Docker/Kubernetes 開発・運用のためのセキュリティ実践ガイド(ドッカークバネテスカイハツウンヨウノタメノセキュリティジッセンガイド)
- 著者:
- 須田 瑛大/五十嵐 綾/宇佐美 友也(スダ アキヒロ/イガラシ アヤ/ウサミ トモヤ)
- 出版社:
- マイナビ出版
- 出版日:
- 2020年02月27日頃
- ISBN:
- 9784839970505
- シリーズ:
- Compass Booksシリーズ
- 在庫:
- 在庫あり
なぜ注目されているか
書籍紹介
Docker や Kubernetes を使ってアプリケーションをデプロイすることは、いまや当たり前になりつつあります。しかしながら、 Docker や Kubernetes のセキュリティを確保することはいまだに簡単ではありません。
デフォルトの設定でコンテナを実行していませんか?
Kubernetes のリソースに対する権限を正しく設定できていますか?
本書は、 Docker や Kubernetes のセキュリティを強化するための設定方法や、便利なツールの使い方について、網羅的かつ詳細に記しています。また、 Docker に代わるコンテナエンジンとして話題の Podman など、最新のソフトウェアに関する情報もふんだんに盛り込みました。
第 1 章 Docker/Kubernetes のおさらい
・ Docker や Kubernetes の使い方について簡単におさらいします。
第 2 章 コンテナ運用における脅威の事例
・ Docker や Kubernetes を構成するコンポーネントの過去の脆弱性情報や、設定ミスによる攻撃被害事例を紹介します。
第 3 章 ランタイムのセキュリティ Tips
・ Docker API エンドポイントを保護する方法、コンテナを非 root ユーザで実行する方法や、 SELinux でファイルアクセスを厳しく制限する方法などを紹介します。
第 4 章 イメージのセキュリティ Tips
・ Docker イメージの脆弱性を検査する方法や、プライベートイメージレジストリの構築方法などを紹介します。
第 5 章 Kubernetes クラスタのセキュリティ Tips
・ Service Account や RBAC の基本的な設定方法から、独自の Admission Webhook の開発方法といった応用的な Tips まで幅広く紹介します。
第 6 章 アプリケーション間通信を守る
・ Network Policy や Istio を使って Pod の通信を制御する方法や、 SPIFFE でアプリケーションを認証する方法を紹介します。
技書の森解説
コンテナ技術は開発のスピードを加速させますが、そのぶんセキュリティの考慮点もホスト型仮想マシンとは異なる形で広がります。イメージの脆弱性管理、ランタイムの権限制御、ネットワークポリシー、シークレット管理。本書はこうしたコンテナ固有のセキュリティ課題を、 Docker と Kubernetes の両面から体系的に整理した一冊です。
著者の須田瑛大はコンテナランタイムのメンテナとして活動しており、本書にはコンテナ内部の仕組み (namespace 、 cgroup 、 seccomp 、 AppArmor) に対する深い理解が反映されています。「なぜこの設定が安全なのか」「どのレイヤーで何を防いでいるのか」を Linux カーネルの挙動まで遡って説明するため、設定をコピーするだけでなく原理から判断できる力が身につきます。
対象読者としては、 Docker や Kubernetes をすでに開発で使っている人が「セキュリティを意識した運用に引き上げたい」段階で読むのが最も効果的です。コンテナの基本操作 (Dockerfile の書き方、 Pod の起動) は前提知識として求められます。「動かせる」から「安全に動かせる」への移行を支える、インフラエンジニアとセキュリティ担当者の双方に向けた実務書です。
言及 Qiita 記事 (6 件)
”Kubernetes” の基本を徹底解説
♡ 491Docker, kubernetes, containerCertified Kubernetes Security Specialist (CKS) 受験感想&準備方法
♡ 46Security, 資格, kubernetes, cks, CKA1年目にやったおすすめ教材
♡ 32初心者, 教材, 初学者向け, Udemy, 駆け出しエンジニアKubernetes セキュリティスペシャリスト(CKS)合格までの道のり
♡ 29Security, 資格, kubernetes, CloudNative, cks【Docker】Docker ComposeとKubernetesの違いを徹底解説
♡ 4環境構築, Docker, DockerHub, container, docker-composeSecrets Store CSI Driverを使って、Vaultから簡単にシークレット情報を取得しよう
♡ 2openshift, Vault, Hashicorp, csidriver
この本に興味がある方におすすめ
この本に関連
関連記事
セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方
Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。
バグを生むのは知識不足ではなく想像力不足である
バグの多くは、コードを書いた時点で「こういうケースもありうる」と想像できなかったことが原因です。想像力を鍛える読書法と、エッジケースへの感度を高める方法を解説します。
OS・低レイヤー本ガイド - コンピュータの仕組みを学ぶ技術書の選び方
OS、コンパイラ、ネットワークなど低レイヤーを学べる技術書の 4 ジャンルと、どこから始めるべきかの指針、賞味期限の見極め方を紹介します。
関連用語
Kubernetes
コンテナのデプロイ、スケーリング、管理を自動化するオープンソースのオーケストレーションプラットフォーム
Kubernetes Namespace
Kubernetes クラスター内のリソースを論理的に分離し、マルチテナントやチーム間の境界を設ける仕組み
Docker Compose
複数のコンテナをまとめて定義・起動するツールで、ローカル開発環境の構築に使われる
DevSecOps
開発・セキュリティ・運用を統合し、セキュリティをパイプラインに組み込むアプローチ
YAML
人間が読みやすいデータシリアライゼーション形式で、設定ファイルや CI/CD の定義に広く使われる
EKS
AWS のマネージド Kubernetes サービス