{"id":20268,"date":"2026-08-02T18:19:04","date_gmt":"2026-08-02T16:19:04","guid":{"rendered":"https:\/\/webhosting.de\/seccomp-linux-kernel-sicherheit-anwendungen-einschraenken-sandbox-guard\/"},"modified":"2026-08-02T18:19:04","modified_gmt":"2026-08-02T16:19:04","slug":"seccomp-kernel-de-linux-seguridad-restringir-aplicaciones-sandbox-guard","status":"publish","type":"post","link":"https:\/\/webhosting.de\/es\/seccomp-linux-kernel-sicherheit-anwendungen-einschraenken-sandbox-guard\/","title":{"rendered":"Seccomp en Linux: restringir aplicaciones de forma selectiva para una mayor seguridad"},"content":{"rendered":"<p><strong>Seccomp Linux<\/strong> limita las aplicaciones exclusivamente a las llamadas al sistema que realmente necesitan, lo que reduce considerablemente la superficie de ataque del n\u00facleo. Utilizo este mecanismo de forma espec\u00edfica para aislar contenedores, microservicios y servicios sensibles en una <strong>Sandbox<\/strong> bloquearlas sin impedir el funcionamiento de sus funciones principales.<\/p>\n\n<h2>Puntos centrales<\/h2>\n\n<p>Resumo los aspectos m\u00e1s importantes para ofrecer una visi\u00f3n general r\u00e1pida y destaco c\u00f3mo utilizo Seccomp en la pr\u00e1ctica. De este modo, se obtiene una introducci\u00f3n clara a las pol\u00edticas, los filtros y la protecci\u00f3n de la carga de trabajo. Estos puntos me sirven de hilo conductor para la planificaci\u00f3n, la puesta en marcha y la revisi\u00f3n. Ayudan a priorizar los riesgos y a elegir valores predeterminados adecuados. Teniendo en cuenta estos aspectos fundamentales, la <strong>Seguridad<\/strong> comprensible y manejable.<\/p>\n<ul>\n  <li><strong>Modo de filtrado<\/strong>: Los perfiles BPF de granularidad fina solo permiten las llamadas al sistema necesarias.<\/li>\n  <li><strong>Superficie de ataque<\/strong>: Un menor n\u00famero de rutas de acceso al n\u00facleo reduce el riesgo de exploits.<\/li>\n  <li><strong>Contenedor<\/strong>: Los perfiles predeterminados bloquean de forma fiable las llamadas de riesgo.<\/li>\n  <li><strong>Kubernetes<\/strong>: \u00abseccompProfile\u00bb y \u00abseccompDefault\u00bb unifican la protecci\u00f3n.<\/li>\n  <li><strong>Flujo de trabajo<\/strong>: Analizar, perfilar, templar, probar, poner en marcha.<\/li>\n<\/ul>\n<p>Analizo cada carga de trabajo, defino un perfil adecuado y compruebo su efecto en el funcionamiento. As\u00ed se consigue un sistema resistente <strong>L\u00ednea de base<\/strong>-Protecci\u00f3n que podr\u00e1 ampliarse posteriormente de forma espec\u00edfica.<\/p>\n\n<h2>Explicaci\u00f3n breve de Seccomp: Modo de computaci\u00f3n segura<\/h2>\n\n<p>Seccomp son las siglas de \u201eSecure Computing Mode\u201c y limita <strong>Llamadas al sistema<\/strong> de un proceso a un conjunto claramente definido. Aplico el filtro all\u00ed donde las aplicaciones interact\u00faan con el n\u00facleo, por ejemplo, al abrir archivos, sockets o al crear otros procesos. La idea es sencilla: permitir lo que sea necesario y bloquear lo no permitido mediante un c\u00f3digo de error o una orden \u00abkill\u00bb. Quien comprenda la interacci\u00f3n con el n\u00facleo podr\u00e1 crear r\u00e1pidamente perfiles s\u00f3lidos; un buen punto de partida es el art\u00edculo <a href=\"https:\/\/webhosting.de\/es\/comprender-las-llamadas-al-sistema-la-comunicacion-entre-el-nucleo-y-las-aplicaciones-acceso-controlado\/\">Entender las llamadas al sistema<\/a>. As\u00ed se consigue una eficaz <strong>Sandbox<\/strong>, lo que dificulta las fugas y elimina las rutas del n\u00facleo no deseadas.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-sicherheit-serverraum-8274.