
Getting a handle on container security
यह OWASP Docker Top 10 है। यह एक कार्य प्रगति पर है।
यह दस्तावेज़ एक सुरक्षित कंटेनरीकृत वातावरण बनाने के लिए 10 सबसे महत्वपूर्ण सुरक्षा बिंदुओं का वर्णन करता है। आप इसे एक विनिर्देश पत्र के रूप में उपयोग कर सकते हैं यदि आप शुरुआत से शुरू कर रहे हैं, या इसे किसी ठेकेदार को सौंप सकते हैं जो आपके लिए यह काम करेगा।
इसका उपयोग किसी मौजूदा इंस्टॉलेशन का ऑडिट या सुरक्षित करने के लिए भी किया जा सकता है, लेकिन विशेष रूप से यहाँ आपको सुरक्षा के बारे में बहुत जल्दी सोचना शुरू कर देना चाहिए। सबसे अच्छा डिज़ाइन चरण में है। बाद में, आपके द्वारा लिए गए कुछ निर्णयों को बदलना मुश्किल हो जाता है या वे पैसे या समय के मामले में महंगे हो जाते हैं।
हालाँकि दस्तावेज़ का नाम OWASP Top 10 से मिलता-जुलता है, यह काफी अलग है। पहला, यह OWASP Top 10 की तरह एकत्रित डेटा पर आधारित जोखिमों के बारे में नहीं है। दूसरा, यहाँ के 10 बिंदु (सक्रिय) नियंत्रणों से मिलते-जुलते हैं।
यह मार्गदर्शिका डेवलपर्स, ऑडिटरों, आर्किटेक्टों, सिस्टम और नेटवर्किंग इंजीनियरों के लिए है। जैसा कि ऊपर बताया गया है, आप इस मार्गदर्शिका का उपयोग बाहरी ठेकेदारों के लिए अपने अनुबंध में औपचारिक तकनीकी आवश्यकताओं को जोड़ने के लिए भी कर सकते हैं। सूचना सुरक्षा अधिकारी को भी बुनियादी सुरक्षा आवश्यकताओं और उससे आगे को पूरा करने में कुछ रुचि होनी चाहिए।
ये 10 बिंदु अधिकतर (नीचे इस पैराग्राफ को देखें) सिस्टम और नेटवर्क सुरक्षा और सिस्टम और नेटवर्क आर्किटेक्चर के बारे में हैं। एक डेवलपर के रूप में आपको उनमें विशेषज्ञ होने की आवश्यकता नहीं है - यही इस मार्गदर्शिका का उद्देश्य है। लेकिन जैसा कि ऊपर बताया गया है, सबसे अच्छा है कि इन बिंदुओं के बारे में जल्दी सोचना और उन्हें संबोधित करना शुरू कर दिया जाए। कृपया बस इसे बनाना शुरू न करें।
एक बिंदु को गलत नहीं समझा जाना चाहिए: पैच प्रबंधन कोई तकनीकी बिंदु नहीं है। यह एक प्रबंधन प्रक्रिया है। अंतिम लेकिन महत्वपूर्ण, तकनीकी या सूचना सुरक्षा प्रबंधन के लिए जो कंटेनरीकरण के बारे में अधिक चिंतित नहीं रहे हैं, यह दस्तावेज़ इसमें शामिल जोखिमों के बारे में भी जानकारी प्रदान करता है।
डॉकर वातावरण में सुरक्षा को अक्सर गलत समझा जाता था। यह एक अत्यधिक विवादित विषय था/है कि खतरे क्या होने चाहिए। इसलिए Docker Top 10 बिंदुओं में गोता लगाने से पहले, खतरों को मॉडल किए जाने की आवश्यकता है, जो इस दस्तावेज़ में शुरुआत में हो रहा है। यह न केवल किसी भी सुरक्षा प्रभाव को समझने में मदद करता है बल्कि आपको अपने कार्यों को प्राथमिकता देने की क्षमता भी देता है।
कृपया CONTRIBUTING.md देखें। खुले बिंदुओं में योगदान को आसान बनाने के लिए, कृपया अपने PR संबंधित dev शाखाओं (D06_dev, D07_dev, ...) के विरुद्ध दर्ज करें।
जब तक आपके पास Docker और docker-compose स्थापित हों, आप स्वयं एक PDF संस्करण बना सकते हैं।
docker-compose run --rm build
इस रिपॉजिटरी में इसे बार-बार अपडेट नहीं किया जाता है, अन्यथा यह इस रिपॉजिटरी को अवरुद्ध कर देगा।
हालाँकि इस परियोजना के नाम में "डॉकर" शब्द है, इसका उपयोग थोड़े से अमूर्तन के साथ अन्य कंटेनमेंट समाधानों के लिए भी किया जा सकता है। अभी तक Docker सबसे लोकप्रिय है, इसलिए वर्तमान में गहराई से विवरण Docker पर केंद्रित हैं। यह बाद में बदल सकता है।
यदि आप एक सर्वर पर 3 से अधिक कंटेनर चलाते हैं, तो संभवतः आपके पास उन्हें प्रबंधित करने के लिए एक ऑर्केस्ट्रेशन समाधान है। ऐसे उपकरण के विशिष्ट सुरक्षा नुकसान वर्तमान में इस दस्तावेज़ के दायरे से बाहर हैं। इसका मतलब यह नहीं है कि यह मार्गदर्शिका केवल एक या कुछ मैन्युअल रूप से प्रबंधित कंटेनरों से संबंधित है - इसके विपरीत। इसका केवल इतना अर्थ है कि हम ऐसे ऑर्केस्ट्रेटेड वातावरण में कंटेनरों को उनके नेटवर्किंग और उनके होस्ट सिस्टम सहित देख रहे हैं, न कि उदाहरण के लिए Kubernetes, Swarm, Rancher या OKD/OpenShift जैसे विशेष नुकसानों पर।
ईमानदारी से कहें तो, मनुष्यों के लिए संख्या 10 आकर्षक लगती है और इसे सब एक साथ रखते हुए, इन 10 को सबसे महत्वपूर्ण माना गया।