Hoppa till innehĂĄll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Hur säkrar man en container?

Containersäkerhet

Du säkrar en container genom att tillämpa lagerkontroller över de fem komponenterna i containerstacken: avbildningen, registret, orkestratorn, den körande containern och värdoperativsystemet. NIST Special Publication 800-190, Application Container Security Guide, definierar denna lagermodell och dess motåtgärder.

För att säkra en container, skanna avbildningar efter sårbarheter före distribution, hämta endast från betrodda privata register, signera avbildningar så att deras ursprung kan verifieras, kör containrar som icke-root med lägsta behörighet, härda orchestratorn och värdoperativsystemet, håll hemligheter borta från avbildningar och övervaka körningsbeteendet kontinuerligt. NIST SP 800-190 definierar dessa motåtgärder.

Key Takeaways

  • Containersäkerhet sträcker sig över fem lager definierade i NIST SP 800-190: avbildning, register, orkestrator, containerkörningstid och värdoperativsystem.
  • Minimala basavbildningar, icke-root-körning och avbildningssignering tar bort de vanligaste containerattackvägarna före distribution.
  • Kubernetes tog bort PodSecurityPolicy i version 1.25; Pod Security Admission tillämpar nu standarderna Privileged, Baseline och Restricted genom namnrymdsetiketter.
  • Docker började dra tillbaka Docker Content Trust i augusti 2025; Sigstore Cosign och Notary Project Notation är de nuvarande standarderna för att signera containeravbildningar.
  • Varje containerplattform körs pĂĄ nycklar, certifikat och hemligheter. Signeringsnycklar hör hemma i en HSM, och autentiseringsuppgifter hör hemma i en hemlighetshanterare, aldrig i avbildningen.

Vad är en behållare?

En container är en fristående programvaruenhet som paketerar applikationskod tillsammans med dess beroenden så att applikationen körs konsekvent i olika datormiljöer.

Containrar är en form av virtualisering av operativsystem. En container innehåller de körbara filer, binärfiler, bibliotek och konfigurationsfiler som en applikation behöver, men inte en fullständig operativsystemavbildning, vilket gör containrarna lätta och portabla. En enda container kan köra allt från en liten mikrotjänst till en större applikation.

Behållare skapas från behållaravbildningar. En avbildning byggs som lager av filer, med en basavbildning längst ner och applikationslager ovanför. Eftersom varje härledd avbildning ärver baslagret är basavbildningen det viktigaste lagret att säkra.

Vad är containerhantering?

Containerhantering är automatiseringen av skapande, distribution och skalning av containrar i en miljö.

Plattformar för containerhantering låter team lägga till, ersätta och organisera containrar i stor skala. I praktiken innebär det att analysera och kontrollera de avbildningar som teamen laddar ner och bygger, lagra dem i privata register, tillämpa rollbaserad åtkomst, automatisera policyer och upptäcka sårbarheter innan avbildningarna når produktionskapacitet. Automatisering minskar de mänskliga fel som manuella containeroperationer medför.

Varför är containersäkerhet viktigt?

Containersäkerhet är viktig eftersom containrar nu kör en stor andel av produktionsarbetsbelastningarna, och en enda sårbar container kan bli en ingångspunkt till den bredare infrastrukturen.

Containrar ger verkliga isoleringsfördelar, men de utökar också attackytan. Containrar på samma värd delar värdkärnan, så en containerflykt hotar varje arbetsbelastning på den maskinen. Den mesta containertrafiken är öst-västlig trafik mellan tjänster inuti klustret, vilket perimeterverktyg som webbapplikationsbrandväggar och intrångsskyddssystem aldrig utformades för att inspektera. Specialbyggda kontroller måste fylla det gapet.

Hur säkrar man en container? NIST SP 800-190-modellen

Application Container Security Guide , publicerad av NIST som Special Publication 800-190 i september 2017, organiserar containersäkerhet kring fem komponenter: avbildningar, register, orkestratorer, containrar och värdoperativsystemet. Att säkra en container innebär att tillämpa kontroller på varje lager.

skiktPrimära riskerKärnkontroller
BildKända sårbarheter, inbäddade hemligheter, opålitliga källorSkanna i CI och i registret, använd minimala basbilder, signera med Cosign eller Notation
registerFöråldrade bilder, osäker åtkomstPrivat register, stark autentisering, rensa gamla bilder, skanna vid push
OrchestratorObegränsad administratörsåtkomst, oskyddad pod-till-pod-trafikRBAC lägsta behörighet, Pod-säkerhetstillträde, nätverkspolicyer
BehållareRuntime-attacker, privilegieupptrappning, avbildningsdriftIcke-root-användare, borttagna funktioner, hotdetektering vid körning
Värd OSStor attackyta, delad kärnaContainerspecifikt värd-OS, snabb patchning, begränsad åtkomst

Tre NIST-rekommendationer förtjänar att betonas. För det första, kör containrar på ett containerspecifikt värdoperativsystem, som levereras med färre funktioner och en mindre attackyta än ett generellt operativsystem. För det andra, gruppera containrar efter syfte, känslighet och riskprofil på separata värdar, så att kompromettering av en grupp inte överlämnar de andra till en angripare. För det tredje, använd containermedvetna verktyg för sårbarhetshantering och säkerhetsverktyg vid körning. Traditionella skannrar har blinda fläckar kring bildlager och konfiguration, och de kan rapportera att allt är bra när det inte är det.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Bästa praxis för Docker-containersäkerhet

De Docker-kontroller som har störst inverkan är minimalt antal betrodda avbildningar, lägst behörighet vid körning och signerade artefakter.

  1. Använd minimala, betrodda basbilder: Hämta endast från trovärdiga källor som Docker Official Images och verifierade utgivare, och föredra smala eller distributionslösa varianter. Färre paket innebär färre sårbarheter att ärva.
  2. Kör som icke-root med minsta möjliga behörighet: Ställ in en icke-root-användare i Dockerfilen, ta bort Linux-funktioner som applikationen inte behöver och undvik privilegierat läge.
  3. Håll hemligheter borta från bilder: Baka aldrig lösenord, tokens eller nycklar i en Dockerfile eller ett avbildningslager. Injicera autentiseringsuppgifter vid körning från en hemlighetshanterare.
  4. Signera och verifiera bilder: Använd Sigstore Cosign eller Notary Project Notation. Docker började avveckla Docker Content Trust den 8 augusti 2025, och Notary v1-tjänsten bakom det stängs ner den 8 december 2026, så bygg inte ny verifiering på DCT.
  5. Skanna kontinuerligt och bygg om istället för att uppdateraSkanna avbildningar i pipelinen och i registret och behandla containrar som kortlivade och oföränderliga. När en korrigering åtgärdas, återskapa och distribuera om avbildningen.
  6. Kör inte SSH inuti containrar: Felsök via docker exec eller orchestrator istället för att leverera en inloggningsdaemon i varje arbetsbelastning.

Bästa praxis för Kubernetes containersäkerhet

Kubernetes-säkerhet börjar med en version som stöds och tillämpning av policyer på namnrymdsnivå.