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Por qu\u00e9 Seccomp reduce la superficie de ataque en Linux<\/h2>\n\n<p>Cada llamada adicional al sistema aumenta potencialmente la <strong>Superficie de ataque<\/strong>. Reduzco esta superficie permitiendo \u00fanicamente aquellas llamadas al sistema que la aplicaci\u00f3n utiliza de forma demostrable. De este modo, muchas cadenas de exploits pierden el acceso a funciones cr\u00edticas del n\u00facleo. Incluso cuando se ejecuta c\u00f3digo en el proceso, un atacante a menudo se encuentra con puertas cerradas. As\u00ed es como evito que se acceda a subsistemas sensibles como <strong>ptrace<\/strong>, BPF o determinadas interfaces de depuraci\u00f3n.<\/p>\n\n<h2>Lista de permitidos en lugar de lista de bloqueados: la estrategia adecuada<\/h2>\n\n<p>En entornos productivos, apuesto por <strong>Lista de permitidos<\/strong>: La acci\u00f3n predeterminada es \u201eprohibir\u201c, y solo se permite un conjunto de llamadas al sistema seleccionado de forma deliberada. Muchos entornos de ejecuci\u00f3n proporcionan, por motivos de compatibilidad, perfiles de listas de bloqueo que solo bloquean las llamadas especialmente arriesgadas. Para los servicios sensibles, estrecho el cerco y solo permito lo que el an\u00e1lisis en tiempo de ejecuci\u00f3n realmente muestra. Esto reduce las sorpresas ante los cambios en el n\u00facleo y desplaza el control de \u201e\u00bfqu\u00e9 es peligroso?\u201c a \u201e\u00bfqu\u00e9 es necesario?\u201c. Para cargas de trabajo gen\u00e9ricas, una lista de bloqueo s\u00f3lida puede ser un buen punto de partida, pero en el caso de pasarelas, flujos de pago o servicios de autenticaci\u00f3n, merece la pena dar el salto a una pol\u00edtica de lista de permitidos con excepciones expl\u00edcitas.<\/p>\n\n<h2>Modos y l\u00f3gica de filtrado: de estricto a BPF<\/h2>\n\n<p>Seccomp cuenta con un modo estricto, que solo permite las operaciones \u00abread\u00bb, \u00abwrite\u00bb, \u00abexit\u00bb y \u00absigreturn\u00bb, y el modo altamente flexible <strong>Modo de filtrado<\/strong> a trav\u00e9s de BPF. En la pr\u00e1ctica, casi siempre utilizo filtros, ya que me permiten analizar con detalle las llamadas al sistema y sus argumentos. El n\u00facleo comprueba cada llamada con el programa almacenado y decide si la permite, devuelve un error o termina el proceso. De este modo, puedo bloquear variantes concretas de una llamada al sistema, como, por ejemplo, indicadores espec\u00edficos de \u00abclone\u00bb o \u00abunshare\u00bb. Esta granularidad permite <strong>Pol\u00edticas<\/strong> Sencillo y eficaz a la vez.<\/p>\n\n<h2>Campa\u00f1as de devoluci\u00f3n y nivel de control<\/h2>\n\n<p>Controlo de forma espec\u00edfica el comportamiento ante infracciones mediante acciones: permitir, errores definidos (en la mayor\u00eda de los casos <em>EPERM<\/em> o <em>EACCES<\/em>) y devolverlo mediante <em>TRAP<\/em> activar una se\u00f1al, con <em>TRACE<\/em> Habilitar la depuraci\u00f3n o finalizar el proceso o el hilo de forma sistem\u00e1tica. A menudo basta con devolver un error, lo que mejora la tolerancia a los errores; sin embargo, para rutas especialmente delicadas, recurro a acciones de finalizaci\u00f3n forzada. Cuando necesito realizar un diagn\u00f3stico, utilizo el registro del n\u00facleo o acciones con registro para reducir gradualmente el perfil en entornos de prueba sin perturbar innecesariamente el funcionamiento.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/seccomp-security-linux-8943.