Sikkerhet under kjøring
Beskytt containere som kjører
Sikkerhet under kjøring er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva er runtime-sikkerhet
Runtime-sikkerhet beskytter containere mens de faktisk kjører, ikke bare før de startes.
Skanning fanger opp problemer i avbildningen, mens runtime-sikkerhet overvåker angrep under aktiv drift.
Hvorfor runtime er viktig
En perfekt skannet avbildning kan fortsatt angripes under kjøring.
Angripere utnytter feil, misbruker legitimasjon eller utløser uventet atferd etter at containeren er startet, noe skanning alene ikke kan oppdage.
Kjør som ikke-root
Den enkleste sikkerhetsforsterkningen under kjøring er å unngå root.
Definer en bruker som ikke er root, slik at en kompromittert prosess har begrensede rettigheter:
USER 1001Legg dette til i avbildningen, så kjører containeren uten privilegier.
Skrivebeskyttede filsystemer
De fleste apper trenger ikke å skrive til sitt eget filsystem.
Å gjøre det skrivebeskyttet hindrer angripere i å legge inn skadelige filer:
docker run --read-only myappFjern capabilities
Linux-capabilities gir finkornede rettigheter. Containere trenger sjelden alle sammen.
Fjern alt, og legg deretter bare tilbake det som trengs:
docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myappAngi ressursgrenser
Grenser hindrer én container i å bruke opp ressursene til andre.
docker run --memory 256m --cpus 0.5 myappDette beskytter verten mot utilsiktet eller ondsinnet ressursuttømming.
Seccomp-profiler
Seccomp begrenser hvilke systemkall en container kan bruke.
Ved å blokkere farlige systemkall reduseres angrepsflaten, selv om appen blir kompromittert. De fleste runtime-miljøer leveres med en fornuftig standardprofil.
Atferdsovervåking
Runtime-verktøy overvåker hva en container faktisk gjør.
Et verktøy som Falco kan varsle når noe uventet skjer, for eksempel når et skall startes inne i en webcontainer.
Oppdag avvik
En container som kjører, bør oppføre seg som avbildningen. Når nye binærfiler dukker opp eller uventede prosesser starter, er det drift.
Drift er ofte et tegn på at en angriper har fått fotfeste.
Håndter trusler
Når runtime-overvåkingen oppdager et angrep, kan det reageres raskt:
- Avslutt den mistenkelige prosessen
- Isoler containeren fra nettverket
- Erstatt den med en ny, ren instans
Immutable-containere
En robust praksis er å behandle containere som immutable: aldri lapp en container som kjører, men bare erstatt den.
Dette holder hver container ren og gjør det mye vanskeligere for angripere å opprettholde tilgang.
Hurtigsjekk
Hvilken runtime-innstilling reduserer skadeomfanget mest hvis en containerprosess blir kompromittert?
Oppsummering
Runtime-sikkerhet beskytter containere som kjører, med brukere som ikke er root, skrivebeskyttede filsystemer, fjernede capabilities, ressursgrenser, seccomp og atferdsovervåking.
Behandle containere som immutable, og reager raskt på oppdagede trusler.
Lær deg Cyber Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 76
- Leksjoner
- 303
Ofte stilte spørsmål
Er leksjonen «Sikkerhet under kjøring» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Sikkerhet under kjøring», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sikkerhet under kjøring»?
Beskytt containere som kjører Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cyber Security Academy?
Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Sikkerhet under kjøring»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?
Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Containertrusler
- Skanning av images
- Sikkerhet under kjøring
- Grunnleggende Kubernetes-sikkerhet