Crearea imaginilor Docker securizate

Introducere în Docker

Tim Sangster

Software Engineer @ DataCamp

Securitate intrinsecă

Un container compromis poate accesa gazda dacă iese din stratul de virtualizare.

Introducere în Docker

Crearea imaginilor securizate

$$

Atacatorii pot, în mod excepțional, să evadeze dintr-un container.

$$

Măsurile suplimentare de securitate reduc acest risc

$$

Devine esențial odată ce containerele sunt expuse pe Internet.

Introducere în Docker

Imagini din surse de încredere

Crearea imaginilor securizate -> Începeți cu o imagine dintr-o sursă de încredere

Filtre Docker Hub:

Docker Hub dispune de trei filtre Trusted Content: Docker Official Images, Verified Publisher și Sponsored OSS

Introducere în Docker

Mențineți software-ul actualizat

Chiar și populara imagine Ubuntu a fost actualizată acum doar 14 zile. Populara imagine mariaDB a fost actualizată acum mai bine de o lună.

Introducere în Docker

Mențineți imaginile minimale

Pachetele inutile reduc securitatea

Ubuntu cu:

  • Python2.7
  • Python3.11
  • Java default-jre
  • Java openjdk-11
  • Java openjdk-8
  • Airflow
  • Aplicația noastră pipeline

Instalarea doar a pachetelor esențiale îmbunătățește securitatea

Ubuntu cu:

  • Python3.11
  • Aplicația noastră pipeline
Introducere în Docker

Nu rulați aplicații ca root

Accesul root într-o imagine compromite menținerea ei actualizată și minimală.

În schimb, porniți containerele ca utilizator cu permisiuni reduse:

FROM ubuntu # Utilizatorul implicit este root.
RUN apt-get update
RUN apt-get install python3
USER repl # Schimbăm utilizatorul după instalarea pachetelor necesare.
CMD python3 pipeline.py
Introducere în Docker

Să exersăm!

Introducere în Docker

Preparing Video For Download...