Bosh sahifa Wiki Container security

Container security

Container securitycontainer image yaratilishidan boshlab registry, deploy, runtime va tugatilishigacha bo‘lgan hayot siklida workload hamda hostni himoyalash amaliyotlaridir. Konteyner virtual mashinadan farqli ravishda host kernelini ulashadi. Namespace va cgroup izolyatsiya beradi, ammo noto‘g‘ri privilege yoki kernel zaifligi ta’sirni hostgacha kengaytirishi mumkin.

Image supply chain

Minimal, ishonchli base image hujum yuzasi va yangilanadigan paketlar sonini kamaytiradi. Dockerfile versiyalarni aniq pin qiladi, build secretni layerga yozmaydi va multi-stage build orqali compiler hamda vaqtinchalik fayllarni final image’dan chiqaradi. Image scanner OS paketi va til dependencylaridagi ma’lum zaifliklarni topadi, lekin konfiguratsiya va biznes xatosini to‘liq aniqlamaydi.

SBOM image tarkibini hujjatlashtiradi. Imzo va provenance artefakt qaysi pipeline hamda manbadan yaratilganini tekshirishga yordam beradi. Registry private access, immutable tag yoki digest va retention siyosatiga ega bo‘ladi. Deploy manifest tag o‘rniga digestga bog‘lansa, bir xil nomning keyin boshqa baytga ko‘chishi oldi olinadi.

Runtime privilege

Jarayon root bo‘lmagan UID’da ishlaydi. Linux capabilities default to‘plamdan olib tashlanib, faqat zaruri qo‘shiladi. privileged rejim, host PID/network namespace, Docker socket va hostPath mount katta vakolat beradi va qat’iy istisno sifatida boshqariladi. Read-only root filesystem hamda alohida writable volume buzilgan jarayonning doimiy o‘zgarish kiritishini cheklaydi.

Seccomp syscalllarni, AppArmor yoki SELinux obyekt kirishini cheklaydi. Cgroup CPU, xotira va process soni limitini belgilab, fork bomb yoki noisy neighbor ta’sirini kamaytiradi. Limit juda past bo‘lsa normal ish OOM killga uchraydi; request va limitlar yuk sinovi bilan tanlanadi.

Orchestrator va tarmoq

Kubernetes RBAC service accountga faqat kerakli API amallarini beradi. Default service account tokeni zarur bo‘lmasa mount qilinmaydi. Pod Security standard xavfli securityContext sozlamalarini admission vaqtida rad etadi. Secret image yoki environmentga hardcode qilinmasdan maxsus secret store’dan qisqa muddatga olinadi.

NetworkPolicy podlar orasidagi east-west va egress trafikni default deny asosida cheklaydi. Plugin siyosatni haqiqatan qo‘llashi tekshiriladi. Service mesh mTLS identifikatsiya beradi, ammo host port va node darajasidagi yo‘llarni alohida himoya qilish kerak.

Kuzatuv va yangilash

Runtime detection noodatiy shell, yangi executable, sensitive mount o‘qilishi va kutilmagan tarmoq chiqishini signal qiladi. Audit log image digest, deploy egasi va security policy qarorini bog‘laydi. Ephemeral container bilan debugging ham yuqori vakolatli amal sifatida audit qilinadi.

Running containerni qo‘lda patch qilish o‘rniga image yangilanib, qayta deploy qilinadi. Node kernel va runtime ham muntazam patchlanadi. Incidentda podni o‘chirishdan oldin zarur volatile dalil olinadi, keyin credentiallar rotatsiya qilinib, ayni digest boshqa muhitlarda qidiriladi.

+## Multi-tenant isolation

Bir xil kernelda ishonchsiz tenant workloadlari ishlasa, oddiy container chegarasi yetarli bo‘lmasligi mumkin. Sandbox runtime syscalllarni user-space kernel yoki yengil virtual mashina orqali ajratadi. Bu startup, xotira va I/O xarajatini oshiradi, evaziga kernel attack surface’iga qo‘shimcha qatlam beradi. Node poollar trust darajasi bo‘yicha ajratiladi; public build runner ishlab chiqarish database podi bilan bitta node’da ishlamaydi. Taint, toleration va affinity schedulingni yo‘naltiradi, ammo security boundary sifatida admission va cloud IAM bilan mustahkamlanadi. Container escape mashqida node credentiallari, metadata endpoint va lateral movement yo‘llari ham tekshiriladi.

Bog‘liq tushunchalar

Container image, Namespace, Cgroup, Seccomp, Kubernetes RBAC, SBOM, Supply chain security