コンテナがホストOSのカーネルを直接操作することを防ぐためのLinuxカーネル機能はどれか。

プロセスが実行可能なシステムコールを制限することでセキュリティを強化する仕組みがSeccompである。