0Pricing
Cyber Security Academy · Урок

Безопасность во время выполнения

Защищайте работающие контейнеры

«Безопасность во время выполнения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое безопасность во время выполнения

Безопасность во время выполнения защищает контейнеры, пока они действительно работают, а не только до их запуска.

Сканирование выявляет проблемы в образе, а безопасность во время работы отслеживает атаки во время активной работы.

Почему важна безопасность во время работы

Даже идеально просканированный образ всё ещё может подвергнуться атаке во время работы.

Злоумышленники используют уязвимости, злоупотребляют учётными данными или вызывают неожиданное поведение после запуска контейнера — одно сканирование не может обнаружить такие проблемы.

Запуск без прав суперпользователя

Самый простой способ усилить защиту во время работы — не запускать процессы с правами суперпользователя.

Определите пользователя без прав суперпользователя, чтобы скомпрометированный процесс имел ограниченные полномочия:

USER 1001

Добавьте это в образ, и контейнер будет работать без привилегий.

Файловые системы только для чтения

Большинству приложений не требуется записывать данные в собственную файловую систему.

Перевод её в режим только для чтения не позволяет злоумышленникам добавлять вредоносные файлы:

docker run --read-only myapp

Удаление возможностей

Возможности Linux предоставляют тонко настроенные полномочия. Контейнерам редко нужны все эти возможности.

Удалите их все, а затем добавьте только необходимые:

docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myapp

Установите ограничения ресурсов

Ограничения не позволяют одному контейнеру лишать ресурсов другие.

docker run --memory 256m --cpus 0.5 myapp

Это защищает хост от случайного или преднамеренного исчерпания ресурсов.

Профили Seccomp

Seccomp ограничивает системные вызовы, которые может использовать контейнер.

Блокировка опасных системных вызовов уменьшает поверхность атаки, даже если приложение скомпрометировано. В большинстве сред выполнения есть разумный профиль по умолчанию.

Мониторинг поведения

Инструменты контроля работы отслеживают, что на самом деле делает контейнер.

Такой инструмент, как Falco, может предупредить, если происходит что-то неожиданное, например оболочка запускается внутри контейнера веб-приложения.

Обнаружение отклонений

Работающий контейнер должен вести себя так же, как его образ. Появление новых двоичных файлов или запуск неожиданных процессов — это отклонение.

Отклонение часто означает, что злоумышленник закрепился в системе.

Реагирование на угрозы

Когда мониторинг работы обнаруживает атаку, Вы можете быстро отреагировать:

  • Завершить подозрительный процесс
  • Изолировать контейнер от сети
  • Заменить его новым чистым экземпляром

Неизменяемые контейнеры

Надёжный подход — считать контейнеры неизменяемыми: никогда не исправлять работающий контейнер, а просто заменять его.

Так каждый контейнер остаётся чистым, а злоумышленникам гораздо сложнее сохранять присутствие в системе.

Быстрая проверка

Какая настройка во время работы сильнее всего уменьшает ущерб, если процесс контейнера скомпрометирован?

Итоги

Безопасность во время работы защищает активные контейнеры с помощью пользователей без прав суперпользователя, файловых систем только для чтения, удалённых возможностей, ограничений ресурсов, seccomp и мониторинга поведения.

Считайте контейнеры неизменяемыми и быстро реагируйте на обнаруженные угрозы.

Часто задаваемые вопросы

Урок «Безопасность во время выполнения» бесплатный?

Да — полный текст урока «Безопасность во время выполнения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Безопасность во время выполнения»?

Защищайте работающие контейнеры Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Безопасность во время выполнения»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Угрозы контейнерам
  2. Сканирование образов
  3. Безопасность во время выполнения
  4. Основы безопасности Kubernetes
← Назад к Cyber Security Academy