DevSecOpsのためのDockerセキュリティ

DevSecOps学習者向けのハンズオン形式のDockerセキュリティコースです。コンテナのランタイム監査、ポート公開、デバッグ用バインディング、Dockerソケットへのアクセス、バインドマウント、非rootユーザーの利用、特権モード、ランタイムシークレット、ビルド時のトークン漏洩、イメージの健全性管理といったトピックを網羅しています。実際のコンテナ環境を調査し、適切な修正を適用した上で、セキュリティ強化後もアプリケーションが正常に動作することを確認します。

DockerDevSecOps

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

はじめに

Docker Hardening は境界管理です。Workload が何を公開・読取・書込・実行・到達できるかを確認し、仕事を壊さず権限を縮小します。この Challenge 専用コースでは、20 の Runtime、Image、Compose Handoff シナリオで実践します。

Live State を調べ、Dockerfile、起動 Script、Compose に最小変更を加え、Workload を再作成し、Security Property と必要動作を両方証明します。docker inspect、実効 Compose 設定、Network Path、Image History、Health State を証拠にします。

学習内容

  • Container と Compose Project の Image、User、Port、Mount、環境 Secret、Volume、Network を監査する
  • 不要な Host 公開を削除し、Debug を Loopback に限定し、Endpoint を保って Docker Socket を外す
  • 読取だけ必要な Consumer の Config と Raw Upload Mount を Read-only にする
  • Worker を非 Root で動かし、入出力や Log 処理を保って Privileged Mode を削除する
  • Runtime Token を環境から限定 Read-only File に移し、Build Token を Image History から除く
  • 承認済み Base Image Tag を固定し、Debug Artifact を除去して再 Build と結果確認を行う
  • Profile と Override Cleanup で既定 Compose を制御し、信頼できる Handoff Baseline を記録する
  • Service Network を分割し、DB・Cache Host Port を外し、Secret を限定し、Healthcheck を追加する

このコースの対象者

入門 Container 作成ではなく既存 Workload の Hardening を練習したい DevSecOps Engineer、Platform 学習者、Docker Operator 向けです。

前提知識: Container、Image、Dockerfile、Bind Mount、Published Port、docker inspect、Docker Compose の実務操作と、基本 Shell 編集・HTTP 試験。

学習環境: Docker と Compose、準備済み Image、Script、Stack、Data、Loopback Endpoint を備えたブラウザー対応 Linux Host。変更対象は明示された Lab Workload に限定されます。

よくある質問

Docker 基礎を順に学ぶコースですか?

いいえ。Situation、Scope、Acceptance Criteria、Hint はありますが、Runtime Evidence から修正を選びます。Docker 基礎は前提です。

本番 Secret Manager を使いますか?

いいえ。環境変数を準備済み Read-only File に替え、Build Token を除去します。Vault、Rotation、Encryption、Orchestrator Secret Store は対象外です。

Hardening では機能を停止しますか?

通常しません。Business Endpoint、Worker Output、Report、必要な内部 Path を保ち、不要な公開や権限だけを除きます。

どの Infrastructure を保護しますか?

ローカル Docker と Compose です。Host Daemon、Registry Policy、Scan、Signing、Kubernetes Admission、Cloud Runtime は扱いません。

講師

labby
Labby
Labby is the LabEx teacher.

おすすめ

no data