Об этом проекте
Docker Bench for Security — это shell-скрипт, который автоматизирует десятки проверок безопасности для хостов и контейнеров Docker, основанных на CIS Docker Benchmark v1.6.0. Он предназначен для того, чтобы помочь сообществу Docker легко самостоятельно оценивать свои среды на соответствие этому широко признанному стандарту безопасности.
Инструмент можно запускать непосредственно с базового хоста или через Docker-контейнер. При прямом запуске требуется Docker версии 1.13.0 или новее. Контейнерная версия требует расширенных привилегий (сетевое пространство хоста, PID, пользовательское пространство имен и возможности управления аудитом) и монтирует критические каталоги хоста для выполнения проверок.
Основные возможности включают:
- Автоматизированные проверки, охватывающие конфигурацию хоста, конфигурацию демона, образы контейнеров, среду выполнения и многое другое
- Опции для запуска конкретных проверок (`-c`), исключения проверок (`-e`), фильтрации по шаблонам контейнеров/образов (`-i`, `-x`) и ограничения вывода (`-n`)
- Вывод журналов в форматах JSON и обычного текста
- Цветной вывод в терминале (можно отключить с помощью `-b`)
- Меры по исправлению для каждой неудачной проверки (можно отключить с помощью `-p`)
Проверки имеют систематические имена (например, `check_2_2` для уровня логирования, `check_4_5` для доверия к содержимому), а проверки, добавленные сообществом, имеют префикс `check_c_`. Скрипт поддерживает запуск отдельных проверок или групп, а также исключение конкретных.
Обратите внимание, что официальный Docker-образ устарел, поэтому рекомендуется ручная сборка из исходного кода. Инструмент предназначен для оценки безопасности и должен использоваться с пониманием базовой конфигурации Docker и системы.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.