Linux как AppArmor, seccomp и в меньшей степени на SeLinux, но на практике в проектах встречать их, к сожалению, практически не приходилось.И приятно, что данные механизмы можно сказать обретают вторую жизнь в контейнеризации, в системе
Kubernetes!В недавней заметке "Finding suspicious syscalls with the seccomp notifier" рассказывается об адаптации
seccomp к реальным условиям, что его можно было проще и удобнее использовать в реальных окружениях.Из заметки вы узнаете:
- Новые возможности Security Profiles Operator
- Новой фичи
seccomp notifier - действие SCMP_ACT_NOTIFY (появилась в ядре 5.9, также требует поддержку и на стороне Container runtime)Таким образом использование
seccomp становится куда удобнее – можно узнавать что там пошло не так в контейнере стандартами средствами!
