メインコンテンツへスキップ
攻撃手法

コンテナエスケープ

Container Escape

コンテナ内のプロセスが、ランタイムやカーネルの脆弱性、過剰な権限、危険なマウントなどを通じて分離境界を越え、ホストや他コンテナへ影響する状態。

防御では、ランタイムとカーネルの更新、非root実行、特権コンテナの禁止、capability削減、seccompやLSM、ホストパス共有の制限を重ねます。疑いがある場合はコンテナだけを再起動して証跡を消さず、ノード隔離とランタイム・監査ログ保全を優先します。

  • 防御目的では「コンテナの壁を越えてホスト側へ影響する事象」と捉える
  • privileged、hostPath、hostPID、過剰なcapabilityを継続的に点検する
  • 疑い時は影響ノードを隔離し、コンテナ・ランタイム・カーネルの証跡を保全する

よくある質問

コンテナエスケープとは?

コンテナ内のプロセスが、ランタイムやカーネルの脆弱性、過剰な権限、危険なマウントなどを通じて分離境界を越え、ホストや他コンテナへ影響する状態。

コンテナエスケープについて詳しく知るには?

防御では、ランタイムとカーネルの更新、非root実行、特権コンテナの禁止、capability削減、seccompやLSM、ホストパス共有の制限を重ねます。疑いがある場合はコンテナだけを再起動して証跡を消さず、ノード隔離とランタイム・監査ログ保全を優先します。

コンテナエスケープのポイントは?

防御目的では「コンテナの壁を越えてホスト側へ影響する事象」と捉える privileged、hostPath、hostPID、過剰なcapabilityを継続的に点検する 疑い時は影響ノードを隔離し、コンテナ・ランタイム・カーネルの証跡を保全する

← 用語集一覧に戻る
ESC