国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

容器脆弱性風險:工具和優秀實踐
2022-05-27   數世咨詢


   容器正在迅速成為云原生生態系統中計算和工作負載部署的實際形式。
 
  云原生計算基金會(CNCF)最近發布的云原生報道顯示:96%的組織不是在積極地使用容器和Kubernetes,就是在對容器和Kubernetes進行評估。容器的優點是眾所周知的,比如可移植性、一致性和高效性。但同時,容器也隱含著一些安全問題。
 
  容器安全是一個復雜的事情,它類似于是網絡安全的一個拓展。容器安全要求人員、流程以及技術的結合,其中人員是最重要的部分。因此,那些期望廣泛應用容器的組織應該幫助現有的職工提高技術水平,并引進一些具有必要技能的新員工,從而確保一個安全的云原生操作模式。其中,容器是該模式的關鍵組成部分。
 
  目前,最大的政府機構和技術方面的權威對軟件供應鏈安全的關注正不斷升溫,這需要達到一定的嚴格度和成熟度,然而大多數組織都達不到該水平。在密切關注行業最佳實踐和指導的基礎上,通過實施下述的實踐和工具,我們就可以更加接近安全容器使用預期的最終狀態。
 
  容器,云安全中相互交織的部分
 
  首先,了解容器在云環境中的角色以及容器之間的交互是非常重要的。云原生生態系統通常具有云安全的四個C:云(cloud)、集群(cluster)、容器(container)以及代碼(code)。云的脆弱性、Kubernetes集群以及應用程序,其本身就具有一些安全問題,但這些超出了這里所要討論的范圍。
 
  容器安全并非微不足道的小事。特別是由于容器存在的狀態,例如映像或者運行時的容器,以及容器中的層和代碼。CNCF發布的白皮書《Cloud-NativeSecurity》在推動更好地了解云原生應用、容器及其生命周期方面,起了個好頭。
 
  注意容器可移植性的危險
 
  容器的可移植性是它最為顯著的優點之一。但這既是優點,也是缺陷。由于容器通常是在多租戶架構上運行的,所以如果向一個容器中引入脆弱性,然后進行分發,那么實際上就是把該脆弱性發送給了使用該映像的所有人。并且還可能將它運行的環境置于風險之中。這意味著容器映像的可移植性以及分布式等特性可以被廣泛地利用和共享。這使得容器與其他問題聯系在一起,例如:開源代碼、基礎設施即代碼(laC)。這些都是本身就帶有脆弱性的。
 
  容器通常是由外部的開發人員構建,然后分發給企業的。這意味著諸如安全編碼實踐和容器安全最佳實踐等是一個很好的起點,但后者意味著什么呢?
 
  在容器投入生產之前,對其進行掃描以檢測脆弱性
 
  已經出現的一些基本的最佳實踐包括:通過掃描(CI/CD)管道中的容器來防止脆弱性被引入到運行時的生產環境。Anchore和Trivvy等開源代碼,以及Snyk等行業領導者都是很好的選擇。
 
  在管道部署活動期間掃描容器,更為廣泛地推動了安全的左移。在管道中捕捉容器的脆弱性,可以防止脆弱性被引入到生產環境中,同時也可以預防不法分子趁虛而入。這比直接在生產環境中修補脆弱性,更加的高效,同時也降低了風險和成本。
 
  因為許多容器是開發人員用來部署應用而創建的,所以這些工具可以幫助他們解決問題。這比創建一個可能會人手不夠,且負擔過重的安全團隊來進行反復溝通,更加的有效。從而也避免了價值交付瓶頸期的產生。
 
  盡管如此,在管道中掃描容器映像并不是一個萬全之策。容器映像通常情況下被存儲在存儲庫中,一旦部署到生產環境,就將以運行狀態存在。所以關鍵點是:在兩種環境中都要掃描它們。新漏洞是不斷出現的。因此,簡單地從存儲庫中提取以前掃描過的映像,并在不進行新掃描的情況下部署它,就可能會忽略掉一些自上次掃描以來發現的新漏洞。
 
  同樣的道理也適用于生產運行中的脆弱性。由于潛在的訪問控制不良情況的發生,運行狀態下的的容器可能已經遭到了篡改。我們可以通過識別運行時容器中的脆弱性,并利用工具通知相關工作人員來進行相應的調查以及潛在的干預。
 
  使用容器映像簽名
 
  映像簽名是保護容器工作負載的另一個關鍵活動。我們都知道:網絡安全的CIA三要素:保密性、完整性以及可用性。容器映像簽名就類似于一種確保容器映像完整性的工具。它能夠確保你正在使用的容器映像是沒有被篡改,并且可信任的。這部分的操作可以集成到DevOps工作流中,也可以在注冊表中完成。
 
