Aperçu de la sécurité de Docker

Magazine
Marque
MISC
Numéro
95
Mois de parution
janvier 2018
Domaines


Résumé

Lorsque l’on approche la question de la sécurité des technologies de conteneurs, il apparaît directement qu’une grande part de cette sécurité repose de fait sur des fonctionnalités du noyau et donc de ses bons usages, et qu’une autre part tient à la structure propre de la technologie choisie. Au travers de cette introduction seront posées quelques questions fondamentales autour de la sécurité d’une solution bien connue : Docker.


Introduction

Docker est désormais connu pour être une des solutions les plus efficaces et adaptées pour déployer des conteneurs avec une orientation forte sur l’aspect « packaging » d’application (c’est-à-dire le fait de livrer l’application et ses dépendances au sein d’une même entité, en l’occurrence un conteneur). Dans le domaine des statistiques de la démesure, l’intervention du CEO de Docker, Ben Golub, en a offert une belle démonstration lors de la DockerCon 2016, on y parle de pourcentages à 6 chiffres, rien de moins.

Du côté de la sécurité, Docker n’a à la base rien inventé et repose comme la grande majorité des technologies de conteneurs Linux sur des mécanismes d’isolation introduits dans le noyau il y a bientôt dix ans. Un article du présent dossier sera entièrement consacré à l’introduction du socle de base des conteneurs Linux que sont les namespaces et les cgroups. Cependant, Docker offre également de nombreuses...

Cet article est réservé aux abonnés. Il vous reste 95% à découvrir.
à partir de 21,65€ HT/mois/lecteur pour un accès 5 lecteurs à toute la plateforme
J'en profite
Références

[0] Profil seccomp par défaut utilisé par Docker  : https://github.com/moby/moby/blob/master/profiles/seccomp/default.json

[1] Série de petits tutoriels dédiés à la sécurisation de Docker : https://github.com/docker/labs/tree/master/security

[2] Entitlements for Moby and Kubernetes – High-level Permissions and Security Profiles for Containers  : https://www.youtube.com/watch?v=143eGAmX33U

[3] Isolate containers with a user namespace : https://docs.docker.com/engine/security/userns-remap/

[4] Protect the Docker daemon socket : https://docs.docker.com/engine/security/https

[5] Docker Bench for Security : https://github.com/docker/docker-bench-security

[6] container-diff: Diff your Docker containers : https://github.com/GoogleCloudPlatform/container-diff



Articles qui pourraient vous intéresser...

Qu’est-ce que le chiffrement ?

Magazine
Marque
Linux Pratique
HS n°
Numéro
50
Mois de parution
février 2021
Domaines
Résumé

Les protocoles de chiffrement de données, tels que SSL et son successeur TLS, sont au cœur des problématiques de la sécurisation des échanges sur les réseaux informatiques (dont Internet est le plus vaste représentant). Pour un développeur, comme pour un administrateur système, il est donc essentiel de bien comprendre à quoi ils servent, ce qu’ils font, et aussi quand s’en servir. Dans cet article, nous nous proposons de revenir sur toutes ces notions afin de s’assurer de leur bonne compréhension.

Sécurisez votre réseau

Magazine
Marque
Linux Pratique
HS n°
Numéro
49
Mois de parution
novembre 2020
Domaines
Résumé

Maintenant que notre serveur principal est déployé et que nous y avons appliqué un premier niveau de sécurisation système, occupons-nous de sa sécurisation réseau. Nous allons détailler en quoi les attaques réseau sont primordiales dans notre modèle de menace. Comme nous le verrons, l’accès distant est le risque principal qui guette nos serveurs. Nous allons mettre en œuvre une sécurité en profondeur et les mesures de protection réseau en seront une de ses dimensions importantes.

Introduction au dossier : Sécurisez vos serveurs et votre réseau local

Magazine
Marque
Linux Pratique
HS n°
Numéro
49
Mois de parution
novembre 2020
Domaines
Résumé

2020 aura été une année marquante pour nos vies et nos sociétés. Il aura fallu se réinventer, trouver des solutions à des situations exceptionnelles. Dans les entreprises, l'Éducation ou la Santé, la mobilisation des ressources informatiques aura été maximale. Nos infrastructures auront ployé, tangué, parfois presque craqué, mais au final, cela aura tenu.

Passez à nftables, le « nouveau » firewall de Linux

Magazine
Marque
Linux Pratique
Numéro
122
Mois de parution
novembre 2020
Domaines
Résumé

Le firewall est un élément important pour sécuriser un réseau. Il est prouvé que la sécurité par l’obscurantisme ne fonctionne pas. Ce n’est donc pas une bonne idée d’utiliser une boîte noire en priant pour que tout se passe bien. Un bon firewall est donc installé sur un système d’exploitation libre. Linux fait évoluer le sien d’iptables vers nftables. Nous montrons dans cet article comment débuter avec la nouvelle mouture.