0Pricing
Cyber Security Academy · Lezione

Sicurezza in fase di esecuzione

Proteggere i container in esecuzione

Sicurezza in fase di esecuzione è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è la sicurezza a runtime

La sicurezza a runtime protegge i container mentre sono effettivamente in esecuzione, non solo prima dell'avvio.

La scansione rileva i problemi presenti nell'immagine; la sicurezza a runtime cerca gli attacchi durante il funzionamento effettivo.

Perché il runtime è importante

Anche un'immagine sottoposta a scansione perfetta può essere attaccata a runtime.

Gli aggressori sfruttano bug, abusano delle credenziali o provocano comportamenti imprevisti dopo l'avvio del container, aspetti che la sola scansione non può rilevare.

Eseguire come non-root

Il modo più semplice per rafforzare la sicurezza a runtime consiste nell'evitare root.

Definisca un utente non-root, in modo che un processo compromesso disponga di poteri limitati:

USER 1001

Aggiunga questa istruzione all'immagine per eseguire il container senza privilegi.

Filesystem in sola lettura

La maggior parte delle applicazioni non deve scrivere nel proprio filesystem.

Impostarlo come sola lettura impedisce agli aggressori di inserire file dannosi:

docker run --read-only myapp

Rimuovere le capabilities

Le capabilities di Linux concedono poteri granulari. Raramente i container ne hanno bisogno di tutte.

Le rimuova tutte, quindi aggiunga nuovamente solo quelle necessarie:

docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myapp

Impostare limiti delle risorse

I limiti impediscono a un container di consumare tutte le risorse disponibili per gli altri.

docker run --memory 256m --cpus 0.5 myapp

In questo modo l'host è protetto dall'esaurimento delle risorse, accidentale o causato da attività malevole.

Profili Seccomp

Seccomp limita le chiamate di sistema che un container può utilizzare.

Bloccare le chiamate di sistema pericolose riduce la superficie di attacco anche se l'applicazione è compromessa. La maggior parte dei runtime include un profilo predefinito ragionevole.

Monitoraggio del comportamento

Gli strumenti di runtime osservano ciò che un container fa effettivamente.

Uno strumento come Falco può generare un avviso quando accade qualcosa di imprevisto, ad esempio quando una shell viene avviata all'interno di un container web.

Rilevare il drift

Un container in esecuzione dovrebbe comportarsi come la sua immagine. Quando compaiono nuovi binari o vengono avviati processi imprevisti, si parla di drift.

Il drift indica spesso che un aggressore ha ottenuto un punto d'appoggio.

Rispondere alle minacce

Quando il monitoraggio a runtime rileva un attacco, è possibile intervenire rapidamente:

  • Terminare il processo sospetto
  • Isolare il container dalla rete
  • Sostituirlo con un'istanza nuova e pulita

Container immutabili

Un approccio efficace consiste nel trattare i container come immutabili: non applicare mai patch a un container in esecuzione, ma sostituirlo.

In questo modo ogni container rimane pulito e diventa molto più difficile per gli aggressori mantenere la persistenza.

Verifica rapida

Quale impostazione di runtime riduce maggiormente i danni in caso di compromissione del processo di un container?

Riepilogo

La sicurezza a runtime protegge i container in esecuzione mediante utenti non-root, filesystem in sola lettura, capabilities rimosse, limiti delle risorse, seccomp e monitoraggio del comportamento.

Tratti i container come immutabili e reagisca rapidamente alle minacce rilevate.

Domande Frequenti

La lezione «Sicurezza in fase di esecuzione» è gratuita?

Sì — il testo completo di «Sicurezza in fase di esecuzione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Sicurezza in fase di esecuzione»?

Proteggere i container in esecuzione Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Sicurezza in fase di esecuzione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Minacce ai container
  2. Scansione delle immagini
  3. Sicurezza in fase di esecuzione
  4. Nozioni di base sulla sicurezza di Kubernetes
← Torna a Cyber Security Academy