Контейнер скомпрометировали — это плохая новость, но не катастрофа, пока атакующий заперт внутри его namespace. Катастрофа начинается в момент, когда процесс из контейнера дотягивается до процессов, файлов или ядра хоста: тогда одна взломанная веб-морда превращается в полный контроль над сервером и, если это тот же хост, — над соседними контейнерами тоже. Разберём, из-за каких настроек побег вообще возможен, какие следы он оставляет в логах и процессах хоста, и что настроить заранее, чтобы даже успешный взлом приложения не стал взломом сервера.
Подробнее →