国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

容器脆弱性風險:工具和優秀實踐
2022-05-27   數世咨詢


   容器正在迅速成為云原生生態系統中計算和工作負載部署的實際形式。
 
  云原生計算基金會(CNCF)最近發布的云原生報道顯示:96%的組織不是在積極地使用容器和Kubernetes,就是在對容器和Kubernetes進行評估。容器的優點是眾所周知的,比如可移植性、一致性和高效性。但同時,容器也隱含著一些安全問題。
 
  容器安全是一個復雜的事情,它類似于是網絡安全的一個拓展。容器安全要求人員、流程以及技術的結合,其中人員是最重要的部分。因此,那些期望廣泛應用容器的組織應該幫助現有的職工提高技術水平,并引進一些具有必要技能的新員工,從而確保一個安全的云原生操作模式。其中,容器是該模式的關鍵組成部分。
 
  目前,最大的政府機構和技術方面的權威對軟件供應鏈安全的關注正不斷升溫,這需要達到一定的嚴格度和成熟度,然而大多數組織都達不到該水平。在密切關注行業最佳實踐和指導的基礎上,通過實施下述的實踐和工具,我們就可以更加接近安全容器使用預期的最終狀態。
 
  容器,云安全中相互交織的部分
 
  首先,了解容器在云環境中的角色以及容器之間的交互是非常重要的。云原生生態系統通常具有云安全的四個C:云(cloud)、集群(cluster)、容器(container)以及代碼(code)。云的脆弱性、Kubernetes集群以及應用程序,其本身就具有一些安全問題,但這些超出了這里所要討論的范圍。
 
  容器安全并非微不足道的小事。特別是由于容器存在的狀態,例如映像或者運行時的容器,以及容器中的層和代碼。CNCF發布的白皮書《Cloud-NativeSecurity》在推動更好地了解云原生應用、容器及其生命周期方面,起了個好頭。
 
  注意容器可移植性的危險
 
  容器的可移植性是它最為顯著的優點之一。但這既是優點,也是缺陷。由于容器通常是在多租戶架構上運行的,所以如果向一個容器中引入脆弱性,然后進行分發,那么實際上就是把該脆弱性發送給了使用該映像的所有人。并且還可能將它運行的環境置于風險之中。這意味著容器映像的可移植性以及分布式等特性可以被廣泛地利用和共享。這使得容器與其他問題聯系在一起,例如:開源代碼、基礎設施即代碼(laC)。這些都是本身就帶有脆弱性的。
 
  容器通常是由外部的開發人員構建,然后分發給企業的。這意味著諸如安全編碼實踐和容器安全最佳實踐等是一個很好的起點,但后者意味著什么呢?
 
  在容器投入生產之前,對其進行掃描以檢測脆弱性
 
  已經出現的一些基本的最佳實踐包括:通過掃描(CI/CD)管道中的容器來防止脆弱性被引入到運行時的生產環境。Anchore和Trivvy等開源代碼,以及Snyk等行業領導者都是很好的選擇。
 
  在管道部署活動期間掃描容器,更為廣泛地推動了安全的左移。在管道中捕捉容器的脆弱性,可以防止脆弱性被引入到生產環境中,同時也可以預防不法分子趁虛而入。這比直接在生產環境中修補脆弱性,更加的高效,同時也降低了風險和成本。
 
  因為許多容器是開發人員用來部署應用而創建的,所以這些工具可以幫助他們解決問題。這比創建一個可能會人手不夠,且負擔過重的安全團隊來進行反復溝通,更加的有效。從而也避免了價值交付瓶頸期的產生。
 
  盡管如此,在管道中掃描容器映像并不是一個萬全之策。容器映像通常情況下被存儲在存儲庫中,一旦部署到生產環境,就將以運行狀態存在。所以關鍵點是:在兩種環境中都要掃描它們。新漏洞是不斷出現的。因此,簡單地從存儲庫中提取以前掃描過的映像,并在不進行新掃描的情況下部署它,就可能會忽略掉一些自上次掃描以來發現的新漏洞。
 
  同樣的道理也適用于生產運行中的脆弱性。由于潛在的訪問控制不良情況的發生,運行狀態下的的容器可能已經遭到了篡改。我們可以通過識別運行時容器中的脆弱性,并利用工具通知相關工作人員來進行相應的調查以及潛在的干預。
 
  使用容器映像簽名
 
  映像簽名是保護容器工作負載的另一個關鍵活動。我們都知道:網絡安全的CIA三要素:保密性、完整性以及可用性。容器映像簽名就類似于一種確保容器映像完整性的工具。它能夠確保你正在使用的容器映像是沒有被篡改,并且可信任的。這部分的操作可以集成到DevOps工作流中,也可以在注冊表中完成。
 
