Bezpieczeństwo w czasie działania
Chroń uruchomione kontenery
Bezpieczeństwo w czasie działania to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest bezpieczeństwo w czasie działania
Bezpieczeństwo w czasie działania chroni kontenery, gdy faktycznie działają, a nie tylko przed ich uruchomieniem.
Skanowanie wykrywa problemy w obrazie, a bezpieczeństwo w czasie działania monitoruje ataki podczas działania aplikacji.
Dlaczego czas działania ma znaczenie
Nawet idealnie przeskanowany obraz może zostać zaatakowany w czasie działania.
Atakujący wykorzystują błędy, nadużywają danych uwierzytelniających lub wywołują nieoczekiwane zachowanie po uruchomieniu kontenera, czego samo skanowanie nie jest w stanie wykryć.
Uruchamianie bez uprawnień root
Najprostszym sposobem wzmocnienia zabezpieczeń w czasie działania jest unikanie uprawnień root.
Należy zdefiniować użytkownika bez uprawnień root, aby przejęty proces miał ograniczone możliwości:
USER 1001Dodanie tego do obrazu sprawia, że kontener działa bez uprzywilejowanych uprawnień.
Systemy plików tylko do odczytu
Większość aplikacji nie musi zapisywać we własnym systemie plików.
Ustawienie go jako tylko do odczytu uniemożliwia atakującym umieszczanie złośliwych plików:
docker run --read-only myappOdbieranie capabilities
Systemowe capabilities systemu Linux zapewniają szczegółowo określone uprawnienia. Kontenery rzadko potrzebują ich wszystkich.
Należy odebrać wszystkie uprawnienia, a następnie dodać tylko te, które są potrzebne:
docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myappUstawianie limitów zasobów
Limity zapobiegają temu, by jeden kontener pozbawił zasobów pozostałe.
docker run --memory 256m --cpus 0.5 myappChroni to hosta przed przypadkowym lub złośliwym wyczerpaniem zasobów.
Profile Seccomp
Seccomp ogranicza wywołania systemowe, z których kontener może korzystać.
Blokowanie niebezpiecznych wywołań systemowych zmniejsza powierzchnię ataku, nawet jeśli aplikacja zostanie przejęta. Większość środowisk uruchomieniowych udostępnia rozsądny profil domyślny.
Monitorowanie zachowania
Narzędzia do monitorowania czasu działania obserwują rzeczywiste działania kontenera.
Narzędzie takie jak Falco może wygenerować alert, gdy wydarzy się coś nieoczekiwanego, na przykład gdy powłoka zostanie uruchomiona wewnątrz kontenera aplikacji internetowej.
Wykrywanie driftu
Działający kontener powinien zachowywać się tak jak jego obraz. Gdy pojawiają się nowe pliki wykonywalne lub uruchamiają się nieoczekiwane procesy, jest to drift.
Drift często sygnalizuje, że atakujący uzyskał przyczółek w systemie.
Reagowanie na zagrożenia
Gdy monitorowanie czasu działania wykryje atak, można szybko zareagować:
- Zakończyć podejrzany proces
- Odizolować kontener od sieci
- Zastąpić go nową, czystą instancją
Niezmienne kontenery
Skutecznym rozwiązaniem jest traktowanie kontenerów jako niezmiennych: działającego kontenera nigdy się nie łata, tylko zastępuje.
Dzięki temu każdy kontener pozostaje czysty, a atakującym znacznie trudniej utrzymać dostęp do systemu.
Szybkie sprawdzenie
Które ustawienie czasu działania najbardziej ogranicza szkody w przypadku przejęcia procesu kontenera?
Podsumowanie
Bezpieczeństwo w czasie działania chroni aktywne kontenery za pomocą użytkowników bez uprawnień root, systemów plików tylko do odczytu, odebranych capabilities, limitów zasobów, Seccomp i monitorowania zachowania.
Należy traktować kontenery jako niezmienne i szybko reagować na wykryte zagrożenia.
Często zadawane pytania
Czy lekcja „Bezpieczeństwo w czasie działania” jest bezpłatna?
Tak — pełny tekst „Bezpieczeństwo w czasie działania” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Bezpieczeństwo w czasie działania”?
Chroń uruchomione kontenery Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Bezpieczeństwo w czasie działania”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Zagrożenia kontenerów
- Skanowanie obrazów
- Bezpieczeństwo w czasie działania
- Podstawy bezpieczeństwa Kubernetes