В статье Armosec объясняются ключевые различия между традиционным
root-процессом и процессом, запущенным внутри контейнера. Также здесь описаны методы изоляции.Даже
root-процесс может быть изолирован с помощью пространства имен Linux от других ресурсов в контейнере. Например:➖ Изоляция пространства имен процесса: корневой процесс не увидит и не сможет обращаться к другим процессам на той же машине.
➖ Изоляция сетевого пространства имен: корневому процессу будет назначен собственный сетевой стек независимо от фактического сетевого стека.
➖ Изоляция файловой системы: корневой процесс увидит подмножество файловой системы хоста.
➖ Изоляция пространства имен IPC: корневой процесс будет иметь свой собственный набор средств межпроцессного взаимодействия, которые изолированы от других процессов за пределами пространства имен.
Однако запуск контейнеризованных корневых процессов может представлять угрозу безопасности из-за потенциальных уязвимостей в ядре Linux. Ситуацию немного смягчает настройка уровня процесса, называемая «возможностями». Она обеспечивает более детальный контроль доступа, чем при использовании только UID.
Также в статье говорится о важности запуска контейнера не из под
root.Читайте и делитесь с коллегами 🫡
@DevOpsKaz 😛
