Os recipientes Docker são amplamente utilizados para implantar aplicativos de forma eficiente e consistente em vários ambientes. No entanto, a segurança dos recipientes é uma preocupação crítica, uma vez que vulnerabilidades podem levar a acesso não autorizado ou danos. Uma maneira eficaz de melhorar a segurança do Docker é usando perfis AppArmor.

O que é AppArmor?

AppArmor (Application Armor) é um módulo de segurança Linux que restringe as capacidades das aplicações. Funciona definindo perfis que especificam quais ações uma aplicação pode executar, como acesso a ficheiros, ligações de rede e gestão de processos. Estes perfis ajudam a conter potenciais violações de segurança dentro de um contentor.

Por que usar o AppArmor com o Docker?

Integrar perfis AppArmor com Docker aumenta a segurança limitando o que uma aplicação em contêiner pode fazer. Isso reduz o risco de exploração afetando o sistema host ou outros contêineres. Usar perfis AppArmor é especialmente benéfico em ambientes multi-doentes ou quando rodando código não confiável.

Benefícios dos perfis AppArmor

  • Contenção de actividades maliciosas em contentores
  • Superfície de ataque reduzida, limitando as permissões
  • Maior conformidade com as normas de segurança
  • Controle granular sobre o comportamento do recipiente

Implementação do AppArmor com o Docker

Para usar perfis AppArmor com Docker, siga estes passos:

  • Crie ou selecione um perfil AppArmor adequado para o seu recipiente
  • Garantir que o AppArmor está habilitado na sua máquina Linux
  • Execute seu recipiente Docker com a opção -- security- opt para especificar o perfil

Por exemplo, para executar um recipiente com um perfil AppArmor personalizado chamado meu perfil, use:

docker run --security-opt apparmor=my-profile my-image

Criando perfis personalizados do AppArmor

Perfis personalizados permitem- lhe adaptar as políticas de segurança às necessidades da sua aplicação. Para criar um perfil:

  • Escreva uma configuração de perfil definindo operações permitidas
  • Coloque o perfil no diretório apropriado (normalmente /etc/apparmor.d/)
  • Carregar o perfil usando
  • Usar o perfil com o Acoplamento como mostrado acima

Conclusão

Usar perfis AppArmor com recipientes Docker é uma maneira eficaz de melhorar a segurança limitando o que os recipientes podem fazer. Perfis devidamente configurados ajudam a conter ameaças potenciais e proteger o seu sistema de hospedagem. Incorpore o AppArmor em sua estratégia de segurança de containers para um ambiente de implantação mais seguro.