Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contenedores privilegiados y montajes peligrosos

5 tareas · 40 min · Principiante

El aislamiento de un contenedor es una suma de restricciones que el manifiesto puede ir quitando una a una. Esta sala lee los manifiestos de varias cargas de Posadas Oicatá, las etiquetas que deciden qué perfil de seguridad se exige en cada espacio y las excepciones que aprobó su comité de cambios. Se lee la configuración; ninguna carga se crea ni se modifica.

0 de 5 · 0%

Objetivo de la sala

El aislamiento de un contenedor es una suma de restricciones que el manifiesto puede ir quitando una a una. Esta sala lee los manifiestos de varias cargas de Posadas Oicatá, las etiquetas que deciden qué perfil de seguridad se exige en cada espacio y las excepciones que aprobó su comité de cambios. Se lee la configuración; ninguna carga se crea ni se modifica.

Un contenedor comparte el núcleo del nodo con todos los demás. Lo que lo separa son varias restricciones a la vez: no ve los dispositivos del nodo, tiene un juego reducido de capacidades del núcleo, ve solo sus propios procesos y su propia red. Un contenedor marcado como privilegiado pierde casi todas esas restricciones de golpe: en la práctica, lo que corre dentro tiene sobre el nodo un poder parecido al de un administrador del propio nodo.

Hay otros campos que quitan una restricción concreta: usar la red del nodo (hostNetwork), ver sus procesos (hostPID), añadir capacidades del núcleo, o montar una carpeta del nodo dentro del contenedor (hostPath). Cada uno se evalúa por lo que deja ver o cambiar, y por si es de solo lectura.

Responde para continuar

Un contenedor corre con privileged en true. ¿Cómo lo describes en el informe?

Ver pista de ayuda

La pregunta es qué separa al contenedor del nodo cuando ese campo está activo.

Abre el laboratorio y recorre los manifiestos de la carpeta manifiestos. Están en vista aplanada: cada línea es la ruta completa del campo, así que una búsqueda por nombre de campo te dice en qué carga aparece. Fíjate también en la anotación que explica por qué se creó cada carga y cuándo: las herramientas que se montan para resolver un problema puntual son las que más se olvidan.

Responde para continuar

Escribe el nombre de la carga que corre un contenedor privilegiado.

Ver pista de ayuda

Escribe `ls manifiestos` y luego `cat` de cada archivo, o `grep securityContext` sobre cada uno.

Un montaje de una carpeta del nodo se juzga por tres datos: qué carpeta del nodo, dónde aparece dentro del contenedor y si es de solo lectura. Montar los registros del nodo en solo lectura para recogerlos es un uso conocido y acotado. Montar la raíz del sistema de archivos del nodo con escritura es entregar el nodo: su configuración, sus credenciales y las de las cargas que corren en él.

Responde para continuar

Escribe el nombre de la carga que monta la raíz del nodo con permiso de escritura.

Ver pista de ayuda

Busca las líneas `hostPath.path` y `readOnly` en cada manifiesto.

Kubernetes trae un control de admisión integrado que aplica tres perfiles públicos de seguridad de pods: privileged (sin restricciones), baseline (impide las escaladas conocidas, como contenedores privilegiados, montajes del nodo o compartir su red y sus procesos) y restricted (añade buenas prácticas de endurecimiento, como no correr como administrador). Cada espacio lo declara con etiquetas, y cada etiqueta tiene un modo: enforce rechaza el pod que incumple; warn y audit solo avisan y anotan.

Un espacio que solo tiene warn y audit acepta cualquier pod. Ese es el detalle que explica cómo llegaron cargas privilegiadas a un clúster que, en apariencia, tiene la admisión configurada.

Responde para continuar

Escribe el nombre del espacio en alcance donde corren cargas de negocio y ningún perfil se aplica en modo enforce.

Ver pista de ayuda

Escribe `cat salidas/etiquetas-de-espacios.txt` y cruza con el espacio de cada manifiesto.

No todo montaje del nodo es un hallazgo. Un agente que recoge registros necesita leerlos donde están, y el cliente puede aprobar esa excepción por escrito, con alcance y fecha de vencimiento. Lo que el evaluador comprueba es que la carga haga exactamente lo aprobado y nada más.

Responde para continuar

agente-registros monta /var/log del nodo y corre como usuario 0. ¿Cómo lo clasificas?

Ver pista de ayuda

Escribe `cat excepciones-aprobadas.txt` y compara con `cat manifiestos/agente-registros.txt`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad