§§IBT7§§¶@definition¶Контейнер — изолированный процесс с упакованными зависимостями, использующий ядро хостовой ОС.¶@plain¶Контейнер упаковывает приложение с его пользовательскими зависимостями и запускает изолированный процесс на общем ядре операционной системы. Это легче виртуальной машины, но граница изоляции зависит от ядра, runtime и настроек запуска.¶@use¶Образ собирают воспроизводимо из минимальной базы, проверяют зависимости и подписывают. При запуске запрещают root и лишние capabilities, задают лимиты ресурсов, read-only filesystem, изолированную сеть и отдельную идентичность нагрузки.¶@example¶Сервис запускается из подписанного образа по digest, без shell и пакетного менеджера. Контейнер не имеет privileged-режима, получает секрет во время запуска и может обращаться только к одному внутреннему API.¶@compare¶виртуальная машинদвиртуальная машина содержит отдельную гостевую ОС.¤Обра禦Образ — неизменяемый шаблон файловой системы, а работающий контейнер — экземпляр образа с состоянием выполнения.¶@steps¶Собрать образ¦Зависимости и приложение фиксируют в слоях, сокращая состав и исключая секреты.¤Проверить артефакт¦Сканируют уязвимости, формируют SBOM, подписывают и допускают образ по политике.¤Создать изоляцию¦Runtime настраивает namespaces, cgroups, файловую систему, сеть и разрешённые возможности.¤Наблюдать выполнение¦События, ресурсы и поведение процесса контролируют, а экземпляр заменяют новым при обновлении.¶@resources¶Курсы по безопасности контейнеров¦https://ibcourses.ru/kursy-po-bezopasnosti-kontejnerov¦Курс¤SAST, DAST и SCA в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶Kubernetes¦/slovar-informacionnoy-bezopasnosti/oblaka-konteynery-i-api/kubernetes¶@faq¶Контейнер безопаснее виртуальной машины?¦Не автоматически. Он меньше и быстрее, но разделяет ядро; выбор зависит от угроз, настроек и требуемой границы изоляции.¤Можно ли хранить данные внутри контейнера?¦Эфемерное состояние исчезает при замене; постоянные данные выносят в управляемое хранилище с отдельной защитой.¤Почему нельзя запускать контейнер privileged?¦Такой режим снимает значительную часть ограничений и может дать процессу влияние на хост.