  對于容器映像簽名,有若干選項可供選擇。最值得關注的其中一個是Cosign,它支持映像簽名以及驗證和存儲。同時,它還支持一些其他選項,比如硬件、密鑰管理服務(KMS)、以及自帶的公鑰基礎設施等。
 
  另一方面,無鑰簽名正逐漸嶄露頭角,并且受到了像Chainguard等創新團隊的支持。無鑰簽名的本質是支持“短期”密鑰,這種“短期”密鑰與身份綁定,并且僅在進行簽名活動的這段時間內存在。
 
  為容器映像構建軟件物料清單
 
  即使是容器,同樣也無法避免軟件供應鏈中的一些安全問題的。企業正在設法利用工具來為其容器映像生成軟件物料清單(SBOMs)。其中最著名的一個例子是Anchore的Syft工具。Syft可以為容器映像創建SBOM,并把此部分操作集成到CI/CD工作流程中。同時,Syft還可以使企業對其在容器生態環境中運行的軟件有更深入的了解,并在其他Log4類型場景發生時更好地做出響應。
 
  這種程度的可視化在傳統上是難以捉摸的。但在白宮和相關聯邦機構(如網絡安全行政令EO)命令的指導下,各組織開始越來越關注軟件供應鏈安全。NIST等組織發布了更新的安全軟件開發框架(SSDF),該架構要求將SBOM應用到歸檔和軟件發布保護等活動中。隨著SSDF的發布,對于安全開發實踐的關注度將會越來越高。
 
  基于容器映像的SBOM需求是在推動認證的發展。這一點是TestifySec以及NIST在其軟件供應鏈安全指南中所倡導的。NIST要求對SSDF進行認證,而SSDF則要求使用SBOM。還有一些創新的選項可以進一步加強SBOM,例如Syft,它可以支持in-toto規范的SBOM認證。這種認證方式幫助簽名者證明:SBOM正是容器映像內容的準確表示。
 
  點評
 
  容器因其可移植性、簡單的可擴展性以及較低的管理負擔等優點,被越來越廣泛地應用于應用軟件的部署當中。但是,容器既不提供不可滲透的安全邊界,也并不以此為目標。容器所帶來的安全隱患同樣應受到相應的關注與重視。

熱詞搜索:

