Skip to main content

07. References, Benchmarks & Security Standards

This reference guide provides an authoritative aggregation of industry standards, regulatory frameworks, threat matrix mappings, historical CVE analysis, and recommended security tooling for Container & Kubernetes Security.


1. Industry Benchmarks & Technical Frameworks​

  • CIS Kubernetes Benchmark β€” Definitive consensus-based hardening guidance for Kubernetes control plane components, worker nodes, ETCD, and RBAC policies.
  • CIS Docker Benchmark β€” Security recommendations for configuring the Docker daemon, host OS container parameters, container runtime flags, and image creation.
  • NIST SP 800-190: Application Container Security Guide β€” Comprehensive recommendations by NIST covering container image risks, registry risks, orchestrator risks, and host OS risks.
  • NSA / CISA Kubernetes Hardening Guidance β€” Joint cybersecurity technical report detailing threat mitigations for K8s pod security, network separation, authentication, and log auditing.
  • Kubernetes Official Security Documentation β€” Official documentation covering Pod Security Admission (PSA), SecurityContext specs, NetworkPolicies, and RBAC configuration.
  • OWASP Docker Top 10 β€” Community project identifying the top 10 security risks associated with Docker container deployment.

2. MITRE ATT&CK Framework Matrix for Containers​

The MITRE ATT&CK for Containers matrix documents real-world adversary tactics, techniques, and procedures (TTPs) targeting containerized environments:

ATT&CK TacticTechnique IDTechnique NameCommon Mitigation / Security Control
Initial AccessT1610Deploy ContainerRestrict registry sources, enforce Cosign image verification.
ExecutionT1609Container Administration CommandAudit kubectl exec calls, block shell binaries in distroless images.
PersistenceT1613Container and Resource DiscoveryEnforce readOnlyRootFilesystem: true, restrict daemonset creation.
Privilege EscalationT1611Escape to HostSet privileged: false, drop CAP_SYS_ADMIN, enforce Seccomp filters.
Defense EvasionT1562.001Disable or Modify ToolsProtect eBPF probes, restrict root capabilities in containers.
Credential AccessT1552.007Container API TokensSet automountServiceAccountToken: false, disable public API server access.
DiscoveryT1613Container and Resource DiscoveryEnforce least-privilege RBAC roles, audit API server requests.
Lateral MovementT1557Adversary-in-the-MiddleDeploy Default Deny NetworkPolicies, enforce mutual TLS (mTLS).
ImpactT1496Resource Hijacking (Cryptomining)Enforce cgroups CPU and Memory resource limits (limits.cpu/memory).

3. Historical Container Breakout Vulnerabilities (CVE Matrix)​

Analyzing major historical container zero-day vulnerabilities highlights the critical importance of defense-in-depth isolation:

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ HISTORICAL CONTAINER ESCAPE VULNERABILITIES β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ CVE Identifierβ”‚ Vulnerability Summary & Escape Vector β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ **CVE-2024-21626**β”‚ **runc Process Directory Leak:** Leaked file descriptor β”‚
β”‚ (runc Leaks) β”‚ inside `runc` allowed container processes to overwrite host β”‚
β”‚ β”‚ host binaries via `/proc/self/fd/` manipulation. β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ **CVE-2022-0847**β”‚ **Dirty Pipe Kernel Flaw:** Arbitrary file overwrite flaw β”‚
β”‚ (Dirty Pipe) β”‚ in Linux kernel allowed unprivileged container processes to β”‚
β”‚ β”‚ overwrite host root files (e.g. `/etc/passwd`). β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ **CVE-2019-5736**β”‚ **runc Container Escape:** Allowed malicious container to β”‚
β”‚ (runc Overwrite)β”‚ overwrite host `runc` binary when an admin executed `exec`. β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ **CVE-2016-5195**β”‚ **Dirty COW:** Race condition in Linux kernel copy-on-write β”‚
β”‚ (Dirty COW) β”‚ mechanism allowed write access to read-only memory mappings.β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”΄β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

4. Open-Source Security Tooling Ecosystem​

Image & Static Code Scanning​

  • Trivy β€” Comprehensive vulnerability, secret, license, and IaC misconfiguration scanner for containers.
  • Hadolint β€” Haskell-based Dockerfile linter enforcing best practice rules.
  • Kube-linter β€” Static analysis tool for Kubernetes YAML manifests and Helm charts.

Supply Chain & Image Signing​

  • Cosign / Sigstore β€” Keyless container image signing, verification, and storage in OCI registries.

Policy Enforcement & Admission Control​

  • Kyverno β€” Kubernetes-native policy management engine for validating, mutating, and generating configurations.
  • OPA / Gatekeeper β€” Policy Controller for Kubernetes powered by Open Policy Agent (OPA) and Rego.

Runtime Security & Compliance​

  • Falco β€” Open-source CNCF runtime threat detection engine utilizing eBPF syscall monitoring.
  • Kube-bench β€” Automated audit tool that checks whether a Kubernetes cluster meets CIS Benchmark checks.

Return to Module Overview & Navigation Index β†’