偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

如何做好容器安全

安全 應(yīng)用安全 云安全
Gartner將容器安全列為其本年度十大安全顧慮之一,或許是時候進一步審視并找出切實的容器安全實現(xiàn)方案了。

保護Docker和容器基礎(chǔ)設(shè)施安全需要打組合拳,綜合運用策略、工具和審慎的應(yīng)用檢查。

[[264040]]

Gartner將容器安全列為其本年度十大安全顧慮之一,或許是時候進一步審視并找出切實的容器安全實現(xiàn)方案了。雖然容器已面世十年,但其輕量且可重用的代碼、靈活的功能和更低的開發(fā)成本,令容器的流行程度有增無減。但沒有什么工具是全部適用的。我們不妨再仔細考察一下保護開發(fā)環(huán)境所需的各種工具、容器自身所用工具和出于監(jiān)視/審計/合規(guī)目的的工具吧。

從以下幾個基本步驟開始:

1. 熟悉云提供商交付的工具

就是熟悉云提供商的內(nèi)置安全措施,比如 Azure Security Center、谷歌Kubernetes Engine、谷歌 Cloud Security Command Center和亞馬遜Inspector。其中有些是通用安全工具而非容器專用,比如 Azure Security Center。

2. 熟悉原生Docker相關(guān)安全功能

包括運用策略防止資源濫用、設(shè)置訪問控制組和確保清除不必要的root權(quán)限。

3. 考慮GitHub開源項目

某些情況下,Bench Security之類檢查代碼中安全實踐的項目,以及類似seccomp的其他Linux原生工具,是節(jié)省開支的不錯選擇。

總有很多軟件有待學(xué)習(xí)和理解,但應(yīng)重點查看幾個常用功能,包括為用戶及最終生成的應(yīng)用所設(shè)的身份及身份驗證措施,以及控制這些訪問權(quán)限的機制。另外,還需要能夠檢查并審計日志文件,要能瀏覽并過濾日志文件以提供有益安全態(tài)勢的可操作信息。還要有用于保護API密鑰和SSL憑證之類秘密的底層基礎(chǔ)設(shè)施。這些秘密必須以加密形式存儲。

是不是有點頭暈?zāi)垦A?這還才剛剛開始呢。想要保護公司環(huán)境中的容器,下面三個領(lǐng)域是你不得不仔細考慮的。

1. 保護開發(fā)環(huán)境

由于容器對開發(fā)人員而言非常有用,所以推進到DevSecOps非常有必要,但要記得在創(chuàng)建容器時即添加安全措施,而不是在項目匆忙上馬留下諸多漏洞之后。保證應(yīng)用安全從來都是實踐。在選擇正確的安全工具之前,你需要回答以下幾個重要問題:

(1) 能夠自動化哪些工作流以保持應(yīng)用安全?

有些工具有助于實現(xiàn)該操作,尤其是在編排方面。然而,很多編排工具專注于容器管理和擴展問題,未必考慮到安全細節(jié)。找到功能和防護之間的恰當(dāng)平衡或許沒那么容易。

(2) 應(yīng)用和用戶訪問控制的粒度該設(shè)成多細?

這里有必要了解這些控制的實現(xiàn)機制及其局限。比如說,哪些代碼段和容器具備root/內(nèi)核訪問權(quán)限,是否需要這么高的權(quán)限來完成任務(wù)。

(3) 應(yīng)該使用運行時應(yīng)用自防護(RASP)技術(shù)嗎?

