惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

The GitHub Blog
The GitHub Blog
A
About on SuperTechFans
The Cloudflare Blog
G
Google Developers Blog
博客园_首页
Martin Fowler
Martin Fowler
Apple Machine Learning Research
Apple Machine Learning Research
L
LangChain Blog
D
Docker
C
Check Point Blog
T
Tailwind CSS Blog
博客园 - 司徒正美
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Hugging Face - Blog
Hugging Face - Blog
Microsoft Security Blog
Microsoft Security Blog
V
V2EX
博客园 - 叶小钗
T
The Blog of Author Tim Ferriss
酷 壳 – CoolShell
酷 壳 – CoolShell
IT之家
IT之家
M
MIT News - Artificial intelligence
Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 【当耐特】
GbyAI
GbyAI

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
Книга: «Безопасность контейнеров. Фундаментальный подход ...
ph_piter · 2026-06-16 · via Все публикации подряд на Хабре

Привет, Хаброжители!

Контейнеризированные и облачные приложения постепенно становятся базой современной программной инфраструктуры. Глубокое концептуальное понимание их безопасности — задача номер один. Второе издание книги «Безопасность контейнеров» — это строгий, но при этом практический анализ технологий, лежащих в основе контейнерных платформ. В книге разработчики, администраторы и специалисты по безопасности найдут набор моделей для оценки рисков и повышения надежности систем, а также конкретные рекомендации по их применению.

Лиз Райс, признанный эксперт в области безопасности облачных приложений, основывается на фундаментальных принципах, описанных в первом издании, и одновременно учитывает изменения в сфере угроз, современные инструменты и эволюцию таких платформ, как Kubernetes и Linux. Получите твердое понимание архитектурных компонентов контейнеров и поддерживаемых ими примитивов Linux, что поможет системно оценивать угрозы и разрабатывать эффективные стратегии их смягчения.

В книге вы найдете:

  • технические основы контейнеров с точки зрения безопасности;

  • оценку меняющихся рисков и средств защиты в средах выполнения контейнеров и на платформах оркестрации;

  • анализ результатов использования современных технологий, включая eBPF и подходы на основе ИИ;

  • примеры применения ключевых принципов для аудита и защиты реальных развертываний в динамических средах.

Для кого эта книга

Независимо от того, разработчик вы, специалист в области безопасности, оператор или руководитель, если вам интересно дойти до самой сути того, как функционирует что-либо, и нравится проводить время за терминалом Linux, — эта книга для вас.

Если же вы ищете пошаговое руководство по безопасности контейнеров, то, возможно, книга вам не подойдет. Я не верю в существование универсального метода, одинаково хорошо подходящего для любых приложений во всех средах и для всех организаций. Напротив, я хочу помочь вам разобраться, что происходит при запуске приложений в контейнерах и как работают различные механизмы безопасности, чтобы вы могли сами оценить риски.

Как вы узнаете далее, контейнеры основаны на сочетании некоторых функциональных возможностей ядра Linux. Механизмы безопасности контейнеров во многом схожи с механизмами безопасности для хоста Linux (под словом «хост» я понимаю как виртуальные машины, так и физические серверы). Я объясню все нюансы функционирования этих механизмов, а затем продемонстрирую их применение в контейнерах. Опытные системные администраторы могут спокойно пропустить часть разделов и перейти сразу к информации, относящейся к контейнерам.

Вы, наверное, уже заметили, что я несколько раз упомянула Linux, но есть же и другие операционные системы! Я буду время от времени обращаться к ним, однако основное внимание в книге уделяется контейнерам Linux, работающим на хостах Linux.

Я предполагаю, что вы хотя бы поверхностно знакомы с контейнерами и, возможно, хотя бы немного экспериментировали с Docker и Kubernetes. А также понимаете, как минимум в общих чертах, выражения вроде «извлечь образ контейнера из реестра» или «запустить контейнер», даже если не знаете в точности, что происходит «под капотом» при подобных действиях. Я не жду от вас знаний нюансов работы контейнеров, по крайней мере до того, как вы прочитаете книгу.

Что нового во втором издании

С момента выхода первого издания книги в экосистеме контейнеров произошли значительные изменения. В 2020 году кибератака на SolarWinds привлекла внимание к цепочке поставок программного обеспечения, что привело к формированию целого направления — безопасности цепочки поставок. Термин GitOps впервые был упомянут в 2018 году, а широкое распространение получил в последние несколько лет в немалой степени потому, что организации начали использовать «раннеры» (runners — исполнители заданий, обычно временные виртуальные машины), предоставляемые GitHub и другими платформами репозиториев, в рамках современного подхода к непрерывной интеграции и непрерывной поставки (CI/CD). Технология eBPF стала ведущей для инструментов, обеспечивающих безопасность среды выполнения контейнеров, и сетевых взаимодействий между ними. Даже фундаментальные основы, на которых базируются контейнеры, претерпели изменения: они по-прежнему используют пространства имен Linux, но пространство имен пользователей теперь применяется намного чаще, контейнеры без привилегий суперпользователя (root-прав) стали реальностью, а экосистема перешла на cgroups v2.

Сообщества, занимающиеся облачными технологиями и контейнерами, способствовали распространению знаний о передовых методах обеспечения безопасности, поэтому некоторые из наиболее опасных приемов (например, установка пакетов в работающий контейнер), к счастью, встречаются намного реже, чем раньше. Тем не менее они все еще описываются в книге, потому что крайне важно, чтобы мы не вернулись к их использованию!

И, пожалуй, самое заметное изменение с момента выхода первого издания: Kubernetes прочно утвердился в роли доминирующего инструмента оркестрации.

«Исчерпывающее руководство по изоляции ядра Linux, контейнеров и виртуальных машин, написанное в неповторимом стиле, характерном для Лиз. Если вам нравятся ее лекции и живые выступления с написанием кода на глазах у зрителей, то понравится и эта книга. Лиз проведет вас по миру безопасности контейнеров, даст практические советы и познакомит с инструментами и методами защиты приложений и данных».

Эндрю Мартин, генеральный директор ControlPlane

«Конкретный и практический подход Лиз к безопасности контейнеров делает эту книгу бесценным источником знаний для ИТ-специалистов. Благодаря расширенному освещению основ работы с Linux и контейнерами это новое издание послужит незаменимым пособием по безопасности контейнеров».

— Фил Эстес, ведущий инженер по стратегии в области контейнеров и открытых технологий, AWS

Об авторе
Лиз Райс (Liz Rice)

главный специалист по открытым технологиям в компании Isovalent, специализирующейся на eBPF и сетевой безопасности и основавшей проект Cilium. Ныне Isovalent входит в состав Cisco. Лиз занимала множество должностей в Cloud Native Computing Foundation (CNCF): была членом управляющего совета, председателем комитета по техническому надзору и сопредседателем конференций KubeCon + CloudNativeCon. Она также является автором книги Изучаем eBPF и первого издания «Безопасность контейнеров». В свободное от работы время Лиз катается на велосипеде в местах с более приятной, чем в ее родном Лондоне, погодой, и пишет музыку под псевдонимом Insider Nine.

Ознакомиться с оглавлением
Полистать отрывок

Приобрести книгу «Безопасность контейнеров. Фундаментальный подход к защите контейнеризированных приложений. 2-е изд.» можно на нашем сайте.

По факту оплаты бумажной версии книги на e‑mail высылается электронная книга.

Для Хаброжителей действует скидка 25% по промокоду — Безопасность