В данной работе авторы пытаются систематизировать атаки на контейнеры и механизмы их защиты.
Атаки:
1)
Execute Arbitrary Code2)
Gain Privilege3)
Disclose Credential Information4)
Authentication Bypass5)
Denial Of ServiceЗащитные техники:
1)
Static Scanning - тут сканы на уязвимости образов2)
Image Hardening - тут уменьшение поверхности атаки, убирая все лишнее3)
Security Policies and Practices - тут отсутствие запуска от root, флага privileged, использование AppArmor и Seccomp профилей4)
Dynamic Anomaly Detection - обучение и обнаружение аномалийВ выводах авторы пришли к тому что нужно сочетать как статические, так и динамические механизмы безопасности.
Послевкусие после изучения материала странное - вроде и много что упомянули, но при этом есть что еще добавить и в атаках и в защитах ...
