進化を遂げるコンテナのセキュリティ技術
「Dockerを使わない理由」はもうない? コンテナのセキュリティ技術が充実へ
ハイパーバイザーと比べて利点が多いコンテナだが、セキュリティについて不安の声があることも事実だ。昨今、その課題解消に向けた動きが活発化し始めた。
サーバ仮想化を実現する標準的な手段であるハイパーバイザー。そのアーキテクチャには基本的な欠点があることは、何年も前からよく知られている事実だ。
ハイパーバイザーによるサーバ仮想化では、各仮想マシン(VM)で任意のゲストOSを実行できる。これは同一の物理サーバ内に「Windows」を稼働するVMと「Linux」を稼働するVMが共存できることを意味する。
ただし、クラウドサービス事業者レベルのインフラ規模では、特定の物理サーバで複数のゲストOSを稼働する必要性はそれほどない。VMの数がそこまで多くなると、ゲストOSの種類が多くても柔軟性が向上するわけではないからだ。またハイパーバイザーによる仮想環境では、特定の物理サーバに何百ものゲストOSのコピーが存在し、大量のメモリが消費されてしまう可能性がある。
併せて読みたいお勧め記事
コンテナ復権の立役者「Docker」とは何か
- 1回で分かる:仮想化とは違うコンテナ技術「Docker」って何?
- 進撃の「Docker」はPaaSプロバイダーをなぎ倒すのか
- 「Docker」中心に意地の張り合い、AWSとGoogleの“負けられない戦い”
Dockerのセキュリティ対策
「コンテナ」への期待と不安
「1つのOSを共有する」という考え方が市場に浸透するまで、しばらく時間がかかった。この手段が「コンテナ」だ。コンテナは、ホストとなる物理サーバとOSのカーネルを共有する。その結果として物理サーバのDRAM使用量を節約でき、1台の物理サーバで多くのコンテナを稼働できるようになる。多くの場合、その数はハイパーバイザーのVM数の3~5倍に達する。
ただしコンテナでは、Intelがハイパーバイザー用にハードウェアに組み込んでいる保護機能を使用することができない。
マルチテナントでは、インスタンスが他のインスタンスのメモリ領域を侵害しないようにするための障壁が必要だ。具体的には各VMが利用するメモリ領域を論理的に分割し、1台のVMがセキュリティ侵害の被害にあった場合に、同じ物理サーバで稼働する他のVMに危険が及ばないようにする。この機能がハイパーバイザーベースのシステムで利用できなかったら、クラウドが現在の規模にまで成長することはなかっただろう。
Intelはハードウェアによる支援機能を提供することで、同社のプロセッサにおけるマルチテナントを強固なものにしている。残念ながらコンテナへ移行すると、これらの機能は使用できなくなる。つまりコンテナはゲートウェイセキュリティ対策を越えてくる攻撃に対して無防備な状態になるというわけだ。
コンテナとハイパーバイザーの併用
オープンソースのクライアント/サーバ型コンテナ管理ソフトウェア「Docker」では、Dockerサーバ(デーモン)をシステム管理者権限であるrootとして実行する必要がある。その設定を変更するには、Dockerに大幅な修正を加えなければならない。例えば信頼するユーザーだけにデーモンの制御を可能にする、VM内でコンテナを実行する、などだ。
具体的な手段も登場し始めている。Dockerに最近追加されたユーザー名前空間の機能を使用すると、IT担当者はコンテナのアクセス権とデーモンのアクセス権を分離できるようになる。コンテナから物理サーバのroot権限を取得されてしまうのを防ぐことができる。またIntelが2015年5月に投入した「Clear Containers」は、コンテナの稼働を目的としたハイパーバイザーだ。1コンテナ当たりのオーバーヘッドメモリ(稼働に必要なメモリ)はわずか10~20MBで、OSを複数実行することによる容量的な負担が軽減できる。
プログラムの本体やOS/ネットワークの設定情報をまとめたテンプレートである「Dockerイメージ」は、root権限で稼働するデーモンが処理する。ここに攻撃の機会が生じる。
Dockerに最近追加された「Docker Content Trust」は、ツールを使用してDockerイメージの正当性を保証する機能だ。Docker Content Trustは、Dockerイメージに署名をして検証できるようにする。OSSのDockerイメージ検証ツール「Notary」を使用し、Dockerイメージの内容と発行元を確認する。
またDockerは、独立系ソフトウェアベンダーが安全なDockerイメージをユーザーに提供するための公式リポジトリ「Docker Hub」も用意する。Docker Hubに登録されたDockerイメージは十分な実証がなされ、セキュリティの観点からその特性が説明されている。これらの改善により、コンテナがハイパーバイザー並みに安全になるのが理想的だ。
コンテナセキュリティの未来
コンテナは非常に新しく、発展途上の技術である。時間が経過してみないと本当の実力は分からないものの、コンテナにはメリットがあることは確かであり、将来性が見込まれる。
コンテナは、従来の手段と比べてソフトウェアを適切かつ迅速に更新することが可能だ。更新結果も簡単にテストできるので、コードの脆弱(ぜいじゃく)性を悪用する攻撃を防ぎやすくなる。またコンテナが互いに分離しており、攻撃対象の範囲を大幅に縮小できる。
DockerイメージをはじめとするDocker関連のデータには、可能な限り読み取り専用のファイルシステムを使用するのが得策だろう。Dockerイメージに対してより厳しい制御が可能になるからだ。
コンテナのセキュリティは、基盤となるコンテナ技術そのものと共に引き続き発展するだろう。Clear Containersをはじめとするハイパーバイザーベースのコンテナ環境は、標準的なハイパーバイザーベースの仮想環境と同じくらい堅牢になり、より優れたセキュリティ制御を享受できる可能性がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー