Безопасность Docker для DevSecOps

Практический курс по безопасности Docker для специалистов DevSecOps, посвященный аудиту среды выполнения контейнеров, открытым портам, отладочным привязкам, доступу к Docker socket, bind-монтированию, работе без прав root, привилегированному режиму, секретам среды выполнения, утечкам токенов при сборке и гигиене образов. Вы научитесь анализировать реальное состояние контейнеров, применять целевые исправления и проверять работоспособность приложений после их защиты.

DockerDevSecOps

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Программа

Аудит портала поддержки

Раскрытие метрик через эндпоинт

Локальная консоль отладки

Webhook Docker Socket

Монтирование конфигурации в режиме «только для чтения»

Рабочий процесс обработки изображений без прав root

Сборщик логов с минимальными привилегиями

API-токен в переменных окружения

Устранение утечки токена при сборке

Безопасный образ рабочего процесса

Аудит передачи стека Compose

Доступ к внутренней базе данных

Очистка профиля администратора

Устранение дрейфа конфигурации (Override Drift)

Граница общих загрузок

Ограничение секретов в Compose

Разделение сетей сервисов

Изоляция кэша

Контракт проверки работоспособности (Healthcheck)

Очистка после отладки инцидента

Введение

Усиление Docker — это управление границами: определить, что нагрузка может публиковать, читать, писать, выполнять и достигать, затем сократить полномочия без поломки задачи. Этот курс развивает подход в 20 испытаниях runtime, image и Compose handoff.

Вы исследуете живое состояние, вносите минимальную правку в Dockerfile, скрипт или Compose, пересоздаете нагрузку и доказываете безопасность и работу. Доказательства берутся из docker inspect, effective Compose config, сетевых путей, image history и health.

Чему вы научитесь

  • Проверять контейнеры и Compose на images, users, ports, mounts, environment secrets, volumes и networks
  • Удалять лишние host publications, ограничивать debug loopback и убирать Docker socket при сохранении endpoints
  • Делать config и raw-upload mounts read-only для потребителей без права записи
  • Запускать workers не от root и снимать privileged mode, сохраняя input, output и log processing
  • Переносить runtime tokens из environment в scoped read-only files и удалять build tokens из image history
  • Фиксировать approved base tag, удалять debug artifacts, пересобирать images и проверять результат
  • Управлять default Compose через profiles и cleanup overrides и записывать надежные handoff baselines
  • Сегментировать networks, убирать host ports DB и cache, ограничивать secrets и добавлять healthchecks

Для кого этот курс

Курс предназначен для DevSecOps, платформенных специалистов и Docker-операторов, желающих усиливать существующие workloads.

Предварительные требования: Уверенная работа с containers, images, Dockerfiles, bind mounts, published ports, docker inspect и Docker Compose; базовое редактирование shell и HTTP-тесты.

Учебная среда: Linux в браузере с Docker и Compose, подготовленными images, scripts, stacks, data и loopback endpoints; изменения ограничены явно указанными workloads.

Часто задаваемые вопросы

Это пошаговый курс основ Docker?

Нет. Даны situation, scope, acceptance criteria и hints, но исправление выбирается по runtime evidence. Основы Docker предполагаются.

Используется production secret manager?

Нет. Переменные заменяются подготовленными read-only files и удаляются build tokens. Vault, rotation, encryption и secret stores не входят.

Усиление означает отключение функций?

Обычно нет. Endpoints, worker output, reports и нужные internal paths сохраняются; удаляются только лишние права и exposure.

Какая инфраструктура защищается?

Локальные Docker и Compose. Host daemon, registry policy, scanning, signing, Kubernetes admission и cloud security не рассматриваются.

Преподаватель

labby
Labby
Labby is the LabEx teacher.

Рекомендовано для вас

no data