セキュアな Docker イメージの作成

Docker の紹介

Tim Sangster

Software Engineer @ DataCamp

固有のセキュリティ

仮想化レイヤーを突破した場合、侵害されたコンテナーはホストにアクセスできます。

Docker の紹介

安全なイメージの作成

$$

攻撃者は例外的な場合にコンテナから脱出できる。

$$

追加のセキュリティ対策でこのリスクを低減できます

$$

インターネットに実行中のコンテナを公開すると、特に重要になります。

Docker の紹介

信頼できるソースからの画像

安全なイメージの作成 -> 信頼できるソースのイメージから始める

Docker Hub フィルター:

Docker Hubには、Docker公式イメージ、認証済みパブリッシャーイメージ、スポンサードOSSイメージの3つの信頼できるコンテンツフィルターがあります。

Docker の紹介

ソフトウェアを最新の状態に保つ

非常に人気のあるUbuntuイメージでさえ、14日前に更新されました。 非常に人気のあるMariaDBのイメージも、1か月以上前に更新されました。

Docker の紹介

イメージを最小限に保つ

不要なパッケージの追加はセキュリティを低下させます。

Ubuntu と:

  • Python2.7
  • Python3.11
  • Java default-jre
  • Java openjdk-11
  • Java openjdk-8
  • Airflow
  • パイプラインアプリケーション

必要なパッケージのみをインストールするとセキュリティが向上します

Ubuntu と:

  • Python3.11
  • パイプラインアプリケーション
Docker の紹介

アプリケーションをrootで実行しないでください

イメージにルートアクセスを許可すると、イメージを最新かつ最小限に保つという目的が損なわれます。

代わりに、コンテナーは権限の少ないユーザーとして開始するようにします:

FROM ubuntu # User is set to root by default.
RUN apt-get update
RUN apt-get install python3
USER repl # We switch the user after installing what we need for our use-case.
CMD python3 pipeline.py
Docker の紹介

練習しましょう!

Docker の紹介

Preparing Video For Download...