Slide 35
Slide 35 text
Buenas prácticas para crear
Contenedores Seguros
No cree contenedores con el flag --privileged si no está seguro de lo que está haciendo.
Este flag asigna al contenedor todas las capacidades del kernel y elimina la mayoría de las medidas de seguridad del contenedor.
Utilice el flag --cap-drop ALL para eliminar todas las capacidades el kernel y con --cap-add añada sólo las que necesite.
• NET_BIND_SERVICE: Permite que un proceso escuche en puertos inferiores a 1024, como 80, 443, etc.
• NET_ADMIN: Permite modificar la configuración de red, como interfaces, iptables, túneles.
• ...
35
Limitar privilegios y capacidades del Kernel