  • Fortsätt använda en version som stöds: Kubernetes skickar ut tre mindre utgĂĄvor per ĂĄr, och varje utgĂĄva fĂĄr patchar i ungefär 14 mĂĄnader. Att köra en version som inte stöds innebär att köra utan säkerhetsfixar.
  • Tillämpa säkerhetsstandarder för PodPodSecurityPolicy avvecklades i v1.21 och togs bort i v1.25. Tillämpa Baseline- eller Restricted-standarden via namnrymdsetiketter för Pod Security Admission och lägg till en policymotor som OPA Gatekeeper eller Kyverno där du behöver anpassade regler.
  • LĂĄst ĂĄtkomst: Tillämpa RBAC med lägsta behörighet pĂĄ API-servern och begränsa SSH ĂĄtkomst till noder. Port 22 bör vara stängd pĂĄ alla noder förutom via ditt VPN eller en bastionsökväg.
  • Använd namnrymder och nätverkspolicyer som gränser: Separera arbetsbelastningar i namnrymder och tillämpa NetworkPolicy-objekt sĂĄ att poddar bara kan kommunicera med de tjänster de behöver.
  • Skydda hemligheter: Aktivera kryptering i vila för Kubernetes Secrets och föredra ett externt hemlighetsarkiv för värdefulla autentiseringsuppgifter.
  • Granska och övervaka: Aktivera granskningsloggar och varna vid auktoriseringsfel, vilket ofta indikerar att stulna autentiseringsuppgifter testas mot API:et.

Bästa praxis för AWS-containersäkerhet

På AWS är containersäkerhet centrerad kring Amazon Elastic Container Service (ECS), Amazon Elastic Kubernetes Service (EKS) och bildskanning i Amazon Elastic Container Registry (ECR).

  • Skanna i ECR: Aktivera skanning vid push. Grundläggande skanning använder AWS inbyggd teknik för att hitta sĂĄrbarheter i operativsystempaket. Förbättrad skanning, en integration med Amazon Inspector, lägger till programmeringssprĂĄkspaket, kontinuerlig omskanning när nya CVE:er publiceras, och täcker sedan 2025 minimala baser som scratch-, distroless- och Chainguard-avbildningar. Inspector mappar ocksĂĄ avbildningar till ECS- och EKS-arbetsbelastningarna som kör dem, vilket hjälper dig att ĂĄtgärda det som faktiskt distribueras först.
  • Respektera modellen för delat ansvarAWS säkrar den underliggande infrastrukturen; du säkrar dina avbildningar, uppgifts- och podkonfiguration, IAM-behörigheter och nätverksĂĄtkomst. Verktyg som Prowler hjälper till att verifiera miljön före driftsättning.
  • Ta bort onödiga behörigheter: Bevilja uppgifter och poddar IAM-roller med omfattning istället för breda nodnivĂĄbehörigheter. Ju mer standardĂĄtkomst en container har, desto större explosionsradie och desto svĂĄrare blir forensiken efter ett intrĂĄng.
  • Se bortom behĂĄllaren: Utvärdera även värdarna och kontrollplanet, skanna regelbundet och hĂĄll varje komponent uppdaterad.

Bästa praxis för säkerhet i Microsoft Azure-containrar

På Azure är containersäkerhet centrerad kring Azure Container Registry (ACR) och Microsoft Defender for Containers.

  • Använd ett privat register: Lagra och hämta avbildningar frĂĄn ACR snarare än publika databaser, eftersom publika avbildningar byggs frĂĄn mĂĄnga programvarulager och alla lager kan innehĂĄlla en sĂĄrbarhet. Observera att ACR avskriver Docker Content Trust (avskrivningen började 31 mars 2025, borttagning 31 mars 2028) till förmĂĄn för Notary Project-signering med Notation.
  • Skanna med Defender efter containrar: Microsoft Defender for Cloud, tjänsten som tidigare hette Azure Security Center fram till dess namnbyte i november 2021, utför agentlös sĂĄrbarhetsbedömning av ACR-avbildningar via Microsoft Defender Vulnerability Management. Den tidigare integrerade Qualys-containerskannern pensionerades i mars 2024.
  • Säkra inloggningsuppgifter: BehĂĄllare sprids över regioner och kluster, sĂĄ behĂĄll lösenord, tokens och API-nycklar i Azure Key Vault och använd hanterade identiteter för tjänst-till-tjänst-autentisering istället för inbäddade hemligheter.

Var kryptografi passar in i containersäkerhet

Varje lager i en containerplattform är beroende av nycklar, certifikat och hemligheter.

