全部学科
Python全栈
python
NodeJS全栈
nodejs
📝 1 篇文章 10 道配套习题

安全加固与逃逸防护专题

专题说明

分析容器逃逸攻击向量、Rootless模式部署、镜像供应链安全与运行时安全监控体系构建。

学习目标

  1. 掌握容器逃逸攻击向量
  2. 掌握Rootless 模式运行
  3. 掌握镜像供应链安全
  4. 掌握运行时安全监控
  5. 掌握网络安全策略
  6. 掌握合规性与审计
  7. 能够独立完成安全加固与逃逸防护相关实际场景的操作与排错

学习内容

  • 容器逃逸攻击向量
  • Rootless 模式运行
  • 镜像供应链安全
  • 运行时安全监控
  • 网络安全策略
  • 合规性与审计

学习建议

  1. 按照知识点排列顺序循序渐进,先理解概念再动手实践
  2. 每学完一个知识点后完成对应的配套练习题巩固
  3. 遇到问题时优先查阅官方文档,结合容器日志排查

📝 配套习题(10 题)

💡 参考答案在文末
判断题
1

Rootless Docker 模式下,容器仍然可以使用 --network host 网络模式。

A

B

单选题
2

以下哪个 Docker 运行参数最大的安全风险,可能导致容器逃逸?

A

--network host

B

--privileged

C

--memory 512m

D

--restart always

3

Rootless Docker 模式的核心原理是什么?

A

在容器内使用独立的内核

B

利用 USER Namespace 将 Docker Daemon 和容器以非 root 用户运行

C

通过虚拟机隔离容器

D

禁用所有特权操作

4

Falco 作为容器运行时安全监控工具,主要通过什么方式检测异常行为?

A

扫描镜像中的漏洞

B

监控系统调用并根据规则匹配异常行为

C

分析网络流量特征

D

检查容器的 CPU 使用率

5

CIS Docker Benchmark 是什么?

A

Docker 官方发布的性能测试工具

B

互联网安全中心制定的 Docker 安全基线标准

C

容器网络通信的测试标准

D

Docker 镜像格式的规范文档

6

mTLS(Mutual TLS)在容器网络中的作用是什么?

A

加速容器间的网络通信

B

双向验证通信双方的身份,确保服务间通信安全

C

限制容器的网络带宽

D

防止容器访问外部网络

多选题
7

以下哪些情况可能导致容器逃逸攻击?

A

挂载 Docker Socket(/var/run/docker.sock)到容器内

B

使用 --privileged 参数启动容器

C

以非 root 用户运行容器

D

容器内运行存在内核漏洞的驱动程序

E

挂载宿主机根目录(-v /:/host-root)到容器

8

以下哪些措施可以有效保护 Docker 镜像的供应链安全?

A

使用 Docker Content Trust 对镜像签名

B

配置准入策略阻止未签名镜像运行

C

只使用官方基础镜像

D

扫描镜像漏洞并修复

E

追踪镜像的来源和构建过程(SBOM)

9

以下哪些方法可以用于记录 Docker 容器操作的审计日志?

A

启用 Docker 守护进程的审计功能

B

使用 systemd journal 记录 dockerd 日志

C

部署 Falco 监控运行时事件

D

使用第三方审计工具如 Auditd

E

在容器内安装日志收集代理

填空题
10

在镜像供应链安全中,____________(Software Bill of Materials)是描述镜像包含的所有组件和依赖的清单。

参考答案
1.错误 2.B 3.B 4.B 5.B 6.B 7.A;B;D;E 8.A;B;D;E 9.A;B;C;D 10.SBOM
想在手机上练习这套专题?
使用微信卷王开发者小程序,打开首页顶部扫码功能识别二维码
← 上一个专题 存储管理专题
下一个专题 → 安全基础专题
扫码体验小程序
加载中
想在手机上刷题学习?
使用微信卷王开发者小程序,打开首页顶部扫码功能识别二维码