Как забытый Docker-контейнер два года сливал данные наружу
Клиент был уверен: раз сервер в облаке и с паролем — значит, защищён. Два года там жил чужой процесс, о котором никто не знал. Ко мне обратился владелец небольшой продуктовой ИТ-команды: разработка вроде идёт нормально, но сервер иногда странно тормозит, а счёт за облако растёт быстрее, чем нагрузка. Попросили просто «посмотреть, всё ли в порядке» перед тем, как расширять команду. Где была дыра На сервере крутился Docker — обычная история для любой компании, где есть разработка. Но один из портов управления Docker смотрел в интернет без пароля вообще. Через него любой в сети мог создавать в системе свои контейнеры с полным доступом к серверу — как будто выдать чужому человеку админский вход в офис и не спросить документы. Именно так и произошло. Кто-то нашёл эту дверь, тихо развернул там свой контейнер и превратил сервер в маленький узел для рассылки спама и перебора чужих паролей — заодно съедая ресурсы и трафик клиента. Внешне это выглядело как «сервер немного тормозит», а по факту чужой процесс жил внутри системы почти год. Во что это обходилось Только на лишнем трафике и вычислительных мощностях компания теряла около 15-20 тысяч рублей в месяц — это без учёта риска: если бы через тот же контейнер добрались до боевой базы клиентов, разговор шёл бы уже не о деньгах на аренду сервера, а о репутации и возможной утечке персональных данных. Закрыли доступ снаружи, оставили управление только из внутренней сети, настроили обычный мониторинг с уведомлением руководителю в мессенджер, если появляется новый незнакомый контейнер.