0Pricing
Cyber Security Academy · Aula

Segurança em tempo de execução

Proteja contêineres em execução

Segurança em tempo de execução é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é segurança em tempo de execução

A segurança em tempo de execução protege os contêineres enquanto eles estão realmente em execução, não apenas antes de serem iniciados.

A análise detecta problemas na imagem; a segurança em tempo de execução monitora ataques durante a operação ativa.

Por que o tempo de execução importa

Uma imagem perfeitamente analisada ainda pode ser atacada em tempo de execução.

Atacantes exploram falhas, abusam de credenciais ou provocam comportamentos inesperados depois que o contêiner é iniciado, algo que a análise, por si só, não consegue detectar.

Execute como usuário não privilegiado

O reforço mais simples da segurança em tempo de execução é evitar o superusuário.

Defina um usuário não privilegiado para que um processo comprometido tenha poderes limitados:

USER 1001

Adicione isso à sua imagem para que o contêiner seja executado sem privilégios.

Sistemas de arquivos somente leitura

A maioria dos aplicativos não precisa gravar no próprio sistema de arquivos.

Torná-lo somente leitura impede que atacantes depositem arquivos maliciosos:

docker run --read-only myapp

Remova capacidades

As capacidades do Linux concedem poderes granulares. Os contêineres raramente precisam de todas elas.

Remova todas e depois adicione apenas as de que precisa:

docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myapp

Defina limites de recursos

Os limites impedem que um contêiner prive os demais de recursos.

docker run --memory 256m --cpus 0.5 myapp

Isso protege a máquina hospedeira contra o esgotamento de recursos acidental ou malicioso.

Perfis do Seccomp

O Seccomp restringe quais chamadas de sistema um contêiner pode usar.

Bloquear chamadas de sistema perigosas reduz a superfície de ataque, mesmo que o aplicativo seja comprometido. A maioria dos ambientes de execução já inclui um perfil padrão adequado.

Monitoramento comportamental

As ferramentas de tempo de execução observam o que um contêiner realmente faz.

Uma ferramenta como o Falco pode alertar quando algo inesperado acontece, como um interpretador de comandos sendo iniciado dentro de um contêiner web.

Detectando desvios

Um contêiner em execução deve se comportar como sua imagem. Quando novos binários aparecem ou processos inesperados são iniciados, isso é um desvio.

Um desvio geralmente indica que um atacante conseguiu se estabelecer.

Respondendo a ameaças

Quando o monitoramento em tempo de execução detecta um ataque, você pode responder rapidamente:

  • Encerre o processo suspeito
  • Isolate o contêiner da rede
  • Substitua-o por uma instância nova e limpa

Contêineres imutáveis

Um padrão sólido é tratar os contêineres como imutáveis: nunca aplique correções em um contêiner em execução; simplesmente substitua-o.

Isso mantém todos os contêineres limpos e dificulta muito a persistência do atacante.

Verificação rápida

Qual configuração de tempo de execução reduz mais os danos caso um processo do contêiner seja comprometido?

Recapitulação

A segurança em tempo de execução protege contêineres ativos com usuários não privilegiados, sistemas de arquivos somente leitura, capacidades removidas, limites de recursos, Seccomp e monitoramento comportamental.

Trate os contêineres como imutáveis e responda rapidamente às ameaças detectadas.

Perguntas Frequentes

A aula “Segurança em tempo de execução” é grátis?

Sim — o texto completo de “Segurança em tempo de execução” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Segurança em tempo de execução”?

Proteja contêineres em execução Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Segurança em tempo de execução”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ameaças a contêineres
  2. Análise de imagens
  3. Segurança em tempo de execução
  4. Noções básicas de segurança do Kubernetes
← Voltar para Cyber Security Academy