Keamanan Runtime
Lindungi container yang sedang berjalan
Keamanan Runtime adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Keamanan Saat Berjalan
Keamanan saat berjalan melindungi kontainer ketika benar-benar sedang berjalan, bukan hanya sebelum dimulai.
Pemindaian menemukan masalah dalam citra, sedangkan keamanan saat berjalan mengawasi serangan selama pengoperasian langsung.
Mengapa Waktu Berjalan Penting
Citra yang telah dipindai dengan sempurna tetap dapat diserang saat berjalan.
Penyerang mengeksploitasi bug, menyalahgunakan kredensial, atau memicu perilaku tak terduga setelah kontainer diluncurkan, yang tidak dapat ditangkap oleh pemindaian saja.
Jalankan sebagai Non-Root
Pengerasan saat berjalan yang paling sederhana adalah menghindari root.
Tentukan pengguna non-root agar proses yang telah disusupi memiliki hak akses terbatas:
USER 1001Tambahkan ini ke citra Anda agar kontainer berjalan tanpa hak istimewa.
Sistem Berkas Hanya-Baca
Sebagian besar aplikasi tidak perlu menulis ke sistem berkasnya sendiri.
Menjadikannya hanya-baca mencegah penyerang menaruh berkas berbahaya:
docker run --read-only myappCabut Kapabilitas
Kapabilitas Linux memberikan hak akses yang terperinci. Kontainer jarang memerlukan semuanya.
Cabut semuanya, lalu tambahkan kembali hanya yang diperlukan:
docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myappTetapkan Batas Sumber Daya
Batas mencegah satu kontainer menghabiskan sumber daya kontainer lain.
docker run --memory 256m --cpus 0.5 myappHal ini melindungi host dari penghabisan sumber daya yang tidak disengaja atau berbahaya.
Profil Seccomp
Seccomp membatasi panggilan sistem yang boleh digunakan kontainer.
Memblokir panggilan sistem berbahaya memperkecil permukaan serangan, bahkan jika aplikasi telah disusupi. Sebagian besar runtime menyediakan profil bawaan yang wajar.
Pemantauan Perilaku
Alat saat berjalan mengawasi apa yang sebenarnya dilakukan kontainer.
Alat seperti Falco dapat memberi peringatan ketika terjadi sesuatu yang tidak terduga, seperti shell yang dibuat di dalam kontainer web.
Mendeteksi Penyimpangan
Kontainer yang sedang berjalan seharusnya berperilaku seperti citranya. Ketika biner baru muncul atau proses yang tidak terduga dimulai, itulah penyimpangan.
Penyimpangan sering menandakan bahwa penyerang telah mendapatkan pijakan.
Menanggapi Ancaman
Ketika pemantauan saat berjalan mendeteksi serangan, Anda dapat merespons dengan cepat:
- Hentikan proses yang mencurigakan
- Isolasi kontainer dari jaringan
- Ganti dengan instans baru yang bersih
Kontainer yang Tidak Dapat Diubah
Pola yang kuat adalah memperlakukan kontainer sebagai sesuatu yang tidak dapat diubah: jangan pernah menambal kontainer yang sedang berjalan, tetapi ganti saja.
Hal ini menjaga setiap kontainer tetap bersih dan mempersulit penyerang untuk mempertahankan akses.
Pemeriksaan Singkat
Pengaturan saat berjalan mana yang paling mengurangi dampak jika proses dalam kontainer disusupi?
Ringkasan
Keamanan saat berjalan melindungi kontainer aktif dengan pengguna non-root, sistem berkas hanya-baca, kapabilitas yang dicabut, batas sumber daya, Seccomp, dan pemantauan perilaku.
Perlakukan kontainer sebagai sesuatu yang tidak dapat diubah dan tanggapi ancaman yang terdeteksi dengan cepat.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Keamanan Runtime” gratis?
Ya — teks lengkap “Keamanan Runtime” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Keamanan Runtime”?
Lindungi container yang sedang berjalan Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Keamanan Runtime” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Ancaman Container
- Pemindaian Image
- Keamanan Runtime
- Dasar-Dasar Keamanan Kubernetes