AppArmor
Apresentação
apparmor é um módulo de segurança do linux que permite restringir certas atividades na máquina logado com tal usuário.
AppArmor pode ser usado para o host linux também, assim como podemos implementar ele no nosso contêiner
Implementation
AppArmor profile são os arquivos de configurações que o linux irá ler para aplicar as regras, você pode ver como esses arquivos podem ser criados aqui
No meu caso estarei utilizando essa regra para demonstração, o que ela faz:
Não permite a criação de escrita no diretório /tmp/
Não permite o acesso ao arquivo /etc/passwd
Primeiro vamos carregar o profile no sistema com o comando:
Logo após podemos utilizar a flag --security-opt com o argumento indiciando que a opção de segurança será o apparmor
Conclusão
Conseguimos com o auxilío de módulos de segurança do kernel do linux implementar mais segurança para o nosso contêiner, utilizando regras para permitir certas execuções no contêiner.
Last updated