Безопасность контейнеров и секретов
Безопасность контейнеров — защита от нарушения изоляции (container escape).
Основные векторы атак:
• Запуск привилегированного контейнера
• Монтирование хостовой файловой системы
• Опасные capabilities (
CAP_SYS_ADMIN)
• Уязвимости в ядре
Техники усиления:
• seccomp — фильтрация системных вызовов
• AppArmor — ограничение доступа к файлам
• Security Context — контроль привилегий (запрет повышения)
• Distroless образы — минимизация инструментов для взлома
• Запуск от не-root пользователя
Управление секретами:
• Push-модель — зашифрованные секреты в репозитории (Helm Secrets + sops)
• Pull-модель— загрузка из HashiCorp Vault через оператор
Vault — стандарт де-факто: динамические секреты, интеграция с LDAP/Kubernetes, шифрование данных.
Защищайте контейнеры и секреты с
Riqli
Обсуждение 16
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram