《電子技術應用》
您所在的位置:首頁 > 模擬設計 > 業界動態 > 在運行時保護容器,實現原生云應用程序和基礎設施安全的方法

在運行時保護容器,實現原生云應用程序和基礎設施安全的方法

2017-10-31

  原生云應用程序和基礎設施需要完全不同的安全方法。請牢記下面這些最佳實踐。

  如今,大大小小的組織正在探索云原生軟件技術的應用?!霸疲╟loud-native)”是指將軟件封裝在被稱為容器的標準化單元內的方法,將這些單元排列成彼此以接口連接的微服務器以形成應用程序,并確保運行的應用程序完全自動化,以實現更高的速度、靈活性和可擴展性。

  因為這種方法從根本上改變了軟件的構建、部署和運行,所以它也從根本上改變了保護軟件的方式。原生云應用程序和基礎設施為安全專業人員帶來了幾個新的挑戰,他們將需要建立新的安全程序來支持組織使用原生云技術。

  我們來看看這些挑戰,然后我們將討論安全小組應對這些挑戰應采取的一些最佳實踐。首先面臨的挑戰是:

  · 傳統的安全基礎設施缺乏容器的可見性。大多數現有的基于主機和網絡安全的工具無法監視或采集容器活動。這些工具被構建為保護單個操作系統或主機之間的流量,而不是在其上運行的應用程序,這導致對容器事件、系統交互和容器間流量的可見性的損失。

  · 攻擊面可能會迅速變化。原生云應用程序由很多被稱為微服務的較小的組件組成,這些組件高度分布,必須單獨審計和保護每個組件。由于這些應用程序被設計為由編排系統進行配置和擴展,因此它們的攻擊面會不斷變化,遠遠超過傳統的整體式應用程序(monolithic application)。

  · 分布式數據流需要持續監控。把容器和微服務設計為輕量級,并通過編程方式與彼此或外部云服務進行互連。這將在整個環境中產生大量快速移動的數據,以便不斷監控攻擊指標以及未經授權的數據訪問或滲透。

  · 檢測、預防和響應必須自動化。容器產生的事件的速度和容量使當前的安全操作流程無法招架。容器的短暫的生命也使捕獲、分析和確定事件的根本原因變得很困難。有效的威脅保護意味著將數據收集、過濾、關聯和分析自動化,以便能夠對新事件做出足夠快的響應。

  面對這些新挑戰,安全專業人員需要建立新的安全計劃,以支持其組織使用原生云技術。當然,你的安全程序應該解決原生云應用程序的整個生命周期,這可以分為兩個不同的階段:構建和部署階段以及運行時階段。這些階段中的每一個階段都有一組不同的安全因素,必須解決這些安全因素以形成一個全面的安全程序。

  保護容器的構建和部署

  構建和部署階段的安全性把重點放在將控件應用于開發人員工作流程以及持續集成和部署管道(deployment pipeline),以減輕容器啟動后可能出現的安全問題的風險。這些控件可以包含以下準則和最佳實踐:

  · 保持圖像盡可能小。容器鏡像是一個輕量級的可執行文件,它用于封裝應用程序代碼及其依賴項。將每個圖像的大小限制在剛好夠軟件運行,這樣就可以將從圖像啟動的每個容器的攻擊面最小化。從最小的操作系統基礎圖像開始,如Alpine Linux可以減小圖像尺寸,并使圖像更容易管理。

  · 掃描圖像以了解已知問題。當構建圖像時,應檢查已知的漏洞和后門??梢話呙铇嫵蓤D像的每個文件系統層,并將結果與常規更新的通用漏洞和后門(Common Vulnerabilities and Exposures,CVE)數據庫進行比較。然后,開發和安全團隊可以在圖像用于啟動容器之前處理發現的漏洞。

  · 數字簽名圖像。一旦構建了圖像,就應該在部署前驗證它們的完整性。有些圖像格式使用被稱為摘要的唯一標識符,它們可以用來檢測圖像內容何時發生變化。用私鑰簽名圖像提供加密可以確保用于啟動容器的每個圖像都是由受信方創建的。

  · 加強并限制對主機操作系統的訪問。由于在主機上運行的容器共享相同的操作系統,因此確保它們以適當限制的一系列功能開始是非常重要的。這可以用內核安全功能和模塊(如Seccomp,AppArmor和SELinux)來實現。

  · 指定應用級分段策略。微服務之間的網絡流量可以分段,以限制它們之間的連接方式。然而,這需要根據標簽和選擇器之類的應用程序級屬性進行配置,從而抽象出處理IP地址之類的傳統網絡細節的復雜性。分段所提出的挑戰是必須先定義限制通信的策略,而不影響作為容器的正?;顒拥囊徊糠衷诃h境內和跨環境中進行通信的能力。

  · 保護容器所使用的秘密?;ハ嘁越涌谶B接的微服務經常交換被稱為秘密的密碼、令牌和密鑰等敏感數據。如果這些秘密存儲在圖像或環境變量中,可能會意外暴露。因此,Docker和Kubernetes等多個編排平臺已經集成了秘密管理,確保秘密只在需要時才將其分配給使用它們的容器。

  Docker、Red Hat和CoreOS等公司的幾個領先的容器平臺和工具提供了部分或全部功能。從這些選項之一著手是構建和部署階段確保強健的安全性的最簡單的方法。

  然而,構建和部署階段的控件仍然不足以確保全面的安全程序。在容器開始運行之前搶占所有安全事件是不可能的,原因如下。首先,不可能一勞永逸地消除所有漏洞,新的漏洞始終會被利用。其次,聲明式容器元數據和網絡分段策略不能完全預測高度分布式環境中的所有合法應用程序活動。最后,運行時控件使用起來很復雜,經常會配置錯誤,使應用程序容易受到威脅。

  在運行時保護容器

  運行時階段的安全性包括發現和停止容器運行時發生的攻擊和策略違規所需的所有功能,即可見性、檢測、響應和預防。安全小組需要對安全事件的根本原因進行鑒別分類、調查和確認,以便對其進行充分的補救。以下是成功運行時階段的安全性的關鍵方面:

  · 為持續可見性測量整個環境。能夠檢測攻擊和違反策略的行為都始于能夠實時捕獲運行容器的所有活動,以提供可操作的“事實上的來源(source of truth)”。存在各種用于捕獲不同類型的容器的相關數據的儀器框架。選擇可以處理容器的容積和速度的關鍵。

  · 關聯分布式威脅指標。把容器設計成按資源可用性分布在計算基礎設施。鑒于應用程序可能包含數百或數千個容器,攻擊的指標可能會擴散到大量的主機上,這使確定與作為主動威脅的一部分相關的那些主機變得更困難。需要大規模,快速的相關性來確定是哪些指標構成特定攻擊的基礎。

  · 分析容器和微服務行為。微服務和容器可將應用程序分解為執行特定功能并被設計為不可變的最小組件。這種做法比傳統應用程序環境更容易讓人理解預期行為的正常模式。與這些行為基準的偏差可能反映了惡意活動,而這可以更準確地檢測威脅。

  · 用機器學習增強威脅檢測。在容器環境中產生的數據量和速度使常規的檢測技術應接不暇。自動化和機器學習可以實現更有效的行為建模、模式識別和分類,以更高的保真度和更少的誤報檢測威脅。要警惕那些僅僅用機器學習來生成用于警告異常的靜態白名單的解決方案,這可能會導致嚴重的警報噪音和疲勞。

  · 攔截和阻止未經授權的容器引擎命令。發給容器引擎的命令(例如Docker)用于創建、啟動和終止容器以及運行啟動中的容器內的命令。這些命令可以反映對容器的攻擊企圖,這意味著必須禁止任何未經授權的容器。

  · 將響應和取證的動作自動化。容器的短暫生命意味著它們留給事件響應和取證的可用信息極少。此外,原生云架構往往將基礎設施視為不可變,自動將受影響的系統替換為新的系統,這意味著容器在調查時可能會消失。自動化可以確??焖俨东@、分析和升級信息,以減輕攻擊和破壞的影響。

  基于容器技術和微服務架構的原生云軟件正在迅速地對應用程序和基礎設施進行現代化。這種范式轉移迫使安全專業人員重新考慮能有效保護其組織所需的計劃。當容器被構建、部署和運行時,一個全面的原生云軟件安全程序解決了整個應用程序生命周期。通過使用上述指南實施程序,組織可以為容器基礎設施及運行在它上面的應用程序和服務構建穩固的基礎。

  Wei Lien Dang是StackRox的產品副總裁,StackRox是一家為容器提供適應性威脅防護的安全公司。此前,他曾擔任CoreOS的產品負責人,并擔任Amazon Web Services、Splunk和Bracket Computing的安全和云基礎架構的高級產品管理角色。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          久久精品国产一区二区电影| 亚洲特黄一级片| 最新亚洲一区| 免费看的黄色欧美网站| 亚洲国产第一页| 国产一区二区三区av电影| 欧美精品久久一区| 欧美~级网站不卡| 欧美午夜电影一区| 久久免费观看视频| 亚洲国产欧美国产综合一区| 国产亚洲一区在线播放| 欧美精品一区二区在线观看| 欧美日韩免费观看一区三区| 欧美日韩国产综合视频在线观看中文| 老司机久久99久久精品播放免费| 亚洲图片你懂的| 国产精品蜜臀在线观看| 久久精品一区二区国产| 国产一区二区三区在线观看网站| 国产一区二区日韩| 国产欧美日韩免费| 欧美一区二区三区另类| 国产日韩欧美视频| 毛片精品免费在线观看| 亚洲欧美日本日韩| 亚洲美洲欧洲综合国产一区| 亚洲国内自拍| 欧美乱大交xxxxx| 久久综合九色综合久99| 国产精品白丝jk黑袜喷水| 一区在线播放| 黑人巨大精品欧美一区二区小视频| 久久免费高清视频| 国模精品一区二区三区| 亚洲精品视频在线播放| 欧美一区二区在线播放| 久久婷婷一区| 亚洲一区二区三区在线观看视频| 欧美国产日韩视频| 国产一区二区三区久久久| 久久黄金**| 亚洲狠狠丁香婷婷综合久久久| 亚洲综合色在线| 亚洲图片欧洲图片av| 亚洲人成网在线播放| 很黄很黄激情成人| 欧美精品久久久久久久久老牛影院| 狠狠色伊人亚洲综合网站色| 久热精品视频| 欧美精品久久久久久久久老牛影院| 亚洲一级片在线看| 日韩视频一区二区三区| 久久九九99视频| 国产精品九九久久久久久久| 亚洲黄网站黄| 欧美精品少妇一区二区三区| 亚洲国产高清aⅴ视频| 亚洲一品av免费观看| 欧美日韩在线另类| 国产欧美一区二区三区在线看蜜臀| 国产精品久久久久久一区二区三区| 亚洲伊人一本大道中文字幕| 国产精品不卡在线| 韩国av一区二区三区| 亚洲国产二区| 亚洲一级免费视频| 亚洲视频在线观看三级| 欧美日韩在线影院| 午夜精品福利在线| 一本色道久久加勒比88综合| 久久黄色网页| 欧美性做爰猛烈叫床潮| 日韩亚洲欧美高清| 在线一区二区三区做爰视频网站| 国产精品都在这里| 欧美在线视频免费观看| 亚洲精品久久久久久久久久久久久| 国产亚洲一区二区三区在线播放| 亚洲黄色在线视频| 欧美成人r级一区二区三区| 亚洲欧洲日产国产网站| 国产精品夜色7777狼人| 亚洲欧洲一区二区在线播放| 日韩午夜精品视频| 欧美不卡高清| 国产一区二区三区四区在线观看| 欧美日本乱大交xxxxx| 一本色道久久综合亚洲二区三区| 国产伦一区二区三区色一情| 你懂的网址国产 欧美| 欧美另类极品videosbest最新版本| 欧美日韩黄视频| 国内揄拍国内精品久久| 免费在线成人| 国产精品久久久久免费a∨大胸| 一区二区激情小说| 亚洲乱码久久| 在线欧美福利| 欧美激情一区在线观看| 国产精品网站在线| 欧美日韩1080p| 影音先锋久久| 亚洲区欧美区| 激情五月综合色婷婷一区二区| 久久久一区二区三区| 在线观看91久久久久久| 一区二区三区在线观看欧美| 亚洲激情一区二区| 午夜亚洲性色视频| 国产精品自拍三区| 最新热久久免费视频| 亚洲欧洲视频在线| 国产麻豆视频精品| 国产精品―色哟哟| 亚洲黄色小视频| 欧美久久久久久蜜桃| 欧美一级电影久久| 亚洲在线一区| 先锋影院在线亚洲| 亚洲精品美女久久久久| 久久精品2019中文字幕| 亚洲激情视频网站| 一本色道久久综合亚洲91| 欧美人与性动交cc0o| 香蕉尹人综合在线观看| 亚洲网站啪啪| 久久美女艺术照精彩视频福利播放| 亚洲国产一区二区三区a毛片| 日韩视频在线观看一区二区| 一本不卡影院| 国产精品视频午夜| 一区二区三欧美| 中文一区二区在线观看| 国产精品久久久久久久久久直播| 欧美一区激情| 伊人色综合久久天天五月婷| 亚洲精品中文字| 国产欧美在线观看| 国产综合久久久久久鬼色| 欧美福利在线观看| 国产精品久久久久久久免费软件| 国产亚洲一区二区在线观看| 狠狠色丁香久久婷婷综合_中| 一区二区在线观看av| 亚洲欧洲日本mm| 蜜臀av一级做a爰片久久| 久久精品国产综合精品| 99热精品在线观看| 亚洲一区三区在线观看| 欧美精品九九99久久| 欧美 亚欧 日韩视频在线| 亚洲精品中文在线| 99天天综合性| 亚洲女同同性videoxma| 久久中文在线| 一区二区视频免费完整版观看| 欧美激情精品久久久六区热门| 国产精品国产三级国产aⅴ无密码| 欧美日韩一区二区视频在线观看| 欧美xxxx在线观看| 亚洲无限乱码一二三四麻| 国产精品va在线播放| 欧美大片va欧美在线播放| 欧美视频在线观看免费网址| 久久综合图片| 欧美伊人久久大香线蕉综合69| 亚洲欧美久久久| 欧美freesex交免费视频| 亚洲免费观看高清在线观看| 亚洲成人在线视频网站| 国产欧美日本在线| 国产日韩欧美三级| 国产精品视频最多的网站| 亚洲福利免费| 亚洲欧洲一区二区在线播放| 亚洲免费观看视频| 亚洲国产欧美国产综合一区| 欧美日韩亚洲成人| 亚洲日本免费电影| 一区二区不卡在线视频 午夜欧美不卡在| 亚洲黄色一区二区三区| 亚洲国产婷婷| 欧美国产一区二区三区激情无套| 亚洲无人区一区| 欧美日韩三级| 国产毛片精品国产一区二区三区| 国产视频亚洲精品| 欧美在线视频播放| 国产欧美大片| 亚洲电影免费观看高清| 亚洲观看高清完整版在线观看| 伊人狠狠色j香婷婷综合| 欧美三级网址| 91久久在线播放| 欧美黄色大片网站| 鲁鲁狠狠狠7777一区二区| 亚洲国产成人av在线| 在线视频国内自拍亚洲视频| 欧美国产日韩免费| 久久久最新网址| 一本色道久久综合亚洲精品婷婷| 