Seguridad de Docker para DevSecOps

Un curso práctico de seguridad en Docker para estudiantes de DevSecOps, centrado en auditorías de tiempo de ejecución de contenedores, exposición de puertos, enlaces de depuración, acceso al socket de Docker, montajes de enlace (bind mounts), usuarios no root, modo privilegiado, secretos en tiempo de ejecución, filtración de tokens en tiempo de compilación e higiene de imágenes. Investigarás el estado real de los contenedores, aplicarás correcciones específicas y verificarás que las aplicaciones sigan funcionando correctamente tras el endurecimiento de la seguridad.

DockerDevSecOps

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

El endurecimiento de Docker consiste en gestionar límites: determinar qué puede exponer, leer, escribir, ejecutar y alcanzar una carga, y reducir esa autoridad sin romper su función. Este curso de 20 desafíos desarrolla esa disciplina en escenarios de runtime, imágenes y entregas Compose.

Inspeccionarás el estado real, aplicarás la corrección mínima en Dockerfile, script o Compose, recrearás la carga y demostrarás tanto la propiedad de seguridad como el comportamiento requerido. La evidencia procede de docker inspect, configuración efectiva de Compose, rutas de red, historial de imagen y salud.

Lo que aprenderás

  • Auditar contenedores y proyectos Compose por imágenes, usuarios, puertos, montajes, secretos de entorno, volúmenes y redes
  • Eliminar publicaciones innecesarias, limitar debug a loopback y retirar acceso al socket Docker conservando endpoints
  • Hacer de solo lectura los montajes de configuración y cargas originales para consumidores que no necesitan escribir
  • Ejecutar workers sin root y retirar modo privilegiado conservando entrada, salida y procesamiento de logs
  • Mover tokens de entorno a archivos de solo lectura con alcance limitado y retirar tokens del historial de construcción
  • Fijar una etiqueta base aprobada, eliminar artefactos debug, reconstruir imágenes y verificar resultados
  • Controlar Compose predeterminado con perfiles y limpieza de overrides y registrar bases fiables de entrega
  • Segmentar redes, retirar puertos de bases y cachés, limitar secretos por servicio y añadir healthchecks reales

A quién va dirigido este curso

Este curso está dirigido a profesionales DevSecOps, estudiantes de plataformas y operadores Docker que quieran endurecer cargas existentes.

Requisitos previos: Dominio de contenedores, imágenes, Dockerfiles, bind mounts, puertos publicados, docker inspect y Docker Compose; edición shell y pruebas HTTP básicas.

Entorno de aprendizaje: Un host Linux en navegador con Docker y Compose, imágenes, scripts, stacks, datos y endpoints locales preparados; todos los cambios quedan en cargas expresamente delimitadas.

Preguntas frecuentes

¿Es un curso guiado de fundamentos de Docker?

No. Cada desafío aporta situación, alcance, criterios y pistas, pero debes inspeccionar evidencia y elegir la corrección. Se presuponen fundamentos Docker.

¿Los ejercicios usan un gestor de secretos de producción?

No. Enseñan exposición y mínimo alcance sustituyendo variables por archivos preparados y eliminando tokens de build. Vault, rotación, cifrado y secret stores quedan fuera.

¿Endurecer significa desactivar funciones?

Normalmente no. Los criterios conservan endpoints, resultados de workers, informes y rutas internas, retirando solo autoridad o exposición innecesaria.

¿Qué infraestructura se protege?

Docker y Docker Compose locales. No se cubren daemon del host, políticas de registro, escaneo, firma, admisión Kubernetes ni seguridad cloud.

Profesor

labby
Labby
Labby is the LabEx teacher.

Recomendado Para Ti

no data