  對于容器映像簽名,有若干選項可供選擇。最值得關注的其中一個是Cosign,它支持映像簽名以及驗證和存儲。同時,它還支持一些其他選項,比如硬件、密鑰管理服務(KMS)、以及自帶的公鑰基礎設施等。
 
  另一方面,無鑰簽名正逐漸嶄露頭角,并且受到了像Chainguard等創新團隊的支持。無鑰簽名的本質是支持“短期”密鑰,這種“短期”密鑰與身份綁定,并且僅在進行簽名活動的這段時間內存在。
 
  為容器映像構建軟件物料清單
 
  即使是容器,同樣也無法避免軟件供應鏈中的一些安全問題的。企業正在設法利用工具來為其容器映像生成軟件物料清單(SBOMs)。其中最著名的一個例子是Anchore的Syft工具。Syft可以為容器映像創建SBOM,并把此部分操作集成到CI/CD工作流程中。同時,Syft還可以使企業對其在容器生態環境中運行的軟件有更深入的了解,并在其他Log4類型場景發生時更好地做出響應。
 
  這種程度的可視化在傳統上是難以捉摸的。但在白宮和相關聯邦機構(如網絡安全行政令EO)命令的指導下,各組織開始越來越關注軟件供應鏈安全。NIST等組織發布了更新的安全軟件開發框架(SSDF),該架構要求將SBOM應用到歸檔和軟件發布保護等活動中。隨著SSDF的發布,對于安全開發實踐的關注度將會越來越高。
 
  基于容器映像的SBOM需求是在推動認證的發展。這一點是TestifySec以及NIST在其軟件供應鏈安全指南中所倡導的。NIST要求對SSDF進行認證,而SSDF則要求使用SBOM。還有一些創新的選項可以進一步加強SBOM,例如Syft,它可以支持in-toto規范的SBOM認證。這種認證方式幫助簽名者證明:SBOM正是容器映像內容的準確表示。
 
  點評
 
  容器因其可移植性、簡單的可擴展性以及較低的管理負擔等優點,被越來越廣泛地應用于應用軟件的部署當中。但是,容器既不提供不可滲透的安全邊界,也并不以此為目標。容器所帶來的安全隱患同樣應受到相應的關注與重視。

熱詞搜索:

