🐳 KONTEYNER TƏHLÜKƏSİZLİYİ: İMAGEDƏN İSTEHSALA 🔐
Konteynerlər müasir proqram təminatının çatdırılmasını daha sürətli və daha ardıcıl edir—amma avtomatik olaraq təhlükəsiz deyil.
Zəiflikli image təhlükəsizlik problemlərini istehsalata daşıya bilər.
Ona görə də təhlükəsizlik bütün həyat dövrü boyunca tətbiq edilməlidir:
Kod → Asılılıqlar → Image → Registry → Yerləşdirmə → Runtime
🔍 NƏZARƏT EDİLƏCƏK 5 SAHƏ
1️⃣ Asılılıqlar
Köhnəlmiş və ya zəiflikli paketlər konteyner image daxilində qalaraq təhlükə yarada bilər. İnkişaf zamanı və CI/CD-də asılılıqları skan edin.
2️⃣ Əsas (Base) image-lər
Etibarlı, minimal və mütəmadi yenilənən base image-lərdən istifadə edin. Onları məlum zəifliklərə görə skan edin.
3️⃣ Sirlər
API açarlarını, parolları, token-ları və ya bulud etimadnamələrini (credentials) image-lərin içində yerləşdirməyin. Həssas etimadnamələri ayrıca idarə edin.
4️⃣ İcazələr
Konteynerlərə yalnız lazım olan icazələri verin. Minimum imtiyaz (least privilege) kompromatlaşdırılmış yüklənmənin təsirini azalda bilər.
5️⃣ Image mənbələri
Etibarsız image-ləri kor-koranə yerləşdirməyin. İdarə olunan və etibarlı image mənbələrini və registry-ləri istifadə edin.
🛡️ BORU KƏMƏRİ (PIPELINE) ORQANIYYƏTİ İLƏ TƏHLÜKƏSİZLİK
Praktik iş axını belə ola bilər:
Kod → SAST → Asılılıq skanı → Build → Image skanı → SBOM → Registry nəzarətləri → Yerləşdirmə → Runtime monitorinq
Bu, təhlükəsizliyi yekun yoxlama məntəqəsi yox, davamlı proses edir.
☁️ KONTEYNERLƏR + KUBERNETES
Konteynerlər Kubernetes üzərində işləyərkən əlavə nəzarətlər vacib olur, o cümlədən:
🔐 Şəxsiyyət (Identity) & giriş (access)
🌐 Şəbəkə siyasətləri (network policies)
🔑 Sirlər (secrets) idarə edilməsi
⚙️ Yüklənmə təhlükəsizliyi (workload security)
📊 Runtime monitorinq
💡 MƏNİM QƏNAƏTİM
Konteyner təhlükəsizliyi yalnız bir dəfə image skan etmək deyil.
Söhbət bütün həyat dövrünü qorumaqdan gedir:
Təhlükəsiz build et → davamlı skan et → diqqətlə yerləşdir → daim monitorinq et.
Hans ı sahə ən çox diqqətə layiqdir?
🐳 Images
🔐 Sirlər
👤 İcazələr (Privileges)
📊 Runtime təhlükəsizliyi
#container