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>El \u00absandboxing\u00bb y la protecci\u00f3n mediante contenedores en la pr\u00e1ctica<\/h2>\n\n<p>Los entornos de ejecuci\u00f3n de contenedores ofrecen soluciones probadas <strong>Por defecto<\/strong>-Perfiles que bloquean las llamadas al sistema de riesgo. Partiendo de ah\u00ed, restrinjo a\u00fan m\u00e1s las funciones mount, unshare, bpf, ptrace, as\u00ed como keyctl y perf_event_open. Las aplicaciones que procesan entradas no fiables se benefician doblemente: menos interfaz del n\u00facleo y un caso de error claro en caso de infracciones. Incluso los navegadores web y las herramientas de sandbox se basan en esta separaci\u00f3n entre el acceso necesario y el peligroso. De este modo, el sistema en tiempo de ejecuci\u00f3n se mantiene manejable y <strong>previsible<\/strong>.<\/p>\n\n<h2>Notificaci\u00f3n en el espacio de usuario: excepciones controladas<\/h2>\n\n<p>Para excepciones poco frecuentes, pero leg\u00edtimas, utilizo el <strong>Notificador del espacio de usuario<\/strong>-Enfoque: un proceso de supervisi\u00f3n recibe solicitudes relativas a llamadas al sistema bloqueadas y puede autorizarlas o rechazarlas de forma selectiva. De este modo, reproduzco los patrones de intermediario, por ejemplo, para que solo determinadas <em>montar<\/em>-Permitir operaciones en directorios definidos. Esto reduce la necesidad de incluir excepciones generales en la pol\u00edtica y, aun as\u00ed, mantiene la flexibilidad operativa. En este sentido, es importante contar con una gobernanza clara: \u00bfqu\u00e9 comandos se permiten, c\u00f3mo se auditan y c\u00f3mo se evita que el propio notificador se convierta en un punto \u00fanico de fallo?<\/p>\n\n<h2>Seccomp en Kubernetes y OpenShift<\/h2>\n\n<p>En Kubernetes, defino en el manifiesto del pod, a trav\u00e9s del SecurityContext, qu\u00e9 perfil est\u00e1 activo. El perfil \u00abseccompDefault\u00bb en el nodo garantiza que las cargas de trabajo que no especifiquen uno propio utilicen directamente un perfil adecuado. <strong>Est\u00e1ndar<\/strong>-Perfil. OpenShift y Podman tambi\u00e9n lo integran, incluida la transferencia mediante \u2013security-opt. Puedo proporcionar los perfiles de forma centralizada e incorporarlos mediante anotaciones o enlaces de campos. De esta forma, establezco reglas claras en todo <strong>Espacios de nombres<\/strong> lejos.<\/p>\n\n<h2>Dise\u00f1o de pol\u00edticas para equipos y plataformas<\/h2>\n\n<p>Estructuro los perfiles seg\u00fan <em>Clases de carga de trabajo<\/em> en lugar de por equipos: interfaces web, workers, clientes de bases de datos, flujos de datos. Cada clase recibe un perfil probado, que solo completo m\u00ednimamente para casos especiales. En Kubernetes, establezco mediante una pol\u00edtica de admisi\u00f3n que los pods tengan como m\u00ednimo <em>RuntimeDefault<\/em> utilizar, mientras que los espacios de nombres especialmente sensibles requieren una <em>Localhost<\/em>-Forzar el perfil. Para situaciones de depuraci\u00f3n o incidencias, existe una v\u00eda de excepci\u00f3n bien definida con una vigencia limitada y una reducci\u00f3n adicional de la red y las capacidades, de modo que siga siendo posible realizar diagn\u00f3sticos sin reducir el nivel de seguridad en general.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-security-seccomp-shield-4092.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Creaci\u00f3n de perfiles: flujo de trabajo desde el an\u00e1lisis hasta la puesta en marcha<\/h2>\n\n<p>Empiezo con un an\u00e1lisis de tiempos de ejecuci\u00f3n y observo cu\u00e1les <strong>Llamadas al sistema<\/strong> que utiliza la aplicaci\u00f3n en funcionamiento normal. A continuaci\u00f3n, elaboro un perfil inicial que permita precisamente estas llamadas y excluya las rutas poco frecuentes. Despu\u00e9s, sigo perfeccion\u00e1ndolo eliminando las llamadas poco frecuentes o arriesgadas, o restringi\u00e9ndolas a\u00fan m\u00e1s. Una fase de pruebas detecta las lagunas y muestra si faltan funciones o si los c\u00f3digos de error son adecuados. Solo entonces implemento la <strong>Pol\u00edtica<\/strong> en producci\u00f3n y asigna una versi\u00f3n a cada cambio.