Docker-Sicherheit für DevSecOps

Ein praxisorientierter Docker-Sicherheitskurs für DevSecOps-Lernende. Der Fokus liegt auf Container-Runtime-Audits, Port-Exponierung, Debug-Bindings, Docker-Socket-Zugriff, Bind-Mounts, Non-Root-Benutzern, privilegiertem Modus, Runtime-Secrets, Token-Leaks während des Builds sowie Image-Hygiene. Sie untersuchen den tatsächlichen Container-Zustand, wenden gezielte Korrekturen an und stellen sicher, dass die Anwendungen nach der Härtung weiterhin einwandfrei funktionieren.

DockerDevSecOps

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Docker-Härtung ist Grenzmanagement: Bestimme, was ein Workload veröffentlichen, lesen, schreiben, ausführen und erreichen kann, und reduziere diese Befugnis ohne seine Aufgabe zu brechen. Dieser Kurs trainiert das in 20 Runtime-, Image- und Compose-Handoff-Challenges.

Du untersuchst Live-Zustand, nimmst die kleinste Änderung in Dockerfile, Startskript oder Compose vor, erstellst den Workload neu und belegst Sicherheit und Funktion. Beweise kommen aus docker inspect, effektiver Compose-Konfiguration, Netzwerkpfaden, Image-Historie und Health-Zustand.

Was du lernen wirst

  • Container und Compose-Projekte auf Images, Benutzer, Ports, Mounts, Umgebungs-Secrets, Volumes und Netzwerke prüfen
  • Unnötige Veröffentlichungen entfernen, Debug an Loopback binden und Docker-Socket-Zugriff ohne Endpoint-Verlust löschen
  • Konfigurations- und Rohupload-Mounts für reine Leser schreibgeschützt machen
  • Worker ohne root ausführen und privilegierten Modus bei erhaltenem Ein-/Ausgabe- und Logverhalten entfernen
  • Runtime-Tokens aus der Umgebung in begrenzte Read-only-Dateien verlagern und Build-Tokens aus der Image-Historie entfernen
  • Freigegebenes Basis-Tag pinnen, Debug-Artefakte entfernen, Images neu bauen und Ausgabe prüfen
  • Standard-Compose mit Profilen und Override-Bereinigung steuern und verlässliche Handoff-Baselines erfassen
  • Dienstnetze segmentieren, Datenbank- und Cache-Hostports entfernen, Secrets pro Dienst begrenzen und Healthchecks ergänzen

Für wen dieser Kurs geeignet ist

Dieser Kurs richtet sich an DevSecOps-Fachleute, Plattformlernende und Docker-Operatoren, die bestehende Workloads härten möchten.

Voraussetzungen: Sicherer Umgang mit Containern, Images, Dockerfiles, Bind-Mounts, veröffentlichten Ports, docker inspect und Docker Compose; grundlegende Shell-Bearbeitung und HTTP-Tests.

Lernumgebung: Browserbasierter Linux-Host mit Docker und Compose sowie vorbereiteten Images, Skripten, Stacks, Daten und Loopback-Endpunkten; Änderungen bleiben in klar abgegrenzten Lab-Workloads.

Häufig gestellte Fragen

Ist dies ein geführter Docker-Grundlagenkurs?

Nein. Jede Challenge nennt Situation, Umfang, Kriterien und Hinweise, aber du untersuchst Beweise und wählst die Korrektur selbst. Grundlagen werden vorausgesetzt.

Nutzen die Secret-Übungen einen produktiven Manager?

Nein. Sie ersetzen Umgebungswerte durch vorbereitete Dateien und entfernen Build-Tokens. Vault, Rotation, Verschlüsselung und Secret Stores fehlen.

Bedeutet Härtung, Funktionen abzuschalten?

Meist nicht. Endpoints, Worker-Ausgaben, Berichte und interne Pfade bleiben erhalten; nur unnötige Befugnis oder Exposition entfällt.

Welche Infrastruktur wird geschützt?

Lokales Docker und Compose. Host-Daemon, Registry-Regeln, Scanning, Signierung, Kubernetes Admission und Cloud-Runtime-Sicherheit sind nicht enthalten.

Lehrer

labby
Labby
Labby is the LabEx teacher.

Für Sie empfohlen

no data