Bildsignaturer är bara så starka som de privata nycklarna bakom dem, så signeringsnycklar hör hemma i en hårdvarusäkerhetsmodul eller ett hanterat KMS, inte på en byggserver. TLS-certifikat skyddar trafik mellan register, API-servrar och arbetsbelastningar, och servicenätverk gör detta ytterligare med ömsesidig TLS mellan poddar, vilket kräver certifikatutfärdande och rotation i maskinhastighet från din publika nyckelinfrastruktur (PKI) . Pipeline- och arbetsbelastningsidentiteter följer samma regel som DevOps-verktygskedjan de körs i: kortlivade autentiseringsuppgifter, utfärdade centralt, återkallbara direkt. En containerplattform är bara så pålitlig som de nycklar, certifikat och hemligheter som kör den.

Hur krypteringskonsulting hjälper

Encryption Consultings lösningar för säkrande DevOps skyddar det kryptografiska lager som varje containerpipeline är beroende av. CodeSign Secure centraliserar kod- och artefaktsignering bakom FIPS 140-2 Level 3-validerade HSM:er och integrerar med CI/CD-verktyg inklusive Jenkins, GitLab och Azure DevOps, så att varje bild och artefakt signeras, tidsstämplas och loggas utan att leveransen saktas ner. Rådgivande team hjälper dig sedan att hantera de certifikat, nycklar och hemligheter som dina kluster körs på. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frĂĄgor om partihandel med mat och dryck

Vad är containersäkerhet, enkelt uttryckt?

Containersäkerhet är praxisen att skydda containeriserade applikationer på varje lager: avbildningen som containern är byggd från, registret som lagrar den, orkestratoren som schemalägger den, själva containern som körs och värdoperativsystemet under. NIST SP 800-190 definierar riskerna och motåtgärderna för vart och ett av dessa fem lager.

Hur säkrar man en Docker-container?

Börja med en minimal, betrodd basavbildning och bygg om den regelbundet istället för att patcha körande containrar. Kör containern som en icke-root-användare, ta bort onödiga Linux-funktioner och baka aldrig in autentiseringsuppgifter i avbildningen. Skanna avbildningar i pipelinen och registret och signera dem med Sigstore Cosign eller Notation så att endast verifierade avbildningar når produktion.

Vad är NIST SP 800-190?

NIST Special Publication 800-190 är Application Container Security Guide, publicerad av US National Institute of Standards and Technology i september 2017. Den beskriver säkerhetsriskerna med containertekniker för avbildningar, register, orkestratorer, containrar och värdoperativsystem, och rekommenderar motåtgärder för var och en. Den förblir basreferensen för containersäkerhetsprogram och granskningar.

Vad ersatte Pod-säkerhetspolicyer i Kubernetes?

Pod Security Admission ersatte PodSecurityPolicy, som var föråldrad i Kubernetes 1.21 och togs bort i 1.25. Pod Security Admission tillämpar de tre Pod Security Standards, Privileged, Baseline och Restricted, genom namnrymdsetiketter. Team som behöver mer detaljerade regler än de inbyggda standarderna lägger vanligtvis till en policymotor som OPA Gatekeeper eller Kyverno ovanpå.

Bör containeravbildningar signeras?

Ja. Signering låter ditt kluster verifiera att en avbildning kommer från en betrodd utgivare och inte har ändrats efter att den skapades. Docker Content Trust, den äldre signeringsmekanismen, började gå i pension i augusti 2025 och dess Notary v1-tjänst stängs av i december 2026, så nya pipelines bör använda Sigstore Cosign eller Notary Project Notation, och åtkomstkontroller bör blockera osignerade avbildningar från att nå produktion.

Säkra din containerledning

Signerade avbildningar, skyddade nycklar och härdade kluster gör en snabb containerplattform pålitlig. Utforska Säkra DevOps , se CodeSign Secure i praktiken eller prata med en krypteringskonsult.