Docker Security Runbook
Bảo vệ ranh giới host, registry và runtime theo lớp.
Nắm bản chất
Defense in Depth gồm cập nhật host kernel/runtime, base images, hạn chế quyền daemon, non-root applications, secrets management, network boundaries và monitoring. Bật audit/logging phù hợp, lưu lịch sử image digest được deploy để phục hồi khi cần.
Khi nghi ngờ compromise, không chỉ restart container: cần lưu chứng cứ thích hợp, xác định credentials có thể bị lộ, giới hạn phạm vi ảnh hưởng, rotate secrets và rebuild từ trusted sources.
Luồng hoạt động
Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?
Lệnh & cấu hình mẫu
docker inspect CONTAINER --format '{{json .HostConfig.CapAdd}}'
docker inspect CONTAINER --format '{{.HostConfig.Privileged}}'
docker inspect CONTAINER --format '{{json .Mounts}}'
docker image inspect IMAGE --format '{{.Id}}'
Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.
Bài tập 10–20 phút
Dùng lab Buổi 7 rà từng security control, lập bảng “thiếu – rủi ro – tác động – biện pháp”. Thêm một kịch bản credential exposure và kế hoạch rotate.
Lỗi dễ mắc
Đừng cho rằng containers là security boundary mạnh như máy ảo chuyên dụng trong mọi threat models. Phải đánh giá theo độ tin cậy của tenants và mức độ nhạy cảm của workloads.
Tự kiểm tra
Khi phát hiện token production nằm trong Git, làm gì đầu tiên?Xem đáp án ↗
Ngăn tiếp tục sử dụng/rotate-revoke token và đánh giá phạm vi ảnh hưởng, đồng thời bảo toàn thông tin phục vụ điều tra.
Học thêm qua lab
Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.
↓ Tải mã nguồn thực hành chương 07Đối chiếu tài liệu gốc
Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.
Mở tài liệu chính thức ↗