Docker Compose

Docker Compose의 리소스 제한, 컨테이너 격리, 네트워크와 볼륨 설정을 점검하는 문서입니다.

문서 목록

문서 경로
Docker Compose CPU 사용 상한 미설정 dockerCompose/cpus_not_limited
컨테이너 Healthcheck 설정 점검 dockerCompose/healthcheck_not_set
cgroup_parent 사용자 지정 dockerCompose/cgroup_not_default
no-new-privileges가 설정되지 않은 컨테이너 dockerCompose/no_new_privileges_not_set
on-failure 재시작 횟수 점검 dockerCompose/restart_policy_on_failure_not_set_to_5
컨테이너 프로세스 수 제한 점검 dockerCompose/pids_limit_not_set
privileged가 활성화된 컨테이너 dockerCompose/privileged_containers_enabled
security_opt 미설정 dockerCompose/security_opt_not_set
공유 전파 설정이 있는 볼륨 마운트 dockerCompose/volume_mounted_in_multiple_containers
기본 seccomp 프로필 비활성화 dockerCompose/default_seccomp_profile_disabled
컨테이너 메모리 제한 점검 dockerCompose/memory_not_limited
민감한 호스트 디렉터리가 마운트된 컨테이너 dockerCompose/volume_has_sensitive_host_directory
컨테이너 간 공유 볼륨 점검 dockerCompose/shared_volumes_between_containers
컨테이너 Capability 과다 허용 dockerCompose/container_capabilities_unrestricted
컨테이너 포트 바인딩 범위 과다 dockerCompose/container_traffic_not_bound_to_host_interface
컨테이너에 마운트된 Docker 소켓 dockerCompose/docker_socket_mounted_in_container
낮은 포트 매핑과 권한 점검 dockerCompose/privileged_ports_mapped_in_container
호스트 IPC 네임스페이스 공유 dockerCompose/shared_host_ipc_namespace
호스트 PID 네임스페이스 공유 dockerCompose/host_namespace_is_shared
호스트 네트워크 네임스페이스 공유 dockerCompose/shared_host_network_namespace
호스트 사용자 네임스페이스 공유 dockerCompose/shared_host_user_namespace

관련 문서21

Docker Compose CPU 사용 상한 미설정

서비스 부하에 맞는 CPU 상한을 지정하세요.

컨테이너 Healthcheck 설정 점검

컨테이너의 실제 서비스 상태를 점검하고 장애 대응과 연결하세요.

cgroup_parent 사용자 지정

부모 cgroup이 의도한 자원 제한과 운영 정책에 맞는지 확인하세요.

no-new-privileges가 설정되지 않은 컨테이너

no-new-privileges는 새 프로그램 실행을 통한 추가 권한 획득을 제한하는 보호 장치입니다.

on-failure 재시작 횟수 점검

장애 대응 기준에 맞게 재시작 횟수를 제한하고 반복 실패를 모니터링하세요.

컨테이너 프로세스 수 제한 점검

워크로드에 맞게 프로세스 수를 제한해 호스트 자원 고갈 위험을 줄이세요.

privileged가 활성화된 컨테이너

privileged 컨테이너는 넓은 권한과 장치 접근으로 격리를 크게 약화시킬 수 있습니다.

security_opt 미설정

기본 보호 기능과 서비스에 필요한 추가 런타임 보안 옵션을 함께 확인하세요.

공유 전파 설정이 있는 볼륨 마운트

마운트 전파는 공유 방향과 하위 마운트까지의 영향 범위를 확인해 필요한 경우에만 허용하세요.

기본 seccomp 프로필 비활성화

불필요한 seccomp 해제를 제거하고 필요한 시스템 호출만 허용하세요.

컨테이너 메모리 제한 점검

서비스별 메모리 상한을 설정하고 실제 적용과 사용량을 확인하세요.

민감한 호스트 디렉터리가 마운트된 컨테이너

민감한 호스트 디렉터리의 마운트는 컨테이너에 호스트 데이터 접근을 허용할 수 있습니다.

컨테이너 간 공유 볼륨 점검

공유 데이터의 필요성과 쓰기 권한을 확인하세요.

컨테이너 Capability 과다 허용

필요한 Linux capability만 허용하고 권한 축소 후 서비스 동작을 확인하세요.

컨테이너 포트 바인딩 범위 과다

공개 포트를 서비스에 필요한 호스트 인터페이스로 제한하세요.

컨테이너에 마운트된 Docker 소켓

컨테이너에 Docker 소켓을 마운트하면 내부 프로세스가 호스트의 Docker 제어 권한을 가질 수 있습니다.

낮은 포트 매핑과 권한 점검

필요한 포트만 공개하고 서비스에 불필요한 네트워크 권한을 제거하세요.

호스트 IPC 네임스페이스 공유

불필요한 호스트 IPC 공유를 제거하고 프로세스 간 통신 자원을 분리하세요.

호스트 PID 네임스페이스 공유

불필요한 호스트 PID 공유를 제거하고 프로세스 격리를 유지하세요.

호스트 네트워크 네임스페이스 공유

호스트 네트워크 공유 필요성을 검토하고 필요한 주소와 포트만 노출하세요.

호스트 사용자 네임스페이스 공유

호스트 사용자 네임스페이스 공유 예외를 줄이고 실제 UID 매핑을 확인하세요.