07. References, Benchmarks & Security Standards
This reference guide provides an authoritative aggregation of industry standards, regulatory frameworks, threat matrix mappings, historical CVE analysis, and recommended security tooling for Container & Kubernetes Security.
1. Industry Benchmarks & Technical Frameworksβ
- CIS Kubernetes Benchmark β Definitive consensus-based hardening guidance for Kubernetes control plane components, worker nodes, ETCD, and RBAC policies.
- CIS Docker Benchmark β Security recommendations for configuring the Docker daemon, host OS container parameters, container runtime flags, and image creation.
- NIST SP 800-190: Application Container Security Guide β Comprehensive recommendations by NIST covering container image risks, registry risks, orchestrator risks, and host OS risks.
- NSA / CISA Kubernetes Hardening Guidance β Joint cybersecurity technical report detailing threat mitigations for K8s pod security, network separation, authentication, and log auditing.
- Kubernetes Official Security Documentation β Official documentation covering Pod Security Admission (PSA), SecurityContext specs, NetworkPolicies, and RBAC configuration.
- OWASP Docker Top 10 β Community project identifying the top 10 security risks associated with Docker container deployment.
2. MITRE ATT&CK Framework Matrix for Containersβ
The MITRE ATT&CK for Containers matrix documents real-world adversary tactics, techniques, and procedures (TTPs) targeting containerized environments:
| ATT&CK Tactic | Technique ID | Technique Name | Common Mitigation / Security Control |
|---|---|---|---|
| Initial Access | T1610 | Deploy Container | Restrict registry sources, enforce Cosign image verification. |
| Execution | T1609 | Container Administration Command | Audit kubectl exec calls, block shell binaries in distroless images. |
| Persistence | T1613 | Container and Resource Discovery | Enforce readOnlyRootFilesystem: true, restrict daemonset creation. |
| Privilege Escalation | T1611 | Escape to Host | Set privileged: false, drop CAP_SYS_ADMIN, enforce Seccomp filters. |
| Defense Evasion | T1562.001 | Disable or Modify Tools | Protect eBPF probes, restrict root capabilities in containers. |
| Credential Access | T1552.007 | Container API Tokens | Set automountServiceAccountToken: false, disable public API server access. |
| Discovery | T1613 | Container and Resource Discovery | Enforce least-privilege RBAC roles, audit API server requests. |
| Lateral Movement | T1557 | Adversary-in-the-Middle | Deploy Default Deny NetworkPolicies, enforce mutual TLS (mTLS). |
| Impact | T1496 | Resource Hijacking (Cryptomining) | Enforce cgroups CPU and Memory resource limits (limits.cpu/memory). |
3. Historical Container Breakout Vulnerabilities (CVE Matrix)β
Analyzing major historical container zero-day vulnerabilities highlights the critical importance of defense-in-depth isolation:
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β HISTORICAL CONTAINER ESCAPE VULNERABILITIES β
βββββββββββββββββ¬ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β CVE Identifierβ Vulnerability Summary & Escape Vector β
βββββββββββββββββΌββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β **CVE-2024-21626**β **runc Process Directory Leak:** Leaked file descriptor β
β (runc Leaks) β inside `runc` allowed container processes to overwrite host β
β β host binaries via `/proc/self/fd/` manipulation. β
βββββββββββββββββΌββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β **CVE-2022-0847**β **Dirty Pipe Kernel Flaw:** Arbitrary file overwrite flaw β
β (Dirty Pipe) β in Linux kernel allowed unprivileged container processes to β
β β overwrite host root files (e.g. `/etc/passwd`). β
βββββββββββββββββΌββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β **CVE-2019-5736**β **runc Container Escape:** Allowed malicious container to β
β (runc Overwrite)β overwrite host `runc` binary when an admin executed `exec`. β
βββββββββββββββββΌββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β **CVE-2016-5195**β **Dirty COW:** Race condition in Linux kernel copy-on-write β
β (Dirty COW) β mechanism allowed write access to read-only memory mappings.β
βββββββββββββββββ΄ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
4. Open-Source Security Tooling Ecosystemβ
Image & Static Code Scanningβ
- Trivy β Comprehensive vulnerability, secret, license, and IaC misconfiguration scanner for containers.
- Hadolint β Haskell-based Dockerfile linter enforcing best practice rules.
- Kube-linter β Static analysis tool for Kubernetes YAML manifests and Helm charts.
Supply Chain & Image Signingβ
- Cosign / Sigstore β Keyless container image signing, verification, and storage in OCI registries.
Policy Enforcement & Admission Controlβ
- Kyverno β Kubernetes-native policy management engine for validating, mutating, and generating configurations.
- OPA / Gatekeeper β Policy Controller for Kubernetes powered by Open Policy Agent (OPA) and Rego.
Runtime Security & Complianceβ
- Falco β Open-source CNCF runtime threat detection engine utilizing eBPF syscall monitoring.
- Kube-bench β Automated audit tool that checks whether a Kubernetes cluster meets CIS Benchmark checks.
Return to Module Overview & Navigation Index β