Vytváření bezpečných Docker obrazů

Introduction to Docker

Tim Sangster

Software Engineer @ DataCamp

Inherentní bezpečnost

Kompromitovaný kontejner může při průniku přes virtualizační vrstvu získat přístup k hostiteli.

Introduction to Docker

Vytváření bezpečných obrazů

$$

Útočníci mohou výjimečně proniknout z kontejneru ven.

$$

Dodatečná bezpečnostní opatření toto riziko snižují.

$$

Zvláště důležité při vystavení běžících kontejnerů internetu.

Introduction to Docker

Obrazy z důvěryhodného zdroje

Vytváření bezpečných obrazů -> Začněte obrazem z důvěryhodného zdroje

Filtry na Docker Hubu:

Docker Hub nabízí tři filtry důvěryhodného obsahu: Docker Official Images, Verified Publisher a Sponsored OSS.

Introduction to Docker

Udržujte software aktuální

Populární obraz Ubuntu byl aktualizován před pouhými 14 dny. Velmi populární obraz mariaDB byl aktualizován před více než měsícem.

Introduction to Docker

Udržujte obrazy minimální

Zbytečné balíčky snižují bezpečnost

Ubuntu s:

  • Python2.7
  • Python3.11
  • Java default-jre
  • Java openjdk-11
  • Java openjdk-8
  • Airflow
  • Naše aplikace pipeline

Pouze nezbytné balíčky zvyšují bezpečnost

Ubuntu s:

  • Python3.11
  • Naše aplikace pipeline
Introduction to Docker

Nespouštějte aplikace jako root

Povolení přístupu root narušuje aktuálnost a minimálnost obrazu.

Místo toho spouštějte kontejnery jako uživatel s omezenými oprávněními:

FROM ubuntu # User is set to root by default.
RUN apt-get update
RUN apt-get install python3
USER repl # We switch the user after installing what we need for our use-case.
CMD python3 pipeline.py
Introduction to Docker

Pojďme si procvičit!

Introduction to Docker

Preparing Video For Download...