Книга: «Безопасность контейнеров. Фундаментальный подход к защите контейнеризированных приложений. 2-е изд.»

Моя цель - предложение широкого ассортимента товаров и услуг на постоянно высоком качестве обслуживания по самым выгодным ценам.

Привет, Хаброжители!

Контейнеризированные и облачные приложения постепенно становятся базой современной программной инфраструктуры. Глубокое концептуальное понимание их безопасности — задача номер один. Второе издание книги «Безопасность контейнеров» — это строгий, но при этом практический анализ технологий, лежащих в основе контейнерных платформ. В книге разработчики, администраторы и специалисты по безопасности найдут набор моделей для оценки рисков и повышения надежности систем, а также конкретные рекомендации по их применению.

Лиз Райс, признанный эксперт в области безопасности облачных приложений, основывается на фундаментальных принципах, описанных в первом издании, и одновременно учитывает изменения в сфере угроз, современные инструменты и эволюцию таких платформ, как Kubernetes и Linux. Получите твердое понимание архитектурных компонентов контейнеров и поддерживаемых ими примитивов Linux, что поможет системно оценивать угрозы и разрабатывать эффективные стратегии их смягчения.

В книге вы найдете:

  • технические основы контейнеров с точки зрения безопасности;

  • оценку меняющихся рисков и средств защиты в средах выполнения контейнеров и на платформах оркестрации;

  • анализ результатов использования современных технологий, включая eBPF и подходы на основе ИИ;

  • примеры применения ключевых принципов для аудита и защиты реальных развертываний в динамических средах.

Для кого эта книга

Независимо от того, разработчик вы, специалист в области безопасности, оператор или руководитель, если вам интересно дойти до самой сути того, как функционирует что-либо, и нравится проводить время за терминалом Linux, — эта книга для вас.

Если же вы ищете пошаговое руководство по безопасности контейнеров, то, возможно, книга вам не подойдет. Я не верю в существование универсального метода, одинаково хорошо подходящего для любых приложений во всех средах и для всех организаций. Напротив, я хочу помочь вам разобраться, что происходит при запуске приложений в контейнерах и как работают различные механизмы безопасности, чтобы вы могли сами оценить риски.

Как вы узнаете далее, контейнеры основаны на сочетании некоторых функциональных возможностей ядра Linux. Механизмы безопасности контейнеров во многом схожи с механизмами безопасности для хоста Linux (под словом «хост» я понимаю как виртуальные машины, так и физические серверы). Я объясню все нюансы функционирования этих механизмов, а затем продемонстрирую их применение в контейнерах. Опытные системные администраторы могут спокойно пропустить часть разделов и перейти сразу к информации, относящейся к контейнерам.

Вы, наверное, уже заметили, что я несколько раз упомянула Linux, но есть же и другие операционные системы! Я буду время от времени обращаться к ним, однако основное внимание в книге уделяется контейнерам Linux, работающим на хостах Linux.

Я предполагаю, что вы хотя бы поверхностно знакомы с контейнерами и, возможно, хотя бы немного экспериментировали с Docker и Kubernetes. А также понимаете, как минимум в общих чертах, выражения вроде «извлечь образ контейнера из реестра» или «запустить контейнер», даже если не знаете в точности, что происходит «под капотом» при подобных действиях. Я не жду от вас знаний нюансов работы контейнеров, по крайней мере до того, как вы прочитаете книгу.

Что нового во втором издании

С момента выхода первого издания книги в экосистеме контейнеров произошли значительные изменения. В 2020 году кибератака на SolarWinds привлекла внимание к цепочке поставок программного обеспечения, что привело к формированию целого направления — безопасности цепочки поставок. Термин GitOps впервые был упомянут в 2018 году, а широкое распространение получил в последние несколько лет в немалой степени потому, что организации начали использовать «раннеры» (runners — исполнители заданий, обычно временные виртуальные машины), предоставляемые GitHub и другими платформами репозиториев, в рамках современного подхода к непрерывной интеграции и непрерывной поставки (CI/CD). Технология eBPF стала ведущей для инструментов, обеспечивающих безопасность среды выполнения контейнеров, и сетевых взаимодействий между ними. Даже фундаментальные основы, на которых базируются контейнеры, претерпели изменения: они по-прежнему используют пространства имен Linux, но пространство имен пользователей теперь применяется намного чаще, контейнеры без привилегий суперпользователя (root-прав) стали реальностью, а экосистема перешла на cgroups v2.

