3 oppituntia, myös oppitunnin “Konttien tietoturva (Docker/Kubernetes)”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Turvallinen koodaus ja backendin OWASP Top 10-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Konttien tietoturva (Docker/Kubernetes)”?
Toteuttakaa kontitettujen sovellusten rakentamisen, käyttöönoton ja hallinnan turvalliset käytännöt Dockerilla ja Kubernetesilla, mukaan lukien näköistiedostojen tarkistus ja verkkokäytännöt. Harjoittelet Turvallinen koodaus ja backendin OWASP Top 10-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Turvallinen koodaus ja backendin OWASP Top 10-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Turvallinen koodaus ja backendin OWASP Top 10-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Konttien tietoturva (Docker/Kubernetes)”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Turvallinen koodaus ja backendin OWASP Top 10-oppitunnilla?
Kyllä. Jokainen Turvallinen koodaus ja backendin OWASP Top 10-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Turvallinen pilvikäyttöönotto (AWS/Azure/GCP)
- Konttien tietoturva (Docker/Kubernetes)
- Palvelimettoman arkkitehtuurin tietoturvan parhaat käytännöt
- Infrastructure as Coden tietoturva