Panoramica del Servizio
Il servizio Container Docker & LXC supporta le organizzazioni nella progettazione, implementazione sicura e gestione operativa di infrastrutture containerizzate basate su Docker, Docker Compose, LXC/LXD e, per ambienti più complessi, Kubernetes. La containerizzazione offre vantaggi significativi in termini di portabilità, isolamento e velocità di deployment—ma introduce una superficie d’attacco specifica che richiede competenze di sicurezza dedicate, spesso assenti nei team di sviluppo e operations tradizionali.
Container Docker & LXC

Il NIST e i principali framework di sicurezza cloud identificano la container security come area critica: immagini con vulnerabilità note, configurazioni di runtime non sicure, container in esecuzione con privilegi eccessivi e daemon Docker esposti in rete sono tra le cause più frequenti di compromissione in ambienti cloud-native.
Attività Incluse
Il servizio comprende: security review delle immagini Docker (vulnerability scanning con Trivy, Grype, Docker Scout; verifica dell’utilizzo di immagini base minimali e aggiornate; identificazione di segreti e credenziali embedded nei layer); hardening della configurazione del Docker daemon (TLS authentication, user namespace remapping, seccomp profiles, AppArmor profiles); implementazione di runtime security policies (no-new-privileges, read-only filesystem dove applicabile, capability dropping, resource limits); configurazione della segregazione di rete tra container con network policy appropriate; e definizione di un processo di image lifecycle management con scanning automatico nelle pipeline CI/CD.
Per LXC/LXD, configuriamo profili di sicurezza, limitazione delle capabilities, user namespace isolation e storage volume management con encryption at rest dove richiesto dal profilo di rischio.
Deliverable
Assessment della configurazione attuale con gap analysis, playbook di hardening implementato e documentato, configurazione dello scanning automatico delle immagini nelle pipeline di rilascio, e formazione operativa al team DevOps sui principi di container security.


