ランタイムセキュリティ
実行中のコンテナを保護します
「ランタイムセキュリティ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ランタイムセキュリティとは
ランタイムセキュリティは、コンテナが起動する前だけでなく、実際に実行されている間も保護します。
スキャンはイメージ内の問題を検出し、ランタイムセキュリティは稼働中の攻撃を監視します。
ランタイムが重要な理由
完全にスキャンされたイメージでも、ランタイム中に攻撃される可能性があります。
攻撃者は、コンテナの起動後にバグを悪用したり、認証情報を不正利用したり、予期しない動作を引き起こしたりします。これらはスキャンだけでは検出できません。
非rootユーザーで実行する
ランタイムを強化する最も簡単な方法は、rootを避けることです。
非rootユーザーを指定して、侵害されたプロセスの権限を制限してください。
USER 1001これをイメージに追加すると、コンテナは権限を持たない状態で実行されます。
読み取り専用ファイルシステム
ほとんどのアプリケーションは、自身のファイルシステムに書き込む必要がありません。
ファイルシステムを読み取り専用にすると、攻撃者による悪意のあるファイルの配置を防げます。
docker run --read-only myappケイパビリティを削除する
Linuxのケイパビリティは、細かく分けられた権限を付与します。コンテナがすべてのケイパビリティを必要とすることはほとんどありません。
すべて削除してから、必要なものだけを追加してください。
docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myappリソース制限を設定する
制限を設定すると、1つのコンテナが他のコンテナのリソースを使い果たすのを防げます。
docker run --memory 256m --cpus 0.5 myappこれにより、偶発的または悪意のあるリソース枯渇からホストを保護できます。
Seccompプロファイル
Seccompは、コンテナが使用できるシステムコールを制限します。
危険なシステムコールをブロックすると、アプリケーションが侵害された場合でも攻撃対象領域を縮小できます。ほとんどのランタイムには、適切なデフォルトプロファイルが用意されています。
動作監視
ランタイムツールは、コンテナが実際に何をしているかを監視します。
Falcoのようなツールを使うと、Webコンテナ内でシェルが起動されるなど、予期しない動作が発生したときに警告できます。
ドリフトの検出
実行中のコンテナは、そのイメージと同じように動作するはずです。新しいバイナリが現れたり、予期しないプロセスが起動したりする状態がドリフトです。
ドリフトは、攻撃者が足がかりを得たことを示している場合がよくあります。
脅威に対応する
ランタイム監視で攻撃を検出したら、すばやく対応できます。
- 不審なプロセスを終了する
- コンテナをネットワークから隔離する
- 新しいクリーンなインスタンスに置き換える
イミュータブルなコンテナ
有効なパターンの1つは、コンテナをイミュータブルとして扱うことです。実行中のコンテナには決してパッチを適用せず、置き換えてください。
これにより、すべてのコンテナをクリーンな状態に保ち、攻撃者による永続化をはるかに困難にできます。
クイックチェック
コンテナのプロセスが侵害された場合の被害を最も小さくできるランタイム設定はどれですか?
まとめ
ランタイムセキュリティは、非rootユーザー、読み取り専用ファイルシステム、ケイパビリティの削除、リソース制限、Seccomp、動作監視によって、稼働中のコンテナを保護します。
コンテナをイミュータブルとして扱い、検出した脅威にはすばやく対応してください。
よくある質問
「ランタイムセキュリティ」レッスンは無料ですか?
はい。「ランタイムセキュリティ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ランタイムセキュリティ」で何を学びますか?
実行中のコンテナを保護します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ランタイムセキュリティ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- コンテナの脅威
- イメージスキャン
- ランタイムセキュリティ
- Kubernetesセキュリティの基礎