Segurança Docker para DevSecOps

Um curso prático de segurança Docker para estudantes de DevSecOps, focado em auditorias de tempo de execução de containers, exposição de portas, bindings de depuração, acesso ao socket do Docker, bind mounts, usuários não root, modo privilegiado, segredos em tempo de execução, vazamento de tokens em tempo de build e higiene de imagens. Você investigará o estado real dos containers, aplicará correções direcionadas e verificará se as aplicações continuam funcionando após o endurecimento (hardening).

DockerDevSecOps

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Hardening Docker é gerir fronteiras: determinar o que uma carga pode expor, ler, escrever, executar e alcançar, e reduzir essa autoridade sem quebrar sua função. Este curso desenvolve isso em 20 desafios de runtime, imagem e handoff Compose.

Você inspecionará estado real, aplicará a menor correção em Dockerfile, script ou Compose, recriará a carga e provará segurança e comportamento. As evidências vêm de docker inspect, configuração Compose efetiva, caminhos de rede, histórico de imagem e saúde.

O que você aprenderá

  • Auditar containers e projetos Compose por imagens, usuários, portas, montagens, secrets de ambiente, volumes e redes
  • Remover publicações desnecessárias, limitar debug ao loopback e retirar socket Docker preservando endpoints
  • Tornar montagens de configuração e uploads brutos read-only para consumidores sem necessidade de escrita
  • Executar workers sem root e remover privileged mode preservando entrada, saída e processamento de logs
  • Mover tokens de ambiente para arquivos read-only com escopo e remover tokens do histórico de build
  • Fixar tag base aprovada, eliminar artefatos debug, reconstruir imagens e verificar resultado
  • Controlar Compose padrão com profiles e limpeza de overrides e registrar baselines confiáveis
  • Segmentar redes, retirar portas de bancos e caches, limitar secrets por serviço e adicionar healthchecks

Para quem é este curso

Este curso é indicado para profissionais DevSecOps, estudantes de plataformas e operadores Docker que desejam fortalecer workloads existentes.

Pré-requisitos: Uso seguro de containers, imagens, Dockerfiles, bind mounts, portas publicadas, docker inspect e Docker Compose; edição shell e testes HTTP básicos.

Ambiente de aprendizagem: Host Linux no navegador com Docker e Compose, imagens, scripts, stacks, dados e endpoints loopback preparados; mudanças ficam em workloads explicitamente delimitados.

Perguntas frequentes

É um curso guiado de fundamentos Docker?

Não. Cada desafio oferece situação, escopo, critérios e dicas, mas você investiga evidências e escolhe a correção. Fundamentos são pressupostos.

Os exercícios usam secret manager de produção?

Não. Substituem variáveis por arquivos preparados e removem tokens de build. Vault, rotação, criptografia e secret stores ficam fora.

Hardening significa desativar funções?

Normalmente não. Endpoints, saídas, relatórios e caminhos internos permanecem; somente autoridade ou exposição desnecessária é removida.

Qual infraestrutura é protegida?

Docker e Compose locais. Host daemon, registry policy, scanning, signing, Kubernetes admission e segurança cloud não são cobertos.

Professor

labby
Labby
Labby is the LabEx teacher.

Recomendado para Você

no data