国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

容器脆弱性風險:工具和優秀實踐
2022-05-27   數世咨詢


   容器正在迅速成為云原生生態系統中計算和工作負載部署的實際形式。
 
  云原生計算基金會(CNCF)最近發布的云原生報道顯示:96%的組織不是在積極地使用容器和Kubernetes,就是在對容器和Kubernetes進行評估。容器的優點是眾所周知的,比如可移植性、一致性和高效性。但同時,容器也隱含著一些安全問題。
 
  容器安全是一個復雜的事情,它類似于是網絡安全的一個拓展。容器安全要求人員、流程以及技術的結合,其中人員是最重要的部分。因此,那些期望廣泛應用容器的組織應該幫助現有的職工提高技術水平,并引進一些具有必要技能的新員工,從而確保一個安全的云原生操作模式。其中,容器是該模式的關鍵組成部分。
 
  目前,最大的政府機構和技術方面的權威對軟件供應鏈安全的關注正不斷升溫,這需要達到一定的嚴格度和成熟度,然而大多數組織都達不到該水平。在密切關注行業最佳實踐和指導的基礎上,通過實施下述的實踐和工具,我們就可以更加接近安全容器使用預期的最終狀態。
 
  容器,云安全中相互交織的部分
 
  首先,了解容器在云環境中的角色以及容器之間的交互是非常重要的。云原生生態系統通常具有云安全的四個C:云(cloud)、集群(cluster)、容器(container)以及代碼(code)。云的脆弱性、Kubernetes集群以及應用程序,其本身就具有一些安全問題,但這些超出了這里所要討論的范圍。
 
  容器安全并非微不足道的小事。特別是由于容器存在的狀態,例如映像或者運行時的容器,以及容器中的層和代碼。CNCF發布的白皮書《Cloud-NativeSecurity》在推動更好地了解云原生應用、容器及其生命周期方面,起了個好頭。
 
  注意容器可移植性的危險
 
  容器的可移植性是它最為顯著的優點之一。但這既是優點,也是缺陷。由于容器通常是在多租戶架構上運行的,所以如果向一個容器中引入脆弱性,然后進行分發,那么實際上就是把該脆弱性發送給了使用該映像的所有人。并且還可能將它運行的環境置于風險之中。這意味著容器映像的可移植性以及分布式等特性可以被廣泛地利用和共享。這使得容器與其他問題聯系在一起,例如:開源代碼、基礎設施即代碼(laC)。這些都是本身就帶有脆弱性的。
 
  容器通常是由外部的開發人員構建,然后分發給企業的。這意味著諸如安全編碼實踐和容器安全最佳實踐等是一個很好的起點,但后者意味著什么呢?
 
  在容器投入生產之前,對其進行掃描以檢測脆弱性
 
  已經出現的一些基本的最佳實踐包括:通過掃描(CI/CD)管道中的容器來防止脆弱性被引入到運行時的生產環境。Anchore和Trivvy等開源代碼,以及Snyk等行業領導者都是很好的選擇。
 
  在管道部署活動期間掃描容器,更為廣泛地推動了安全的左移。在管道中捕捉容器的脆弱性,可以防止脆弱性被引入到生產環境中,同時也可以預防不法分子趁虛而入。這比直接在生產環境中修補脆弱性,更加的高效,同時也降低了風險和成本。
 
  因為許多容器是開發人員用來部署應用而創建的,所以這些工具可以幫助他們解決問題。這比創建一個可能會人手不夠,且負擔過重的安全團隊來進行反復溝通,更加的有效。從而也避免了價值交付瓶頸期的產生。
 
  盡管如此,在管道中掃描容器映像并不是一個萬全之策。容器映像通常情況下被存儲在存儲庫中,一旦部署到生產環境,就將以運行狀態存在。所以關鍵點是:在兩種環境中都要掃描它們。新漏洞是不斷出現的。因此,簡單地從存儲庫中提取以前掃描過的映像,并在不進行新掃描的情況下部署它,就可能會忽略掉一些自上次掃描以來發現的新漏洞。
 
  同樣的道理也適用于生產運行中的脆弱性。由于潛在的訪問控制不良情況的發生,運行狀態下的的容器可能已經遭到了篡改。我們可以通過識別運行時容器中的脆弱性,并利用工具通知相關工作人員來進行相應的調查以及潛在的干預。
 
  使用容器映像簽名
 
  映像簽名是保護容器工作負載的另一個關鍵活動。我們都知道:網絡安全的CIA三要素:保密性、完整性以及可用性。容器映像簽名就類似于一種確保容器映像完整性的工具。它能夠確保你正在使用的容器映像是沒有被篡改,并且可信任的。這部分的操作可以集成到DevOps工作流中,也可以在注冊表中完成。
 
