Docker Hardening は境界管理です。Workload が何を公開・読取・書込・実行・到達できるかを確認し、仕事を壊さず権限を縮小します。この Challenge 専用コースでは、20 の Runtime、Image、Compose Handoff シナリオで実践します。
Live State を調べ、Dockerfile、起動 Script、Compose に最小変更を加え、Workload を再作成し、Security Property と必要動作を両方証明します。docker inspect、実効 Compose 設定、Network Path、Image History、Health State を証拠にします。
学習内容
- Container と Compose Project の Image、User、Port、Mount、環境 Secret、Volume、Network を監査する
- 不要な Host 公開を削除し、Debug を Loopback に限定し、Endpoint を保って Docker Socket を外す
- 読取だけ必要な Consumer の Config と Raw Upload Mount を Read-only にする
- Worker を非 Root で動かし、入出力や Log 処理を保って Privileged Mode を削除する
- Runtime Token を環境から限定 Read-only File に移し、Build Token を Image History から除く
- 承認済み Base Image Tag を固定し、Debug Artifact を除去して再 Build と結果確認を行う
- Profile と Override Cleanup で既定 Compose を制御し、信頼できる Handoff Baseline を記録する
- Service Network を分割し、DB・Cache Host Port を外し、Secret を限定し、Healthcheck を追加する
このコースの対象者
入門 Container 作成ではなく既存 Workload の Hardening を練習したい DevSecOps Engineer、Platform 学習者、Docker Operator 向けです。
前提知識: Container、Image、Dockerfile、Bind Mount、Published Port、docker inspect、Docker Compose の実務操作と、基本 Shell 編集・HTTP 試験。
学習環境: Docker と Compose、準備済み Image、Script、Stack、Data、Loopback Endpoint を備えたブラウザー対応 Linux Host。変更対象は明示された Lab Workload に限定されます。
よくある質問
Docker 基礎を順に学ぶコースですか?
いいえ。Situation、Scope、Acceptance Criteria、Hint はありますが、Runtime Evidence から修正を選びます。Docker 基礎は前提です。
本番 Secret Manager を使いますか?
いいえ。環境変数を準備済み Read-only File に替え、Build Token を除去します。Vault、Rotation、Encryption、Orchestrator Secret Store は対象外です。
Hardening では機能を停止しますか?
通常しません。Business Endpoint、Worker Output、Report、必要な内部 Path を保ち、不要な公開や権限だけを除きます。
どの Infrastructure を保護しますか?
ローカル Docker と Compose です。Host Daemon、Registry Policy、Scan、Signing、Kubernetes Admission、Cloud Runtime は扱いません。


