Sobre el proyecto
Docker Bench for Security es un script de shell que automatiza docenas de comprobaciones de seguridad para hosts y contenedores Docker, basado en el CIS Docker Benchmark v1.6.0. Está diseñado para ayudar a la comunidad Docker a autoevaluar fácilmente sus entornos contra este benchmark de seguridad ampliamente reconocido.
La herramienta puede ejecutarse directamente desde el host base o mediante un contenedor Docker. Cuando se ejecuta directamente, requiere Docker 1.13.0 o posterior. La versión en contenedor necesita privilegios extensos (red del host, PID, espacio de nombres de usuario y capacidades de control de auditoría) y monta directorios críticos del host para realizar sus comprobaciones.
Las características clave incluyen:
- Comprobaciones automatizadas que cubren configuración del host, configuración del daemon, imágenes de contenedores, tiempo de ejecución y más
- Opciones para ejecutar comprobaciones específicas (`-c`), excluir comprobaciones (`-e`), filtrar por patrones de contenedores/imágenes (`-i`, `-x`) y limitar la salida (`-n`)
- Salida de registro en JSON y texto plano
- Salida de terminal con colores (se puede desactivar con `-b`)
- Medidas de remediación para cada comprobación fallida (se pueden desactivar con `-p`)
Las comprobaciones se nombran sistemáticamente (por ejemplo, `check_2_2` para nivel de registro, `check_4_5` para confianza de contenido), y las comprobaciones contribuidas por la comunidad tienen el prefijo `check_c_`. El script admite ejecutar comprobaciones individuales o grupos, y excluir específicas.
Tenga en cuenta que la imagen oficial de Docker está desactualizada, por lo que se recomienda compilar manualmente desde el código fuente. La herramienta está destinada a la evaluación de seguridad y debe usarse con una comprensión de la configuración subyacente de Docker y del sistema.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.