  對于容器映像簽名,有若干選項可供選擇。最值得關注的其中一個是Cosign,它支持映像簽名以及驗證和存儲。同時,它還支持一些其他選項,比如硬件、密鑰管理服務(KMS)、以及自帶的公鑰基礎設施等。
 
  另一方面,無鑰簽名正逐漸嶄露頭角,并且受到了像Chainguard等創新團隊的支持。無鑰簽名的本質是支持“短期”密鑰,這種“短期”密鑰與身份綁定,并且僅在進行簽名活動的這段時間內存在。
 
  為容器映像構建軟件物料清單
 
  即使是容器,同樣也無法避免軟件供應鏈中的一些安全問題的。企業正在設法利用工具來為其容器映像生成軟件物料清單(SBOMs)。其中最著名的一個例子是Anchore的Syft工具。Syft可以為容器映像創建SBOM,并把此部分操作集成到CI/CD工作流程中。同時,Syft還可以使企業對其在容器生態環境中運行的軟件有更深入的了解,并在其他Log4類型場景發生時更好地做出響應。
 
  這種程度的可視化在傳統上是難以捉摸的。但在白宮和相關聯邦機構(如網絡安全行政令EO)命令的指導下,各組織開始越來越關注軟件供應鏈安全。NIST等組織發布了更新的安全軟件開發框架(SSDF),該架構要求將SBOM應用到歸檔和軟件發布保護等活動中。隨著SSDF的發布,對于安全開發實踐的關注度將會越來越高。
 
  基于容器映像的SBOM需求是在推動認證的發展。這一點是TestifySec以及NIST在其軟件供應鏈安全指南中所倡導的。NIST要求對SSDF進行認證,而SSDF則要求使用SBOM。還有一些創新的選項可以進一步加強SBOM,例如Syft,它可以支持in-toto規范的SBOM認證。這種認證方式幫助簽名者證明:SBOM正是容器映像內容的準確表示。
 
  點評
 
  容器因其可移植性、簡單的可擴展性以及較低的管理負擔等優點,被越來越廣泛地應用于應用軟件的部署當中。但是,容器既不提供不可滲透的安全邊界,也并不以此為目標。容器所帶來的安全隱患同樣應受到相應的關注與重視。

熱詞搜索:

上一篇:移動網絡攻擊:智能手機惡意軟件的不同方面
下一篇:從微補丁應用看漏洞修復技術的發展與挑戰

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久精品日产第一区二区| 久久躁狠狠躁夜夜爽| 欧美日韩精品一区二区在线播放| 久久久91精品国产| 午夜精品久久一牛影视| 性欧美长视频| 蘑菇福利视频一区播放| 国内精品免费午夜毛片| 国产曰批免费观看久久久| 亚洲人成在线播放| 欧美一级视频精品观看| 免费欧美网站| 国外精品视频| 久久国产精品久久精品国产| 欧美三级乱码| 欧美综合国产| 欧美激情免费观看| 在线观看的日韩av| 午夜精品久久久久| 国产精品大片| 亚洲视频福利| 亚洲大片精品永久免费| 国产一区二区高清不卡| 午夜欧美不卡精品aaaaa| 久久精品91| 99精品国产99久久久久久福利| 国产一区欧美| 欧美另类在线观看| 欧美大片免费观看| 久久av一区二区三区亚洲| 日韩视频不卡中文| 国产麻豆9l精品三级站| 红桃视频欧美| 黄色国产精品一区二区三区| 影音先锋亚洲电影| 亚洲精品一区二区网址| 99pao成人国产永久免费视频| 午夜精品亚洲| 欧美日韩精品| 亚洲欧美国产精品桃花| 国产精品久久久久久久久| 在线亚洲高清视频| 国产精品系列在线播放| 午夜影院日韩| 亚洲国产99精品国自产| 欧美乱人伦中文字幕在线| 中文在线资源观看网站视频免费不卡| 麻豆精品在线视频| 国产女主播一区| 久久久久国产精品厨房| 1024精品一区二区三区| 欧美精品18| 久久av红桃一区二区小说| 韩国精品久久久999| 欧美三级电影一区| 国产亚洲精品aa午夜观看| 欧美女主播在线| 久久www免费人成看片高清| 美脚丝袜一区二区三区在线观看 | 久久在线免费观看| 极品av少妇一区二区| 欧美精品久久久久久久免费观看 | 老司机精品久久| 亚洲国产精品毛片| 国产精品一二三| 欧美午夜精品久久久久久浪潮| 久久激情五月婷婷| 亚洲一区二区三区免费视频| 激情偷拍久久| 国产一区自拍视频| 国产亚洲第一区| 国内精品视频在线播放| 精品二区视频| 国产精品激情偷乱一区二区∴| 国精品一区二区三区| 亚洲美女电影在线| 亚洲国产美国国产综合一区二区| 国产亚洲精品综合一区91| 国产精品视频久久一区| 国产精品久久久久久久久免费| 国产精品草莓在线免费观看| 欧美午夜视频网站| 欧美三区在线视频| 国产综合一区二区| 亚洲高清不卡| 一本久久综合亚洲鲁鲁| 亚洲欧美自拍偷拍| 午夜精品久久久久久久99黑人| 性色av一区二区三区在线观看| 久久精品观看| 欧美视频一区二区三区| 亚洲毛片在线| 久久精品中文字幕一区二区三区| 一区视频在线| 一区二区激情视频| 欧美电影免费| 在线午夜精品| 国产欧美日韩视频| 欧美一区二区视频在线观看| 狠狠色丁香久久婷婷综合丁香| 欧美亚洲视频在线观看| 国产精品视频成人| 午夜国产欧美理论在线播放| 欧美日韩一区二区视频在线观看| 亚洲精品资源| 欧美日韩亚洲一区二区三区在线 | 国产在线不卡精品| 亚洲女女做受ⅹxx高潮| 国产日韩精品一区二区| 久久乐国产精品| 韩国三级在线一区| 先锋影音久久久| 国产主播一区| 欧美日韩在线一区| 久久九九热re6这里有精品| 国外视频精品毛片| 欧美黄色免费| 亚洲婷婷综合久久一本伊一区| 欧美午夜无遮挡| 午夜欧美精品久久久久久久| 国产一区久久久| 久久露脸国产精品| 亚洲精品孕妇| 国产欧美精品一区aⅴ影院| 久久精品一区二区国产| 亚洲国产91| 国产欧美日韩免费看aⅴ视频| 欧美电影美腿模特1979在线看| 亚洲专区一区二区三区| 亚洲天堂偷拍| 性一交一乱一区二区洋洋av| 午夜国产精品影院在线观看| 亚洲影院在线观看| 亚洲二区在线观看| 韩国三级电影一区二区| 国产模特精品视频久久久久| 国产精品人人做人人爽 | 欧美aⅴ99久久黑人专区| 亚洲欧美国产高清va在线播| 亚洲国产精品欧美一二99| 国产视频综合在线| 国产精品久久久久久亚洲毛片| 欧美精品福利| 狠狠色狠狠色综合日日小说| 国产精品久久久久婷婷| 蜜月aⅴ免费一区二区三区| 黄色日韩在线| 欧美成人精品一区二区| 欧美xart系列在线观看| 欧美日韩另类在线| 欧美视频一区在线观看| 国产精品香蕉在线观看| 亚洲高清不卡在线| 亚洲性感美女99在线| 亚洲精品一二| 久久久久久久久久久久久女国产乱| 欧美日韩亚洲91| 国产欧美在线看| 毛片一区二区三区| 日韩午夜激情电影| 欧美日韩不卡一区| 午夜免费电影一区在线观看| 黑人一区二区三区四区五区| 免费看黄裸体一级大秀欧美| 一本久久精品一区二区| 韩国女主播一区| 欧美性大战xxxxx久久久| 久久精品在线播放| 宅男66日本亚洲欧美视频| 在线观看日韩专区| 国产精品自拍在线| 欧美午夜不卡影院在线观看完整版免费| 午夜欧美精品| 亚洲欧美www| av成人免费| 亚洲精品网址在线观看| 国产在线精品成人一区二区三区 | 欧美日本一区二区三区| 欧美激情91| 久久亚洲高清| 久久婷婷国产综合国色天香| 亚洲国产精品久久久久秋霞蜜臀 | 欧美一区二区三区视频| 伊人成人在线| 国产日产高清欧美一区二区三区| 欧美精品色综合| 国产精品久久久久久久久免费 | 久久夜色精品| 欧美在线视频观看| 99视频精品免费观看| 欧美日韩ab片| 国产视频观看一区| 美女露胸一区二区三区| 另类国产ts人妖高潮视频| 久久亚洲精品视频| 欧美成人精品h版在线观看| 欧美—级在线免费片| 欧美日韩国语| 国产精品腿扒开做爽爽爽挤奶网站| 国产精品一区免费视频|