上一篇:移動網絡攻擊:智能手機惡意軟件的不同方面
下一篇:從微補丁應用看漏洞修復技術的發展與挑戰

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美精品久久一区| 在线午夜精品自拍| 一区二区三区产品免费精品久久75 | 精品成人久久| 欧美jizz19hd性欧美| 最近中文字幕日韩精品| 欧美日韩成人综合在线一区二区| 亚洲精品三级| 国产精品久久久久久久浪潮网站| 亚洲欧美日韩精品综合在线观看| 国产午夜久久久久| 欧美肥婆bbw| 亚洲午夜国产成人av电影男同| 国产精品自拍一区| 嫩草影视亚洲| 香蕉亚洲视频| 亚洲理伦电影| 国内揄拍国内精品少妇国语| 免费久久精品视频| 亚洲专区一区| 亚洲欧洲日本专区| 国产亚洲一区二区在线观看| 欧美日本精品在线| 久久免费少妇高潮久久精品99| 国产精品99久久久久久www| 黄色日韩网站| 午夜精品久久久久久久久| 欧美性猛片xxxx免费看久爱| 亚洲免费中文字幕| 国产亚洲欧美一区| 亚洲美女中文字幕| 久久久久se| 一区二区三区久久网| 国产亚洲欧洲| 国产精品久久久久久久7电影| 欧美 日韩 国产在线| 欧美在线地址| 亚洲欧美日韩综合国产aⅴ| 亚洲精品一区久久久久久| 黄色精品在线看| 国产精品试看| 国产精品美女999| 欧美色中文字幕| 欧美1区免费| 久久久av水蜜桃| 欧美中文在线观看国产| 亚洲午夜伦理| 亚洲一区二区av电影| 日韩视频在线播放| 日韩亚洲欧美在线观看| 91久久久在线| 欧美高清在线一区二区| 久久av一区二区| 欧美一区二区在线免费播放| 在线视频中文亚洲| 亚洲国产美国国产综合一区二区| 国产日韩欧美在线看| 国产精品综合久久久| 欧美日韩爆操| 国产精品v欧美精品∨日韩| 欧美日韩视频| 国产精品jizz在线观看美国| 一区二区三区四区精品| 亚洲第一精品在线| 亚洲精品一区在线观看| 在线看无码的免费网站| 欧美日韩理论| 在线播放豆国产99亚洲| 午夜日韩电影| 亚洲欧美综合精品久久成人| 午夜欧美电影在线观看| 欧美一区二区高清| 久久久精品国产一区二区三区| 久久精品论坛| 欧美成人影音| 国产精品av久久久久久麻豆网| 欧美日韩免费观看一区=区三区| 欧美日韩国产丝袜另类| 国产精品乱子久久久久| 国产日韩高清一区二区三区在线| 黑人一区二区| 亚洲美女福利视频网站| 亚洲欧美另类国产| 久久久亚洲国产天美传媒修理工| 女人天堂亚洲aⅴ在线观看| 欧美激情精品久久久| 国产精品国产三级国产aⅴ无密码 国产精品国产三级国产aⅴ入口 | 亚洲欧美国产日韩天堂区| 亚洲欧美日韩高清| 久久人人超碰| 欧美日韩亚洲一区二区三区在线观看 | 久久视频这里只有精品| 蘑菇福利视频一区播放| 欧美四级在线观看| 国产一区清纯| 一区二区不卡在线视频 午夜欧美不卡在 | 亚洲国产日韩一区二区| 亚洲免费电影在线观看| 宅男噜噜噜66一区二区| 欧美一区综合| 欧美精品免费在线| 国产一区日韩一区| 亚洲视频一区在线| 久久亚洲私人国产精品va| 国产精品国产亚洲精品看不卡15| 黄色日韩精品| 亚洲欧美在线一区二区| 欧美日本一道本| 亚洲第一中文字幕| 欧美一区午夜精品| 欧美午夜免费影院| 最近中文字幕日韩精品 | 欧美日韩国产色站一区二区三区| 国产欧美一区二区视频| 99精品国产在热久久下载| 久久色在线观看| 国产视频一区欧美| 亚洲在线播放电影| 欧美日韩在线一区二区| 最近看过的日韩成人| 久久亚洲综合色| 国产午夜精品久久| 亚洲永久免费观看| 国产精品二区在线观看| 日韩小视频在线观看| 欧美国产日韩一区| 亚洲电影免费观看高清完整版在线观看 | 美国成人直播| 精品成人在线观看| 久久精品亚洲精品| 99人久久精品视频最新地址| 久久免费视频在线观看| 欧美激情精品久久久久久免费印度| 中文日韩欧美| 韩国三级在线一区| 国产精品xxxxx| 久久福利一区| 国产欧美精品一区二区色综合| 一区二区高清| 欧美日韩专区在线| 中国日韩欧美久久久久久久久| 欧美日韩不卡在线| 99精品国产福利在线观看免费| 欧美国产综合| 99热免费精品| 国产精品三上| 久久精品国产在热久久 | 国产精品99久久99久久久二8 | 亚洲午夜小视频| 在线精品视频在线观看高清| 亚洲国产成人精品久久久国产成人一区 | 午夜国产精品视频免费体验区| 欧美日韩中文在线| 中文精品视频一区二区在线观看| 免播放器亚洲一区| 国产欧美一区二区三区在线老狼| 亚洲黄色精品| 91久久精品日日躁夜夜躁欧美 | 欧美成人在线免费观看| 亚洲国产天堂久久综合| 欧美日韩精品是欧美日韩精品| 亚洲欧美日韩一区二区三区在线| 国产主播精品在线| 欧美久久久久久久久| 欧美一区1区三区3区公司| 一色屋精品亚洲香蕉网站| 欧美日韩国产精品一区二区亚洲| 先锋影院在线亚洲| 亚洲国产精品久久久久秋霞蜜臀 | 在线观看欧美日韩| 欧美日韩亚洲一区二| 欧美在线网站| 日韩一级黄色av| 伊人久久婷婷色综合98网| 欧美日韩国产限制| 久久久久九九视频| 亚洲无线视频| 亚洲日本精品国产第一区| 国产欧美一级| 欧美色图五月天| 美女视频一区免费观看| 香蕉尹人综合在线观看| 亚洲三级性片| 红桃视频国产一区| 国产精品爱久久久久久久| 欧美阿v一级看视频| 欧美一级视频精品观看| 99re66热这里只有精品3直播| 激情成人亚洲| 国产美女一区| 国产精品理论片在线观看| 欧美激情精品久久久久久大尺度| 久久精品99久久香蕉国产色戒| 亚洲午夜成aⅴ人片| 99精品国产热久久91蜜凸| 黄色另类av| 影院欧美亚洲| 韩国在线一区| 国产精品综合色区在线观看| 欧美日韩天天操|