コンテナセキュリティとは
コンテナセキュリティ(Container Security)とは、Docker・Kubernetesなどのコンテナ技術を使ったアプリケーション環境において、コンテナイメージ・実行環境・オーケストレーション基盤を脅威から保護するセキュリティ対策です。
コンテナのセキュリティリスク
①脆弱なベースイメージ(古いOSやライブラリを含む)、②コンテナからのホストへの侵入(コンテナエスケープ)、③過剰な権限で実行されるコンテナ、④機密情報のハードコーディング(パスワード等をコードに直書き)、⑤Kubernetesの設定ミスが主なリスクです。
コンテナセキュリティのベストプラクティス
①最小限のベースイメージを使用(Alpine Linux等)、②rootではなく一般ユーザーでコンテナを実行する、③イメージの脆弱性スキャン(Trivy・Clairなど)、④シークレット管理(HashiCorp Vault・Kubernetes Secrets)、⑤ネットワークポリシーによるコンテナ間通信の制限。
セキュリティスキャンの自動化
CI/CDパイプラインにコンテナイメージスキャンを組み込み、脆弱性が検出された場合はデプロイをブロックする仕組みを構築することで、脆弱なコンテナが本番環境に展開されるリスクを防ぎます。