コンテナエスケープ
定義
コンテナ内のプロセスが、ランタイムやカーネルの脆弱性、過剰な権限、危険なマウントなどを通じて分離境界を越え、ホストや他コンテナへ影響する状態。
詳細解説
防御では、ランタイムとカーネルの更新、非root実行、特権コンテナの禁止、capability削減、seccompやLSM、ホストパス共有の制限を重ねます。疑いがある場合はコンテナだけを再起動して証跡を消さず、ノード隔離とランタイム・監査ログ保全を優先します。
ポイント
- 防御目的では「コンテナの壁を越えてホスト側へ影響する事象」と捉える
- privileged、hostPath、hostPID、過剰なcapabilityを継続的に点検する
- 疑い時は影響ノードを隔離し、コンテナ・ランタイム・カーネルの証跡を保全する
関連用語
関連コンテンツ
よくある質問
コンテナエスケープとは?
コンテナ内のプロセスが、ランタイムやカーネルの脆弱性、過剰な権限、危険なマウントなどを通じて分離境界を越え、ホストや他コンテナへ影響する状態。
コンテナエスケープについて詳しく知るには?
防御では、ランタイムとカーネルの更新、非root実行、特権コンテナの禁止、capability削減、seccompやLSM、ホストパス共有の制限を重ねます。疑いがある場合はコンテナだけを再起動して証跡を消さず、ノード隔離とランタイム・監査ログ保全を優先します。
コンテナエスケープのポイントは?
防御目的では「コンテナの壁を越えてホスト側へ影響する事象」と捉える privileged、hostPath、hostPID、過剰なcapabilityを継続的に点検する 疑い時は影響ノードを隔離し、コンテナ・ランタイム・カーネルの証跡を保全する
同じカテゴリの用語(攻撃手法)
侵害済みアカウント、VPN認証情報、RDPアクセスなどを入手・販売し、別の攻撃者へ初期アクセスを渡す主体。…
第三者が利用者アカウントを不正に支配する状態。漏えいパスワード、フィッシング、セッション窃取、OAuth同意悪用などが原…
攻撃者が正規サービスと利用者の間に入り、認証情報やセッションを中継・窃取するフィッシング手法。…
国家支援組織や高度な技術を持つ攻撃グループによる長期・潜伏型の標的型攻撃。数ヶ月〜数年かけて侵入・維持・情報収集を行う。…
取引先や経営者になりすまして送金、請求書変更、機密情報送付を促すビジネスメール詐欺。…
APIなどで、利用者がアクセスしてよいオブジェクトかを十分に確認せず、他者データへアクセスできてしまう認可不備。…