LINUX
Contenedores de solo lectura
Si un atacante entra a tu contenedor pero no puede escribir nada, no puede dejar malware ni persistencia.
Corre tus contenedores con el sistema de archivos en solo lectura usando read-only, y dale un tmpfs temporal solo para lo que de verdad necesite escribir. Añade no-new-privileges para que nada escale, y córrelo con un usuario no root.
Un contenedor inmutable y sin privilegios es una pesadilla para el atacante: entra, pero no puede hacer nada.
# los comandos
root@srv:~# docker run --read-only --tmpfs /tmp --security-opt no-new-privileges --user 1000 miappcopiar$ touch /malwarecopiartouch: /malware: Read-only file system