<\/p>\n\n<h2>Aspectos relacionados con la arquitectura y el ABI<\/h2>\n\n<p>Las llamadas al sistema var\u00edan en funci\u00f3n de la arquitectura y la generaci\u00f3n del n\u00facleo. Me aseguro de que los perfiles <strong>Multi-Arch<\/strong> cubran bien (por ejemplo, x86_64 y arm64) y que las variantes m\u00e1s recientes, como <em>openat2<\/em> o si se tienen en cuenta las llamadas al sistema time64. En contenedores con sistemas base m\u00e1s antiguos, compruebo si existen rutas heredadas (por ejemplo, a trav\u00e9s de <em>socketcall<\/em> o determinadas llamadas a la IPC). Quien <em>libseccomp<\/em> o utiliza el tiempo de ejecuci\u00f3n para la generaci\u00f3n, se beneficia de correspondencias estables entre los nombres de los s\u00edmbolos y los n\u00fameros de llamadas al sistema; renuncio deliberadamente a utilizar n\u00fameros fijos para garantizar la portabilidad. Importante: los filtros son <strong>heredable<\/strong> y solo <em>mon\u00f3tono<\/em> se puede endurecer; lo que una vez se ha prohibido, sigue estando prohibido, incluso despu\u00e9s de <em>execve<\/em>.<\/p>\n\n<h2>Gesti\u00f3n de actualizaciones y compatibilidad<\/h2>\n\n<p>Las actualizaciones de las bibliotecas y del n\u00facleo introducen nuevas llamadas al sistema o modifican los patrones de llamada. Por eso tengo previsto realizar <em>Pruebas de humo<\/em> despu\u00e9s de las actualizaciones y dispongo de un entorno de prueba que, en caso de duda, se puede utilizar con <em>LOG<\/em>-Acciones. As\u00ed puedo ver qu\u00e9 nuevas solicitudes hay antes de bloquear el entorno de producci\u00f3n. Adem\u00e1s, documento deliberadamente las diferencias entre las im\u00e1genes (por ejemplo, contenedores basados en musl frente a los basados en glibc), ya que estas pueden utilizar distintas rutas de acceso a la API del kernel. Para las reversiones, es fundamental que los perfiles cuenten con un sistema de versionado claro; en caso de incidencia, cambio temporalmente a una pol\u00edtica menos estricta, con un plazo de caducidad corto y una supervisi\u00f3n muy rigurosa.<\/p>\n\n<h2>Detectar patrones de error: registro y clasificaci\u00f3n<\/h2>\n\n<p>Las llamadas al sistema bloqueadas deben poder localizarse; de lo contrario, uno anda a ciegas en el <strong>Oscuro<\/strong>. Activo el registro en el entorno de ejecuci\u00f3n y analizo las m\u00e9tricas que muestran concentraciones y valores at\u00edpicos. Los mensajes con EPERM o EACCES suelen indicar que las reglas son demasiado restrictivas. Atribuyo los cierres inesperados al componente afectado y compruebo los indicadores o argumentos correspondientes. A continuaci\u00f3n, ajusto la <strong>Filtros<\/strong> Ajusta el valor al m\u00ednimo y vuelve a probar.<\/p>\n\n<h2>Manual de soluci\u00f3n de problemas<\/h2>\n\n<ul>\n  <li><strong>Reproducir<\/strong>: repetir exactamente la misma entrada\/tr\u00e1fico y correlacionar los registros.<\/li>\n  <li><strong>Identifique<\/strong>: registrar la llamada al sistema en cuesti\u00f3n con sus argumentos (por ejemplo, mediante el registro de tiempo de ejecuci\u00f3n o la salida de auditor\u00eda).<\/li>\n  <li><strong>Tarifa<\/strong>: \u00bfEs necesaria esta llamada? \u00bfExiste alguna variante que suponga menos riesgo (por ejemplo, \u00abopenat\u00bb en lugar de \u00abopen\u00bb, o indicadores m\u00e1s espec\u00edficos)?<\/li>\n  <li><strong>Personalizar<\/strong>: permitir el nivel m\u00ednimo, lo ideal es utilizar filtros de argumentos; mantener la acci\u00f3n predeterminada en \u00abestricta\u00bb.