Conteinerização: namespaces, cgroups e o que o Docker faz por baixo
Container não é VM. É um processo isolado usando namespaces do kernel (PID, network, mount) e limitado por cgroups. Entender isso explica por que containers compartilham kernel, por que não há boot time e por que security isolation é diferente de VMs.