DevSecOps를 위한 Docker 보안

컨테이너 런타임 감사, 포트 노출, 디버그 바인딩, Docker 소켓 액세스, 바인드 마운트, 비루트(non-root) 사용자, 권한 있는 모드(privileged mode), 런타임 시크릿, 빌드 타임 토큰 유출 및 이미지 위생을 다루는 DevSecOps 학습자를 위한 실습형 Docker 보안 과정입니다. 실제 컨테이너 상태를 조사하고, 타겟팅된 수정 사항을 적용하며, 보안 강화 후에도 애플리케이션이 정상적으로 작동하는지 검증하게 됩니다.

DockerDevSecOps

💡 이 튜토리얼은 영어로 번역되었습니다. 원본을 보려면 영어로 전환

소개

Docker 강화는 경계 관리입니다. Workload가 무엇을 노출·읽기·쓰기·실행·접근할 수 있는지 확인하고 작업을 깨지 않으면서 권한을 줄입니다. 이 챌린지 전용 과정은 20개의 Runtime, Image, Compose Handoff 상황으로 이를 훈련합니다.

Live State를 조사하고 Dockerfile, 실행 Script, Compose에 최소 수정을 적용해 Workload를 재생성한 뒤 보안 속성과 필수 동작을 모두 입증합니다. docker inspect, Effective Compose Config, Network Path, Image History, Health State가 근거입니다.

학습 내용

  • Container와 Compose Project의 Image, User, Port, Mount, 환경 Secret, Volume, Network 감사하기
  • 불필요한 Host Publishing을 없애고 Debug를 Loopback에 제한하며 Endpoint를 보존한 채 Docker Socket 제거하기
  • 읽기만 필요한 Consumer의 Config와 Raw Upload Mount를 Read-only로 바꾸기
  • Worker를 Non-root로 실행하고 Input·Output·Log 처리를 보존하며 Privileged Mode 제거하기
  • Runtime Token을 환경에서 Scoped Read-only File로 옮기고 Build Token을 Image History에서 제거하기
  • 승인된 Base Image Tag를 고정하고 Debug Artifact를 제거해 재 Build와 결과 확인하기
  • Profile과 Override Cleanup으로 Default Compose를 제어하고 신뢰할 Handoff Baseline 기록하기
  • Service Network를 분리하고 DB·Cache Host Port를 없애며 Secret 범위를 제한하고 Healthcheck 추가하기

추천 대상

입문 Container 제작보다 기존 Workload 강화 연습을 원하는 DevSecOps Engineer, Platform 학습자, Docker Operator에게 적합합니다.

선수 지식: Container, Image, Dockerfile, Bind Mount, Published Port, docker inspect, Docker Compose를 능숙하게 사용하고 기본 Shell 편집과 HTTP 시험을 할 수 있어야 합니다.

학습 환경: Docker와 Compose, 준비된 Image, Script, Stack, Data, Loopback Endpoint가 있는 브라우저 기반 Linux Host이며 변경은 명시된 Lab Workload에 한정됩니다.

자주 묻는 질문

Docker 기초를 단계별로 배우는 과정인가요?

아니요. Situation, Scope, Acceptance Criteria, Hint는 주어지지만 Runtime Evidence를 조사하고 직접 수정안을 선택합니다. Docker 기초가 전제됩니다.

Production Secret Manager를 사용하나요?

아니요. 환경 변수를 준비된 Read-only File로 바꾸고 Build Token을 제거합니다. Vault, Rotation, Encryption, Orchestrator Secret Store는 범위 밖입니다.

강화는 기능을 끄는 것인가요?

대부분 아닙니다. Business Endpoint, Worker Output, Report, 필요한 내부 Path를 유지하고 불필요한 노출이나 권한만 제거합니다.

어떤 Infrastructure를 보호하나요?

로컬 Docker와 Compose입니다. Host Daemon, Registry Policy, Scan, Signing, Kubernetes Admission, Cloud Runtime 보안은 다루지 않습니다.

강사

labby
Labby
Labby is the LabEx teacher.

추천 코스

no data