Chainguard Images
Para os contêineres (não os nós), a meta da Serigy é adotar Chainguard Images quando disponível para cada aplicação. São imagens mínimas, com poucas ou zero CVEs conhecidas, que reduzem drasticamente a superfície de ataque.
Por que Chainguard
Seção intitulada “Por que Chainguard”| Característica | Benefício |
|---|---|
| Mínimas (distroless-like) | Menos pacotes = menos vulnerabilidades |
| Low/zero CVE | Menos exposição e menos patching reativo |
| Reconstruídas com frequência | Atualizações de segurança rápidas |
| Procedência/SBOM | Cadeia de suprimento auditável |
Como se encaixa nas duas camadas de hardening
Seção intitulada “Como se encaixa nas duas camadas de hardening”flowchart TB
subgraph host["Camada do host"]
CIS["CIS — UBUNTU24-CIS<br/>(nós Ubuntu)"]
end
subgraph cont["Camada do contêiner"]
CG["Chainguard Images<br/>(quando disponível)"]
end
CIS --> Sec["Postura de segurança em profundidade"]
CG --> Sec
- Host: CIS hardening endurece o sistema operacional dos nós.
- Contêiner: Chainguard endurece as imagens das aplicações.
Juntas, formam defesa em profundidade alinhada à infra imutável.
Estratégia de adoção
Seção intitulada “Estratégia de adoção”- Adotar Chainguard onde houver imagem oficial/compatível para a aplicação.
- Onde ainda não houver, usar a imagem upstream mais enxuta e endurecida possível, e registrar a lacuna para revisão futura.