stejně jako si necháš bezpečnostní dveře zamontovat od specializované firmy, nech zabezpečení lidem, kteří to umí. Bez znalostí a zkušeností to nikdy sám nedokážeš.
Docker je jen iluze, nikdy nebyl navržen jako bezpečnostní technologie.
Linuxový kernel má dobrou úroveň zabezpečení, spolehni se na něj - každý vhost pod svým uživatelem, zákaz přístup a zápisu tak kam nemá, omezení přístupu na síť pro php, přidělení jen určitého množství zdrojů (cgroup) a zákaz většiny syscallu (apparmor, selinux).
Častá chyba bývá třeba otevřený nějaký daemon (tcp, socket) přes kterého lze zneužít nějaké díru, omez počet běžících procesů a služeb na pozadí, omez množství balíčků, sleduj jejich verze, pravidelně nejen aktualizuj, ale i otáčej služby, aby se aktualizace projevila. Sleduj logy, měj monitoring a alerting. Jen tak můžeš mít bezpečnou platformu.