上一篇:移動網絡攻擊:智能手機惡意軟件的不同方面
下一篇:從微補丁應用看漏洞修復技術的發展與挑戰

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91一区二区三区在线观看| 精品国产亚洲一区二区三区在线观看| 欧美日韩一区二区三区四区| 亚洲人成小说网站色在线| 不卡av在线免费观看| 亚洲乱码国产乱码精品精可以看 | 国产成人av一区二区三区在线观看| 精品国产3级a| 色综合久久六月婷婷中文字幕| 婷婷亚洲久悠悠色悠在线播放| 日韩色在线观看| 91蜜桃视频在线| 久久国产精品区| 亚洲人成亚洲人成在线观看图片| 555www色欧美视频| 成人短视频下载 | 天天av天天翘天天综合网| 欧美α欧美αv大片| 懂色av一区二区三区免费看| 香蕉久久夜色精品国产使用方法| 久久嫩草精品久久久久| 在线观看网站黄不卡| 国产精品一区二区你懂的| 丝袜亚洲另类欧美综合| 国产精品久久午夜夜伦鲁鲁| 欧美一区二区在线免费播放| 色天天综合久久久久综合片| 高清久久久久久| 另类调教123区| 午夜天堂影视香蕉久久| 亚洲男女一区二区三区| 国产精品无人区| 欧美精品一区二区三区很污很色的 | 丝袜美腿亚洲一区| 中文成人综合网| 欧美大度的电影原声| 欧美日韩www| 在线观看日韩av先锋影音电影院| 国产白丝网站精品污在线入口| 日韩国产一区二| 亚洲国产婷婷综合在线精品| 亚洲视频 欧洲视频| 中文天堂在线一区| 国产精品麻豆欧美日韩ww| 久久先锋影音av| 2020国产精品自拍| 久久一日本道色综合| 精品国产麻豆免费人成网站| 日韩丝袜情趣美女图片| 日韩免费视频一区| 欧美www视频| 日韩一区二区精品葵司在线| 91麻豆精品国产91久久久更新时间| 91福利在线导航| 欧美在线观看一区二区| 欧美午夜免费电影| 欧美理论电影在线| 在线不卡中文字幕| 日韩欧美区一区二| 久久午夜色播影院免费高清| 2023国产精品| 国产精品久久久爽爽爽麻豆色哟哟| 日本一区免费视频| 国产精品久久久久久福利一牛影视 | 一区二区在线观看免费| 亚洲影视资源网| 午夜视频一区二区| 韩国av一区二区| 成人免费看片app下载| 日本精品免费观看高清观看| 在线免费观看日本欧美| 8v天堂国产在线一区二区| 精品国产免费人成电影在线观看四季| 久久网站热最新地址| 亚洲欧洲国产日韩| 日韩精品一二区| 国产精品中文欧美| 在线观看一区日韩| 久久影院午夜论| 亚洲一区二区三区美女| 久久99精品久久久久久动态图 | 国产精品精品国产色婷婷| 综合在线观看色| 婷婷久久综合九色国产成人| 国产剧情一区在线| 欧美三级电影在线观看| 久久久久国产精品麻豆| 亚洲精品成人在线| 久草在线在线精品观看| 日本二三区不卡| 久久精品一区二区三区av| 一区二区三区四区蜜桃| 精品在线视频一区| 欧美在线观看禁18| 中文字幕不卡在线观看| 日本不卡的三区四区五区| 91影视在线播放| 国产欧美日韩不卡| 裸体健美xxxx欧美裸体表演| 色综合天天做天天爱| 久久久久久麻豆| 免费高清不卡av| 欧美日韩国产天堂| 樱花影视一区二区| 9i在线看片成人免费| 精品日产卡一卡二卡麻豆| 日日夜夜精品视频天天综合网| 成人免费的视频| wwwwxxxxx欧美| 精品一区二区三区免费播放| 在线不卡中文字幕播放| 亚洲图片自拍偷拍| 在线视频综合导航| 亚洲精品videosex极品| 五月激情综合婷婷| 91欧美一区二区| 久久99精品国产麻豆不卡| 日韩理论片中文av| 日韩一级片网址| 不卡免费追剧大全电视剧网站| 亚洲成av人**亚洲成av**| 亚洲精品一区二区三区福利| 91女厕偷拍女厕偷拍高清| 美女mm1313爽爽久久久蜜臀| 中文字幕在线不卡| 精品久久久久久久久久久院品网| 成av人片一区二区| 精品在线观看视频| 亚洲图片欧美视频| 亚洲欧洲精品一区二区精品久久久 | 国产精品少妇自拍| 欧美久久久影院| 成人国产在线观看| 美洲天堂一区二卡三卡四卡视频| 中文字幕不卡在线观看| 日韩免费电影一区| 欧美日韩视频在线第一区| 在线看国产一区二区| 国产精品系列在线播放| 日韩av一区二| 亚洲与欧洲av电影| 国产精品久久免费看| 精品国产污网站| 欧美精品乱码久久久久久按摩| 成人激情动漫在线观看| 久久成人18免费观看| 午夜视频一区二区| 一区二区三区四区不卡视频| 久久久综合视频| 日韩视频永久免费| 正在播放亚洲一区| 欧美日韩国产bt| 色综合av在线| 色婷婷香蕉在线一区二区| 国产麻豆午夜三级精品| 经典三级视频一区| 久久精品国产**网站演员| 午夜国产精品影院在线观看| 亚洲一级二级在线| 亚洲精品视频自拍| 国产精品乱人伦| 国产精品每日更新在线播放网址 | 激情五月婷婷综合网| 日本三级亚洲精品| 天天操天天色综合| 欧美aa在线视频| 国产在线不卡视频| 国产精品69毛片高清亚洲| 高清在线观看日韩| 99riav久久精品riav| 91同城在线观看| 91丨九色丨蝌蚪富婆spa| 91免费版在线| 欧美日韩国产高清一区二区| 69av一区二区三区| 日韩亚洲欧美在线观看| 日韩视频国产视频| 国产日韩欧美不卡在线| 国产精品色婷婷久久58| 自拍偷在线精品自拍偷无码专区 | 日韩你懂的在线观看| 日韩美女视频在线| 337p日本欧洲亚洲大胆精品| 精品国产免费视频| 亚洲国产精品成人综合| 亚洲私人影院在线观看| 亚洲va欧美va人人爽| 精品一区二区三区香蕉蜜桃 | 欧美精品自拍偷拍| 日韩欧美电影在线| 中文字幕在线播放不卡一区| 亚洲一区二区三区影院| 欧美a级一区二区| 成人午夜免费av| 欧美性受xxxx| 亚洲精品在线免费播放| 日韩美女精品在线| 秋霞影院一区二区| www.成人网.com| 91精品国产91久久久久久一区二区 |