<\/li>\n  <li><strong>Asegurar<\/strong>: en casos excepcionales delicados, aplicar adem\u00e1s una reducci\u00f3n de capacidades, un sistema de archivos de solo lectura o refinar los espacios de nombres.<\/li>\n  <li><strong>Nuevas pruebas y telemetr\u00eda<\/strong>: tras la correcci\u00f3n, realizar pruebas espec\u00edficas, supervisar las m\u00e9tricas y configurar alertas.<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/tech_office_linux_security_8432.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Comparaci\u00f3n con SELinux, AppArmor y Capabilities<\/h2>\n\n<p>Seccomp act\u00faa en la interfaz entre la aplicaci\u00f3n y el n\u00facleo, mientras que SELinux y AppArmor regulan principalmente el acceso a los objetos. Las capacidades controlan las operaciones privilegiadas, que adem\u00e1s reduzco considerablemente. Junto con <a href=\"https:\/\/webhosting.de\/es\/servidor-contexto-aislamiento-namespaces-cgroups-alojamiento-seguridad\/\">Espacios de nombres y cgroups<\/a> Se crea un modelo de protecci\u00f3n de varias capas. Separo los recursos, elimino los privilegios innecesarios y limito las rutas del n\u00facleo a trav\u00e9s de <strong>Seccomp<\/strong>. Esta combinaci\u00f3n permite mantener las cargas de trabajo bien gestionadas y f\u00e1ciles de controlar.<\/p>\n\n<h2>Rendimiento y sobrecarga<\/h2>\n\n<p>Un perfil Seccomp bien dise\u00f1ado solo provoca un ligero <strong>Sobrecarga<\/strong>: El n\u00facleo comprueba un peque\u00f1o programa BPF por cada llamada al sistema. En la pr\u00e1ctica, esto apenas se nota en las cargas de trabajo habituales de la web y los servicios. Las rutas de alta frecuencia que realizan muchas llamadas al sistema (por ejemplo, el procesamiento de paquetes o los trabajadores con un uso intensivo de IPC) pueden resultar cr\u00edticas. Por eso, mantengo el n\u00famero de reglas reducido, utilizo filtros de argumentos en lugar de listas largas y pruebo las rutas m\u00e1s transitadas con pruebas de rendimiento. Si un perfil ralentiza el sistema de forma apreciable, compruebo primero si hay duplicados, coincidencias imprecisas y si determinadas llamadas poco frecuentes pueden trasladarse a un proceso independiente.<\/p>\n\n<h2>Buenas pr\u00e1cticas para valores predeterminados seguros<\/h2>\n\n<p>Empiezo con el perfil predeterminado del entorno de ejecuci\u00f3n y lo adapto en funci\u00f3n de <strong>Carga de trabajo<\/strong>. Los servicios de alta sensibilidad, como las puertas de enlace o los servicios de autenticaci\u00f3n, est\u00e1n sujetos a normas especialmente estrictas. Incorporo los cambios en los perfiles a la integraci\u00f3n de CI\/CD y los pruebo autom\u00e1ticamente. Adem\u00e1s, recomiendo una reducci\u00f3n dr\u00e1stica de las capacidades, sistemas de archivos de solo lectura y la pol\u00edtica \u00abNoNewPrivs\u00bb. Encontrar\u00e1s una gu\u00eda sobre mecanismos generales de protecci\u00f3n de hosts en <a href=\"https:\/\/webhosting.de\/es\/fortalecimiento-del-nucleo-de-linux-funciones-de-seguridad-para-servidores-de-alojamiento-seguridad\/\">Fortalecimiento del n\u00facleo<\/a>, que se complementa muy bien con Seccomp.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux_seccomp_sicherheit_1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Endurecimiento avanzado: lo que compruebo adem\u00e1s<\/h2>\n\n<p>Adem\u00e1s de los sospechosos habituales (<em>montar<\/em>, <em>dejar de compartir<\/em>, <em>bpf<\/em>, <em>ptrace<\/em>, <em>keyctl<\/em>, <em>perf_event_open<\/em>) reviso las siguientes solicitudes y, seg\u00fan el contexto, las limito considerablemente o las bloqueo por completo:<\/p>\n<ul>\n  <li><strong>setns<\/strong>: evita el salto a otros espacios de nombres.<\/li>\n  <li><strong>process_vm_readv\/process_vm_writev<\/strong>: impide el acceso directo a la memoria de otros procesos.