必須的。就像專注應(yīng)用的RASP常規(guī)工具,有些工具專注于容器運行時應(yīng)用保護,要么有靜態(tài)掃描,要么利用開發(fā)環(huán)境持續(xù)集成。因為容器代碼不停在變,持續(xù)集成的形式相當(dāng)有用;而且擁有持續(xù)代碼審計也可以在不得不修復(fù)或更新時節(jié)省大量時間。一款好RASP容器工具應(yīng)能標(biāo)記異常行為,緩解潛在威脅,并能夠隔離特定事件以供后續(xù)進一步取證分析。

2. 防護托管著容器的底層主機

大多數(shù)情況下,這意味著運行精簡版LInux,只留下必要的服務(wù)以減小潛在界面。有些工具就是設(shè)計來強化主機自身的。另一個辦法是采用上面提到過的Docker控制組,以及隔離名字空間以反映你的安全策略和防止容器間相互感染。有些商店使用來自云提供商的虛擬專用連接來實現(xiàn)該隔離操作。該過程包含應(yīng)用訪問級別和其他機制來隔離工作負載,以及限制每臺主機上運行的容器數(shù)量。出于這個原因,有些商店甚至一臺主機只運行一個容器。

3. 保護容器內(nèi)容安全

這里討論的是鏡像的軟件供應(yīng)鏈。這是構(gòu)建容器的基石,所以一項重要的基本功能就是要能夠保證鏡像源完整性防護,也就是當(dāng)員工或提供原始容器鏡像的開源項目對鏡像做了修改時,你得清楚到底改動了哪些東西。

鑒于很多容器都在互聯(lián)網(wǎng)上共享的事實,能夠掃描容器鏡像以確保不受感染是一項很有用的功能。那么,你的掃描頻率如何,能不能自動化掃描呢?能從可信源獲取鏡像固然很好,但每個人都會犯錯,意外引入安全問題是不可避免的。

不過,對有些商店,你卻不用擔(dān)心容器里有哪些漏洞。這聽起來令人驚訝,但確實有意義——只除了一點:除非你能保證容器邊界足夠安全,或者你應(yīng)用程序的實際代碼不觸及容器代碼有漏洞的部分。你對自家安全工具的自信程度,可能是決定漏洞容忍度的最終因素。

  • Gartner本年度十大安全顧慮:https://www.gartner.com/doc/3900996/top--security-projects
  • Sysdig教程:https://dig.sysdig.com/c/pf-use-case-detect-anomolous-activity
  • 開源RASP工具Falcon:https://sysdig.com/opensource/falco/
  • Monitor工具:https://sysdig.com/products/monitor/
  • 安全工具:https://sysdig.com/products/secure/

【本文是51CTO專欄作者“李少鵬”的原創(chuàng)文章,轉(zhuǎn)載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權(quán)】

戳這里,看該作者更多好文

 

責(zé)任編輯:趙寧寧 來源: 51CTO專欄
相關(guān)推薦

2022-08-08 07:46:54

云原生容器云隔離

2021-09-08 16:05:24

云計算云安全容器

2013-01-22 11:10:11

2023-08-30 11:50:28

2020-07-22 07:00:00

微服務(wù)架構(gòu)

2011-05-26 16:27:24

SEO

2014-09-01 10:46:57

2022-08-31 16:58:05

網(wǎng)絡(luò)安全數(shù)字化或或或信息安全

2022-05-03 23:21:13

安全意識網(wǎng)絡(luò)安全網(wǎng)絡(luò)釣魚

2011-04-18 13:20:40

單元測試軟件測試

2013-07-10 09:22:59

云配置云實踐云應(yīng)用程序接口

2021-01-19 09:59:02

招聘管理團隊

2022-06-22 08:02:01

業(yè)務(wù)監(jiān)控Web站點監(jiān)控

2021-08-13 10:26:47

網(wǎng)絡(luò)安全勒索軟件攻擊

2011-03-25 13:59:35

2009-12-04 10:00:16

安全領(lǐng)域職業(yè)生涯投資規(guī)劃

2011-05-19 10:20:23

2021-04-07 14:45:56

軟件測試編程

2014-10-30 10:53:22

Android內(nèi)存優(yōu)化

2018-05-15 15:33:07

Leader前端團隊
點贊
收藏

51CTO技術(shù)棧公眾號