「コンテナエスケープ」の脅威と対策【後編】
コンテナ経由でホストを攻撃 「コンテナエスケープ」に備える3大ポイント
コンテナからホストシステムに抜け出す「コンテナエスケープ」を引き起こす脆弱性が、セキュリティ担当者にとって新たな問題となっている。コンテナエスケープによる被害を防ぐ方法を紹介しよう。
コンテナが稼働しているホストシステムに、コンテナ経由で攻撃を仕掛ける「コンテナエスケープ」の脅威は絵空事ではない。オープンソースのコンテナランタイム(コンテナの実行に必要なソフトウェア)の筆頭格「runc」に見つかった「CVE-2019-5736」など、コンテナエスケープを可能にする脆弱(ぜいじゃく)性は実際に存在するからだ。セキュリティ担当者は、コンテナエスケープにつながる脆弱性に対処する上で、以下の3つのポイントをよく理解しておく必要がある。
- 利用中のクラウドサービスへの影響
- 対策として利用できる構成オプション(会員限定)
- コンテナオーケストレーションツールの潜在的リスク(会員限定)
ポイント1.利用中のクラウドサービスへの影響
第一に、利用中のクラウドサービスへの影響については、クラウドサービスの種類ごとに分けて考えることが重要だ。コンテナをIaaS(Infrastructure as a Service)に配置しているケースでは、コンテナとそのホストシステム全体をそのIaaSで運用することが選択肢に入る。この場合、パッチを適用したり、コンテナランタイムのコンポーネントを構成したりする責任は、コンテナを運用する企業にあると言える。IaaSがたいていの場合、責任分担モデルを採用しているからだ。
PaaS(Platform as a Service)やIaaSでコンテナを利用して、マイクロサービスアーキテクチャに基づくアプリケーションを運用する場合を考えてみよう。この場合コンテナホストとコンテナランタイムのプロセスは、クラウドベンダーの管理下にあることが一般的だ。セキュリティ担当者は、脆弱なコンポーネントに対するパッチの適用をクラウドベンダーに委ねることになる。
ポイント2.対策として利用できる構成オプション
第二にセキュリティ担当者は、コンテナエスケープを引き起こす脆弱性への対策として利用できる構成オプションを理解する必要がある。前編「Dockerも利用する『runc』に重大な脆弱性 何が危険か? 対策は?」で述べたように、「Linux」のセキュリティ機能「SELinux」(Security-Enhanced Linux)を強制アクセス制御が可能な「Enforcingモード」で用いると、こうした攻撃を防げる可能性がある。OSの根幹要素である「カーネル」が明示的に許可された操作のみを実行するようになるからだ。
コンテナホストでEnforcingモードのSELinuxを利用することには問題もある。カーネルに制限を与えると、パフォーマンスやトラブルシューティングにおいて問題が発生することがあるからだ。
ポイント3.コンテナオーケストレーションツールの潜在的リスク
第三にセキュリティ担当者は、コンテナの構築や管理を自動化する「コンテナオーケストレーションツール」の潜在的なリスクを理解する必要がある。「Kubernetes」「Docker Swarm」などのコンテナオーケストレーションツールは、カーネルの制御機能やパラメータを変更することにより、セキュリティを強化できる可能性がある。こうした変更は、コンテナのホストシステムによる複数のコンテナの自動的な作成や削除の処理を円滑に実行する上で役立つ。一方でセキュリティ面でのリスクももたらす。
例えばKubernetesは、Linuxカーネルのシステムコール(OSの機能を呼び出す仕組み)を制限するセキュリティポリシーを無効にすることが知られている。そのためコンテナエスケープが悪用されやすくなる恐れがある。
コンテナエスケープへの対策
以下にコンテナエスケープをもたらす脆弱性の緩和に役立つ対策を示す。
- 使用するコンテナランタイムの全コンポーネントにパッチを適用し、クラウドベンダーにも同じことを適時実施するように要請する
- 使用するコンテナイメージを注意深く管理する
- 主要なIaaSおよびPaaSで利用できるコンテナランタイム保護ツールを使い、コンテナを保護する
- SELinuxなどのセキュアOS機能で変更できるカーネルポリシーから、オーケストレーションツールの挙動とそのポリシーに至るまで、関連する構成オプションやオーケストレーションツールのオプションについてよく検討する
Copyright © ITmedia, Inc. All Rights Reserved.
「コンテナエスケープ」の脅威と対策
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
6
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
9
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー