Docker container security: redução da superfície de ataque
Gabarito: letra A. A prática recomendada para minimizar a superfície de ataque de containers Docker é utilizar imagens base mínimas, como distroless ou Alpine, que contêm apenas os componentes estritamente necessários para a execução da aplicação, eliminando pacotes e ferramentas que poderiam ser explorados por vulnerabilidades conhecidas.
Alternativa A — ✅ Correta ⟵ GABARITO
Construir imagens com base em distribuições mínimas (distroless, Alpine) reduz drasticamente o número de bibliotecas e utilitários presentes na imagem, diminuindo a superfície de ataque. É uma prática avançada e amplamente recomendada por guias de segurança de containers.
Alternativa B — ❌ Incorreta
Utilizar imagens com interface gráfica (GUI) aumenta a superfície de ataque, pois adiciona bibliotecas e serviços desnecessários para a aplicação. Para debugging, recomenda-se o uso de ferramentas específicas sob demanda, não imagens com GUI.
Alternativa C — ❌ Incorreta
Rodar containers com a flag --privileged concede acesso completo ao host, anulando o isolamento do container e expondo o sistema a riscos elevados. Essa prática é contraindicada para segurança.
Alternativa D — ❌ Incorreta
Manter containers sempre em execução com restart=always é uma configuração de resiliência, não de redução de superfície de ataque. Ela não influencia diretamente na quantidade de vulnerabilidades expostas.
Alternativa E — ❌ Incorreta
Utilizar volumes compartilhados entre containers sem restrições de permissão pode permitir que um container comprometido acesse ou modifique dados de outros containers, aumentando o risco. É recomendado aplicar permissões mínimas e isolar volumes.
Conclusão: a única alternativa que representa uma prática avançada e recomendada para reduzir a superfície de ataque é a letra A.