ESET Server Security for Linux – Tabla de contenido

Seguridad de contenedores

Con frecuencia, los servidores Linux son una base para ejecutar los contenedores de Docker y las herramientas de organización de Docker. La función de seguridad de los contenedores forma parte de la protección del sistema de archivos en tiempo real en ESET Server Security for Linux.

ESET Server Security for Linux puede detectar amenazas o actividades sospechosas en un contenedor y bloquearlas, pero no las puede eliminar. Es decir, un script sospechoso se bloqueará de la ejecución, pero no se eliminará. Lo puede eliminar de manera manual.

Protección del sistema de archivos en tiempo real

La protección del sistema de archivos en tiempo real de ESET puede analizar el contenedor en las siguientes fases:

proceso de construcción de la imagen del contenedor

implementación de la imagen del contenedor en un equipo protegido por ESSL

La actividad dentro del contenedor también se explora en tiempo real en busca de comportamientos sospechosos.


Importante

Actualmente, esta característica solo admite contenedores que se ejecutan en tecnología Docker.

Si la protección del sistema de archivos en tiempo real detecta una muestra infectada dentro del contenedor, las entradas del registro de detección contienen la información URI del objeto, lo que indica que se detectó dentro de un contenedor a partir de imágenes específicas con un ID específico.

Ejemplo de URI de objeto:

docker:// representa la tecnología de contenedores

alpine:latest representa la Imagen de contenedor

025098c...70a1fe59004a5ecc23ede60a representa la ID de contenedor

eicar.com representa la archivo infectado

Ejemplo de registro de detección completo:

Protección de acceso a la Web

La protección de acceso a la web solo se admite para contenedores de la red host. Los contenedores de cualquier otro tipo de red permanecen desprotegidos. Todo el tráfico HTTP se explora automáticamente cuando un contenedor está en la red host. Para habilitar la exploración del tráfico HTTPS, importe el certificado ESET-SSL-Filter-CA.pem en el contenedor.

El certificado se encuentra en:

como alternativa

Exploraciones bajo demanda

Una exploración bajo demanda puede limpiar la infección si el archivo infectado se encuentra en un punto de montaje público y no está oculto en un espacio de nombres privado.

Kubernetes

En Kubernetes con containerd, se detecta la implementación del contenedor infectado y se produce un error en la implementación.

Ejemplo de detección de archivos en registros:

El pod no se puede iniciar y registra el error de extracción:

En Kubernetes con CRI-O, la implementación del contenedor infectado solo se detecta, pero no se limpia, y se inicia un contenedor.


Importante

Cuando el aislamiento de red está activo:

Se bloquea la comunicación entre contenedores en la red puente.

Se bloquea la comunicación desde los contenedores de red superpuestos hasta el host.

La protección de acceso a la web no explora la comunicación del contenedor.

En ESET, probamos lo siguiente:

Docker CE

Kubernetes con containerd

Kubernetes con CRI-O