【こんてなせきゅりてぃ】

コンテナセキュリティ とは?

最終更新:
💡 箱の中身・動かし方・周りの環境を守る

コンテナのイメージ、実行権限、通信、実行環境を安全に管理するための対策。脆弱性の確認、信頼するイメージの検証、権限や通信の制限、実行中の監視などを組み合わせる。

📌 このページのポイント
コンテナセキュリティ:各場面で守りをつなぐ ビルド イメージを検査 依存関係を更新 再構築・署名 箱の中身 配備 署名を検証 権限を制限 通信を制限 動かし方 実行中 異常を監視 検知後に対応 ホスト等も更新 周りの環境 イメージからホストまで、対策を組み合わせる スキャン・署名だけで安全を保証しない
ビルド、配備、実行中の対策の例。署名検証や既知の脆弱性スキャンだけで中身の安全を保証するわけではない。NetworkPolicyには対応プラグインが必要で、ホストとランタイムも更新する。
ひよこ ひよこ
コンテナなら、ホストから完全に分離される?
ペンギン先生 ペンギン先生
一般的なOSレベルのコンテナは、ホストのカーネルを共有するよ。コンテナの設定だけでなく、ホストやランタイムの脆弱性にも対処する必要があるんだ。
ひよこ ひよこ
まず中身を検査するの?
ペンギン先生 ペンギン先生
イメージ内の既知の脆弱性を調べ、更新したイメージを作って再配備するよ。スキャンで問題が出ないことだけで、未知の脆弱性や設定ミスまでなくなるわけではないんだ。
ひよこ ひよこ
署名があれば安全?
ペンギン先生 ペンギン先生
署名を検証すると、信頼する発行元からのイメージか、内容が改変されていないかを確かめられるよ。Cosignなどを使う。署名された中身に脆弱性がないことまで保証するわけではないんだ。
ひよこ ひよこ
Kubernetesではどう制限するの?
ペンギン先生 ペンギン先生
API操作の権限はRBAC、Podの実行条件の基準はPod Security Standards、通信はNetworkPolicyなどで扱うよ。非root実行などの条件を設定する。NetworkPolicyの実際の適用には、対応するネットワークプラグインが必要なんだ。
ひよこ ひよこ
動いている間も守るの?
ペンギン先生 ペンギン先生
Falcoなどでルールに合う異常な動作を検知し、対応につなげるよ。イメージだけでなくホストやランタイムも更新する。検査、権限制限、監視を組み合わせて守るんだ。
もっと詳しく知りたい人へ

イメージに問題が見つかったら、動いている箱だけ直せばいい?

元のイメージや依存関係を更新して再構築・再配備し、後から同じ問題のあるイメージを再利用しないよう管理する。ホストやランタイム側の問題なら、そちらの更新も必要になる。図の3つの場面は、防御を引き継ぐ流れを示す。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「コンテナセキュリティ」って出てきたら「コンテナの中身から実行環境まで守る対策」と思えばだいたいOK!
📖 おまけ:英語の意味
「Container Security」 = コンテナの安全対策
💬 アプリをまとめたイメージだけでなく、その実行権限や通信、ホストも含めて安全に管理することだよ

参考資料

← 用語集にもどる