Dockerコンテナのセキュリティにおいて、コンテナがホストOSのカーネル機能を直接操作できないように制限するLinuxの機能はどれか。

Capabilities:カーネル機能を直接操作できないように制限するLinuxの機能