0Pricing
Cyber Security Academy · Lezione

Minacce ai container

Rischi in Docker e nelle immagini

Minacce ai container è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è un container

Un container raggruppa un'applicazione e le relative dipendenze, così che venga eseguita allo stesso modo ovunque.

Strumenti come Docker hanno reso popolari i container perché si avviano rapidamente e sono leggeri rispetto alle macchine virtuali.

Rischio del kernel condiviso

A differenza delle macchine virtuali, i container sullo stesso host condividono il kernel del sistema operativo.

Se un aggressore evade da un container, quel kernel condiviso può diventare una via per raggiungere l'host e gli altri container.

Immagini non attendibili

Molti team scaricano immagini da registry pubblici.

Un'immagine proveniente da un autore sconosciuto può contenere malware, backdoor o miner di criptovalute nascosti. Verifichi sempre la provenienza di un'immagine.

Immagini di base vulnerabili

Anche le immagini attendibili possono essere rischiose se sono obsolete.

Un'immagine di base creata mesi fa può contenere vulnerabilità note nelle proprie librerie, corrette già da tempo nel progetto originale.

Segreti inclusi nelle immagini

Un errore comune consiste nell'hardcodificare password o chiavi API in un'immagine.

Chiunque scarichi l'immagine può leggere quei segreti. Ispezionando i layer è facile trovarli:

docker history myapp:latest

Esecuzione come root

Per impostazione predefinita, i processi all'interno di un container vengono spesso eseguiti come root.

Se il processo viene compromesso, l'aggressore ottiene privilegi di root all'interno del container, rendendo molto più pericolosa un'eventuale evasione.

Privilegi eccessivamente ampi

Le opzioni che concedono poteri aggiuntivi ampliano la superficie d'attacco.

L'esecuzione di un container in modalità privilegiata elimina gran parte dell'isolamento:

docker run --privileged myapp

Eviti questa modalità, a meno che non sia assolutamente necessaria.

Porte e servizi esposti

I container pubblicano spesso porte di rete.

Una porta aperta non necessaria, come quella di un database esposto a Internet, offre agli aggressori un bersaglio diretto. Pubblichi solo le porte realmente necessarie.

Registry non sicuri

Se le immagini viaggiano attraverso un registry non cifrato o non autenticato, gli aggressori possono manometterle durante il trasferimento.

Utilizzi registry attendibili con TLS e controlli degli accessi.

Abuso delle risorse

Un container senza limiti può consumare tutta la CPU e la memoria di un host.

Questo provoca una negazione del servizio per gli altri carichi di lavoro. Imposti limiti sulle risorse per impedire che un container privi gli altri delle risorse necessarie.

Quadro generale

I rischi dei container riguardano l'intero ciclo di vita:

  • L'immagine di base da cui si parte
  • Il registry da cui si scarica
  • I privilegi con cui si esegue il container
  • L'host condiviso

Ogni fase richiede attenzione.

Verifica rapida

Perché l'evasione da un container è spesso più grave di quella da una VM?

Riepilogo

Le minacce ai container includono immagini non attendibili, immagini di base obsolete, segreti inclusi nelle immagini, esecuzione come root, modalità privilegiata, porte esposte e un kernel condiviso.

Conoscere questi rischi è il primo passo per proteggere le distribuzioni dei container.

Domande Frequenti

La lezione «Minacce ai container» è gratuita?

Sì — il testo completo di «Minacce ai container» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Minacce ai container»?

Rischi in Docker e nelle immagini Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Minacce ai container»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Minacce ai container
  2. Scansione delle immagini
  3. Sicurezza in fase di esecuzione
  4. Nozioni di base sulla sicurezza di Kubernetes
← Torna a Cyber Security Academy