美女国内精品自产拍在线播放| 欧美日韩久久久久久| 亚洲黄色影院| 一区二区三区免费在线观看| 亚洲美女色禁图| 亚洲三级影片| 国产欧美视频一区二区| 国产香蕉97碰碰久久人人| 久久丁香综合五月国产三级网站| 亚洲人成网站影音先锋播放| 国产精品一卡| 国产酒店精品激情| 午夜精品免费视频| 一区二区日韩伦理片| 91久久精品国产91久久性色tv| 欧美一区二区三区免费视频| 国产午夜精品一区二区三区欧美| 国产精品入口夜色视频大尺度| 美女福利精品视频| 激情欧美日韩一区| 久久久久久久欧美精品| 亚洲自拍另类| 午夜精品久久久久久久白皮肤| 欧美国产激情二区三区| 亚洲你懂的在线视频| 国产一区二区三区四区老人| 国产精品毛片a∨一区二区三区|国| 亚洲欧美偷拍卡通变态| 亚洲综合精品四区| 欧美三级视频在线播放| 国产精品一区二区久久精品| 麻豆视频一区二区| 免费日韩av片| 亚洲第一福利在线观看| 欧美日韩伦理在线| 国产精品久久久久一区二区| 午夜精品久久久久久99热| 亚洲精品永久免费精品| 国产自产高清不卡| 日韩视频―中文字幕| 国产精品久久久免费| 欧美久久九九| 国产精品久久久久久久久动漫| 欧美一区久久| 亚洲精品免费一区二区三区| 极品尤物久久久av免费看| 伊人久久噜噜噜躁狠狠躁| 国产精品美女www爽爽爽视频| 欧美成人激情视频| 欧美日韩黄色大片| 欧美激情综合色| 亚洲男同1069视频| 国产精品视频免费一区| 一本色道久久综合亚洲二区三区| 国产日本亚洲高清| 狠狠色狠狠色综合日日91app| 欧美成人午夜77777| 欧美激情精品久久久| 国产乱码精品| 亚洲三级免费| 亚洲精品在线免费| 国产精品入口日韩视频大尺度| 香蕉乱码成人久久天堂爱免费| 国产综合视频| 国产欧美一区二区三区久久| 久久久av水蜜桃| 亚洲私人黄色宅男| 久久av免费一区| 好看的亚洲午夜视频在线| 最新成人av网站| 亚洲七七久久综合桃花剧情介绍| 久久综合导航| av不卡在线观看| 久热精品视频在线免费观看| 亚洲欧美日韩爽爽影院| 久久精品av麻豆的观看方式| 国产精品午夜电影| 亚洲三级观看| 国产精品porn| 亚洲天堂av在线免费观看| 日韩午夜在线视频| 国产日韩一区在线| 欧美性猛交视频| 91久久视频| 欧美精品一区二区三区蜜臀| 欧美日韩在线观看一区二区| 国产日韩av高清| 亚洲欧美制服另类日韩| 亚洲少妇最新在线视频| 亚洲精品中文字幕有码专区| 久久久久欧美精品| 久久久精彩视频| 亚洲精品午夜精品| 久久久久久噜噜噜久久久精品| 亚洲国产毛片完整版| 欧美视频成人| 亚洲欧美网站| 国产精品中文在线| 亚洲国产成人av好男人在线观看| 在线观看三级视频欧美| 久热精品在线| 久久高清国产| 久久大香伊蕉在人线观看热2| 国内精品久久久久久久果冻传媒| 在线看片第一页欧美| 欧美不卡视频| 久久五月天婷婷| 欧美一区二区精品| 91久久香蕉国产日韩欧美9色| 欧美一区二区三区免费看| 久久三级视频| 亚洲看片网站| 国产精品午夜av在线| 免费成人性网站| 久久综合给合| 国产精品爽黄69| 欧美一区二区大片| 国产精品午夜春色av| 久久这里只精品最新地址| 国产中文一区二区| 牛夜精品久久久久久久99黑人| 欧美日韩亚洲一区二区| 亚洲一区二区欧美日韩| 国内精品视频久久| 国产欧美 在线欧美| 亚洲精品亚洲人成人网|