Containerd en Producción · Lección 20
¿Qué tipo de restricción de seguridad aplica un perfil de Seccomp a un contenedor gestionado por containerd?
Limita qué syscalls específicas del kernel puede realizar el proceso dentro del contenedor, bloqueando aquellas que no son necesarias y podrían representar un riesgo
Cifra automáticamente todo el tráfico de red del contenedor
Elimina por completo la necesidad de tener namespaces de Linux para el aislamiento
Solo funciona si el contenedor corre con privilegios completos de root
Containerd en Producción · Lección 20
Completa el código
El perfil Seccomp por defecto usado por muchos runtimes bloquea syscalls potencialmente
Revisa: bloquea syscalls potencialmente peligrosas que la mayoría de aplicaciones normales no necesitan.
Containerd en Producción · Lección 20
¿Por qué bloquear syscalls innecesarias con Seccomp reduce la superficie de ataque disponible para un atacante que hubiera comprometido un proceso dentro de un contenedor?
Pista: incluso si un atacante lograra ejecutar código dentro del contenedor comprometido, tendría un conjunto mucho más reducido de syscalls disponibles para intentar explotar alguna vulnerabilidad adicional del kernel o escapar del aislamiento.
✓
¡Lección completada!
Seccomp, AppArmor y containerd
0
XP ganado
3
Vidas restantes