<\/li>\n  <li><strong>kexec_load<\/strong> y <strong>reinicio<\/strong>: protegen contra los intentos de reinicio o de sustituci\u00f3n del n\u00facleo.<\/li>\n  <li><strong>swapon\/swapoff<\/strong> y <strong>init_module\/finit_module<\/strong>: limitan los mecanismos de carga del sistema y de los m\u00f3dulos.<\/li>\n  <li><strong>clone3<\/strong> con opciones de riesgo (por ejemplo, espacios de nombres): limitarlas de forma granular mediante argumentos.<\/li>\n  <li><strong>io_uring_setup<\/strong>: dependiendo de la carga de trabajo, permitirlo o limitarlo estrictamente, ya que se trata de una interfaz muy potente.<\/li>\n<\/ul>\n<p>La pauta a seguir es: tanto como sea necesario, tan poco como sea posible; y es preferible una peque\u00f1a excepci\u00f3n documentada que una regla est\u00e1ndar demasiado amplia.<\/p>\n\n<h2>Integraci\u00f3n en CI\/CD y Teams<\/h2>\n\n<p>Trato los perfiles Seccomp como <strong>C\u00f3digo<\/strong>: crear versiones, revisar, probar. Los trabajos del pipeline comprueban si los perfiles se ajustan a la imagen y si se producen bloqueos. Las pruebas de humo con datos de prueba detectan los cambios de comportamiento m\u00e1s r\u00e1pidamente que los clics manuales. Los desarrolladores reciben un breve manual que explica c\u00f3mo funciona el registro y d\u00f3nde pueden ajustar las firmas. As\u00ed es como la <strong>Seguridad<\/strong> directamente en el flujo de desarrollo y se mantiene actualizado.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/seccomp-linux-server-8765.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Brevemente resumido<\/h2>\n\n<p>Seccomp limita la <strong>Llamadas al sistema<\/strong> limitar una aplicaci\u00f3n a lo estrictamente necesario y, de este modo, eliminar muchas v\u00edas de ataque. Empiezo con una configuraci\u00f3n predeterminada s\u00f3lida, mido el comportamiento real y, a continuaci\u00f3n, voy restringiendo paso a paso. Las plataformas de contenedores como Kubernetes u OpenShift me ahorran mucho trabajo b\u00e1sico cuando configuro \u00abseccompDefault\u00bb y distribuyo los perfiles de forma centralizada. En combinaci\u00f3n con las capacidades, SELinux\/AppArmor, as\u00ed como los espacios de nombres y los cgroups, se crea una protecci\u00f3n m\u00faltiple eficaz. Quien siga este enfoque de forma sistem\u00e1tica reduce el riesgo de vulnerabilidades del n\u00facleo y, al mismo tiempo, mantiene las cargas de trabajo bien <strong>controlable<\/strong>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Seccomp Linux es un componente fundamental de la seguridad del n\u00facleo. Descubre c\u00f3mo el modo de computaci\u00f3n segura (Secure Computing Mode) restringe las llamadas al sistema, a\u00edsla los contenedores en un entorno de pruebas y protege eficazmente tus cargas de trabajo.<\/p>","protected":false},"author":1,"featured_media":20261,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20268","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"116","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Seccomp Linux","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20261","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/posts\/20268","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/comments?post=20268"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/posts\/20268\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/media\/20261"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/media?parent=20268"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/categories?post=20268"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/es\/wp-json\/wp\/v2\/tags?post=20268"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}