もくじ
イメージ関連
- Docker Hubのオフィシャルイメージを利用する
- 利用前にイメージをスキャンする
- アプリケーションはroot以外のユーザで実行する
ボリューム関連
- ボリュームの更新権限は最小限に局所化する
書き込みが必要なディレクトリ以外はro(リードオンリー)にする
監視
- ログを標準出力に出力しFluentdなどので集約する
- コンテナをモニタリングする
異常値や変なプロセスが発生していないか
インシデント対応
- イメージに改ざんが行われていないかイメージのdiffを行う
- 内部に入られたか、入られていないかが重要