🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContenedores privilegiados y montajes peligrosos
5 tareas · 40 min · Principiante
El aislamiento de un contenedor es una suma de restricciones que el manifiesto puede ir quitando una a una. Esta sala lee los manifiestos de varias cargas de Posadas Oicatá, las etiquetas que deciden qué perfil de seguridad se exige en cada espacio y las excepciones que aprobó su comité de cambios. Se lee la configuración; ninguna carga se crea ni se modifica.
Objetivo de la sala
El aislamiento de un contenedor es una suma de restricciones que el manifiesto puede ir quitando una a una. Esta sala lee los manifiestos de varias cargas de Posadas Oicatá, las etiquetas que deciden qué perfil de seguridad se exige en cada espacio y las excepciones que aprobó su comité de cambios. Se lee la configuración; ninguna carga se crea ni se modifica.Un contenedor comparte el núcleo del nodo con todos los demás. Lo que lo separa son varias restricciones a la vez: no ve los dispositivos del nodo, tiene un juego reducido de capacidades del núcleo, ve solo sus propios procesos y su propia red. Un contenedor marcado como privilegiado pierde casi todas esas restricciones de golpe: en la práctica, lo que corre dentro tiene sobre el nodo un poder parecido al de un administrador del propio nodo.
Hay otros campos que quitan una restricción concreta: usar la red del nodo (hostNetwork), ver sus procesos (hostPID), añadir capacidades del núcleo, o montar una carpeta del nodo dentro del contenedor (hostPath). Cada uno se evalúa por lo que deja ver o cambiar, y por si es de solo lectura.
Responde para continuar
Un contenedor corre con privileged en true. ¿Cómo lo describes en el informe?
Ver pista de ayuda
La pregunta es qué separa al contenedor del nodo cuando ese campo está activo.
Abre el laboratorio y recorre los manifiestos de la carpeta manifiestos. Están en vista aplanada: cada línea es la ruta completa del campo, así que una búsqueda por nombre de campo te dice en qué carga aparece. Fíjate también en la anotación que explica por qué se creó cada carga y cuándo: las herramientas que se montan para resolver un problema puntual son las que más se olvidan.
Responde para continuar
Escribe el nombre de la carga que corre un contenedor privilegiado.
Ver pista de ayuda
Escribe `ls manifiestos` y luego `cat` de cada archivo, o `grep securityContext` sobre cada uno.
Un montaje de una carpeta del nodo se juzga por tres datos: qué carpeta del nodo, dónde aparece dentro del contenedor y si es de solo lectura. Montar los registros del nodo en solo lectura para recogerlos es un uso conocido y acotado. Montar la raíz del sistema de archivos del nodo con escritura es entregar el nodo: su configuración, sus credenciales y las de las cargas que corren en él.
Responde para continuar
Escribe el nombre de la carga que monta la raíz del nodo con permiso de escritura.
Ver pista de ayuda
Busca las líneas `hostPath.path` y `readOnly` en cada manifiesto.
Kubernetes trae un control de admisión integrado que aplica tres perfiles públicos de seguridad de pods: privileged (sin restricciones), baseline (impide las escaladas conocidas, como contenedores privilegiados, montajes del nodo o compartir su red y sus procesos) y restricted (añade buenas prácticas de endurecimiento, como no correr como administrador). Cada espacio lo declara con etiquetas, y cada etiqueta tiene un modo: enforce rechaza el pod que incumple; warn y audit solo avisan y anotan.
Un espacio que solo tiene warn y audit acepta cualquier pod. Ese es el detalle que explica cómo llegaron cargas privilegiadas a un clúster que, en apariencia, tiene la admisión configurada.
Responde para continuar
Escribe el nombre del espacio en alcance donde corren cargas de negocio y ningún perfil se aplica en modo enforce.
Ver pista de ayuda
Escribe `cat salidas/etiquetas-de-espacios.txt` y cruza con el espacio de cada manifiesto.
No todo montaje del nodo es un hallazgo. Un agente que recoge registros necesita leerlos donde están, y el cliente puede aprobar esa excepción por escrito, con alcance y fecha de vencimiento. Lo que el evaluador comprueba es que la carga haga exactamente lo aprobado y nada más.
Responde para continuar
agente-registros monta /var/log del nodo y corre como usuario 0. ¿Cómo lo clasificas?
Ver pista de ayuda
Escribe `cat excepciones-aprobadas.txt` y compara con `cat manifiestos/agente-registros.txt`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.