Sobre o projeto
O Docker Bench for Security é um script de shell que automatiza dezenas de verificações de segurança para hosts e contêineres Docker, baseado no CIS Docker Benchmark v1.6.0. Ele foi projetado para ajudar a comunidade Docker a autoavaliar facilmente seus ambientes em relação a esse benchmark de segurança amplamente reconhecido.
A ferramenta pode ser executada diretamente no host base ou por meio de um contêiner Docker. Quando executada diretamente, requer Docker 1.13.0 ou posterior. A versão em contêiner precisa de privilégios extensivos (rede do host, PID, namespace de usuário e capacidades de controle de auditoria) e monta diretórios críticos do host para realizar suas verificações.
Os principais recursos incluem:
- Verificações automatizadas que cobrem configuração do host, configuração do daemon, imagens de contêiner, runtime e mais
- Opções para executar verificações específicas (`-c`), excluir verificações (`-e`), filtrar por padrões de contêiner/imagem (`-i`, `-x`) e limitar a saída (`-n`)
- Saída de log em JSON e texto simples
- Saída de terminal com código de cores (pode ser desativada com `-b`)
- Medidas de correção para cada verificação falhada (podem ser desativadas com `-p`)
As verificações são nomeadas sistematicamente (por exemplo, `check_2_2` para nível de registro, `check_4_5` para confiança de conteúdo), e verificações contribuídas pela comunidade são prefixadas com `check_c_`. O script suporta executar verificações individuais ou grupos, e excluir específicas.
Observe que a imagem Docker oficial está desatualizada, então é recomendado construir manualmente a partir do código-fonte. A ferramenta é destinada à avaliação de segurança e deve ser usada com compreensão da configuração subjacente do Docker e do sistema.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.