CHƯƠNG 07 · Docker Security & Hardening•BÀI 28 / 80

Docker Security Runbook

Bảo vệ ranh giới host, registry và runtime theo lớp.

Bảo mật◷ 4 phút đọc4/4 trong chương

Nắm bản chất

Defense in Depth gồm cập nhật host kernel/runtime, base images, hạn chế quyền daemon, non-root applications, secrets management, network boundaries và monitoring. Bật audit/logging phù hợp, lưu lịch sử image digest được deploy để phục hồi khi cần.

Khi nghi ngờ compromise, không chỉ restart container: cần lưu chứng cứ thích hợp, xác định credentials có thể bị lộ, giới hạn phạm vi ảnh hưởng, rotate secrets và rebuild từ trusted sources.

Luồng hoạt động

Prevent→Detect→Respond→Recover

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

docker inspect CONTAINER --format '{{json .HostConfig.CapAdd}}'
docker inspect CONTAINER --format '{{.HostConfig.Privileged}}'
docker inspect CONTAINER --format '{{json .Mounts}}'
docker image inspect IMAGE --format '{{.Id}}'

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Dùng lab Buổi 7 rà từng security control, lập bảng “thiếu – rủi ro – tác động – biện pháp”. Thêm một kịch bản credential exposure và kế hoạch rotate.

Lỗi dễ mắc

!

Đừng cho rằng containers là security boundary mạnh như máy ảo chuyên dụng trong mọi threat models. Phải đánh giá theo độ tin cậy của tenants và mức độ nhạy cảm của workloads.

Tự kiểm tra

Khi phát hiện token production nằm trong Git, làm gì đầu tiên?Xem đáp án ↗

Ngăn tiếp tục sử dụng/rotate-revoke token và đánh giá phạm vi ảnh hưởng, đồng thời bảo toàn thông tin phục vụ điều tra.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 07
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