Сообщества, занимающиеся облачными технологиями и контейнерами, способствовали распространению знаний о передовых методах обеспечения безопасности, поэтому некоторые из наиболее опасных приемов (например, установка пакетов в работающий контейнер), к счастью, встречаются намного реже, чем раньше. Тем не менее они все еще описываются в книге, потому что крайне важно, чтобы мы не вернулись к их использованию!

И, пожалуй, самое заметное изменение с момента выхода первого издания: Kubernetes прочно утвердился в роли доминирующего инструмента оркестрации.

«Исчерпывающее руководство по изоляции ядра Linux, контейнеров и виртуальных машин, написанное в неповторимом стиле, характерном для Лиз. Если вам нравятся ее лекции и живые выступления с написанием кода на глазах у зрителей, то понравится и эта книга. Лиз проведет вас по миру безопасности контейнеров, даст практические советы и познакомит с инструментами и методами защиты приложений и данных».

Эндрю Мартин, генеральный директор ControlPlane

«Конкретный и практический подход Лиз к безопасности контейнеров делает эту книгу бесценным источником знаний для ИТ-специалистов. Благодаря расширенному освещению основ работы с Linux и контейнерами это новое издание послужит незаменимым пособием по безопасности контейнеров».

— Фил Эстес, ведущий инженер по стратегии в области контейнеров и открытых технологий, AWS

Об авторе
Лиз Райс (Liz Rice)

главный специалист по открытым технологиям в компании Isovalent, специализирующейся на eBPF и сетевой безопасности и основавшей проект Cilium. Ныне Isovalent входит в состав Cisco. Лиз занимала множество должностей в Cloud Native Computing Foundation (CNCF): была членом управляющего совета, председателем комитета по техническому надзору и сопредседателем конференций KubeCon + CloudNativeCon. Она также является автором книги Изучаем eBPF и первого издания «Безопасность контейнеров». В свободное от работы время Лиз катается на велосипеде в местах с более приятной, чем в ее родном Лондоне, погодой, и пишет музыку под псевдонимом Insider Nine.

Ознакомиться с оглавлением
Полистать отрывок

Приобрести книгу «Безопасность контейнеров. Фундаментальный подход к защите контейнеризированных приложений. 2-е изд.» можно на нашем сайте.

По факту оплаты бумажной версии книги на e‑mail высылается электронная книга.

Для Хаброжителей действует скидка 25% по промокоду — Безопасность

Источник: https://habr.com/ru/companies/piter/articles/1047628/


Интересные статьи

Интересные статьи

Делюсь опытом разработки проекта, где потребовалось совместить Laravel и «Битрикс Управление Сайтом» в одной системе: подробно описал путь от настройки окружения и выбора инструментов до внедрения CI/...
Искусственный интеллект Copilot от Microsoft внедрили в линейки телевизоров и умных мониторов Samsung 2025 года выпуска. Теперь пользователи продукции южнокорейской компании смогут попросить Copilot п...
В предыдущей статье был описан процесс настройки IDE Eclipse для кросс-платформенной отладки загрузчика U-boot. В данной статье описывается устранение последних ограничений, препятствовавших полноценн...
В 2019 году люди знакомятся с брендом, выбирают и, что самое главное, ПОКУПАЮТ через интернет. Сегодня практически у любого бизнеса есть свой сайт — от личных блогов, зарабатывающих на рекламе, до инт...
Если Вы используете в своих проектах инфоблоки 2.0 и таблицы InnoDB, то есть шанс в один прекрасный момент столкнуться с ошибкой MySQL «SQL Error (1118): Row size too large. The maximum row si...