精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

容器是救星嗎?保衛Docker安全時應考慮的10件事

安全 網站安全
保護Docker安全,與保障傳統基礎設施安全,有很多相通之處。不過,面臨的挑戰雖相似,Docker安全也有其獨有的一些困難。

影響到1.43億客戶記錄的Equifax數據泄露事件,現在恐怕無人不知了。Equifax報告稱,攻擊者使用了編號為CVE-2017-5638的Apache Struts漏洞。

Equifax并沒有在容器中運行其脆弱Struts應用,但如果他們這么做了呢?容器當然更加安全,于是整個糟糕的情況就可以避免掉了,對吧?

未必。

 

[[210278]]

 

容器固有的基礎設施即代碼,具有多個安全優勢。連續設置部署新容器是標準操作,因而部署補丁完善的軟件所面臨的宕機風險也就更小。一般都會從干凈的容器開始,所以用不著修復已經被破壞的系統。這也意味著,通常情況下,容器的生命周期比服務器要短,攻擊者能夠使用駐留后門或繼續深入網絡的時間段,也就更短了。

另外,每部署一個新容器都要漏洞利用一次,反復進行漏洞利用,也會增加被其他安全解決方案發現的風險,比如IDS/IPS或者文件完整性監視等。

容器安全優勢突出,特別是與主機進程和網絡的隔離。然而,錯誤配置或疏忽大意,仍然會危及本應安全的態勢。

保護Docker安全,與保障傳統基礎設施安全,有很多相通之處。不過,面臨的挑戰雖相似,Docker安全也有其獨有的一些困難。

1. 提權攻擊

Docker安全防御面臨的一個常見威脅,就是提權攻擊。攻擊者的目標是突破容器,獲得Docker主機的訪問權;他們有大把機會這么做。

2. 漏洞

Linux內核中的漏洞,比如廣為人知的“臟牛”漏洞,可被用于提權,從容器染指主機。應使用漏洞管理工具,來確保主機及其上容器均打完補丁,沒有漏洞。

3. 文件系統掛載

將主機文件系統掛載到容器,容器便可以寫入主機文件了。如果掛載太過寬泛,或者配置有誤,攻擊者會有大把機會利用各種文件寫入方法來提權。重要的主機系統目錄絕對不能掛載到容器中。

4. 特權用戶

由于上述文件系統濫用可能性的存在,可以運行Docker容器的主機用戶,便成了實際上的root用戶。一定不能讓非root用戶來運行Docker容器,或者把他們加入到Docker用戶組里。

Docker Daemon 具有為Docker進程指定用戶名字空間的 -userns 選項。啟用用戶名字空間選項時,容器中的root用戶會被映射成主機上的非特權用戶。使用非特權用戶名字空間,是抵御提權攻擊的重要防御措施。

Docker運行時也提供 -user 選項,可用于以非特權用戶在容器內執行命令,而不是以默認的root用戶來執行。正如我們這數十年來習得的安全操作——沒必要用root用戶的時候就不要用。同樣的邏輯也適用于容器使用。

5. 特權容器

以Docker的 -privileged 標記運行的容器,可以控制設備,并如上文所述進行基于文件系統的攻擊;此類容器對主機資源的訪問權,幾乎與主機本身一樣。特權容器可用于嵌套Docker-in-Docker,但使用該功能時必須極度小心。

6. 拒絕服務

默認情況下,容器對所使用的資源沒有任何限制。這就很容易導致拒絕服務的情況。有必要對失控的資源使用采取緩解措施,比如Docker cgroup 功能。

7. CPU耗盡

失控的計算過程,可耗盡主機上所有可用CPU資源。可對每個容器定義 -cpus 或-cpu-quota,以限制該容器可用的最大主機處理器時間。

8. 內存耗盡

Docker提供 -memory 運行時選項,可以限制每個容器可用的最大內存。

9. ULIMITS

惡意或被入侵容器,可能采用簡單的fork炸彈攻擊,讓主機系統完全無法響應。Docker提供了 -ulimit 運行時選項,對每個容器可打開文件及進程的數量加以限制,讓它們無法搞癱主機。

10. 橫向移動

橫向移動是描述攻擊者在被黑系統間跳轉的術語,用于橫向移動的技術,同樣適用于容器空間。默認情況下,所有Docker容器都能相互通信。使用Docker的 -icc、-link 和 -iptables 標識,你就對容器內相互通信有了細粒度控制,可以防止從被黑容器發起的網絡攻擊,讓主機和網絡更加安全。

總結

本文開頭,我們提出了在容器中運行 Apache Struts 是否能避免1.43億客戶記錄被泄的問題。

文中也提出了多種緩解措施,但我們無法確知哪些方法在我們設想的場景中被用到。使用容器,采用上述任何配置建議,都有可能阻礙或阻止攻擊者,爭取到更多的發現時間,或者干脆讓他們放棄攻擊而轉向其他更容易得手的目標。

文中提到的漏洞,CVE-2017-5638,可使脆弱系統上的Webserver用戶得以執行任意指令或運行任意程序。因此,可能的結果就是,只能以容器中受限Webserver用戶權限執行指令的攻擊者,卻依然對客戶記錄擁有訪問權。該Webserver用戶必能訪問數據,無論存儲在本地,還是需要憑證和權限從數據庫或網絡中取得。

只有系統從一開始就是最新的,才有可能避免被黑。采用漏洞管理解決方案,比如 Tripwire IP360,有助確定主機及容器中是否存在漏洞。使用Docker的基礎設施即代碼和連續部署功能,可以增加部署出補丁完備容器的概率,或者更早發現攻擊。

很明顯,從一開始就確保系統和應用保持更新,是最佳防線。請務必從最初就考慮到安全,并在安全運維開發周期的每一階段都嚴格應用安全方法。

于是,容器真的是安全救星嗎?可能吧,看你怎么做了。

責任編輯:趙寧寧 來源: 安全牛
相關推薦

2013-03-06 09:28:18

BYOD運維成本MDM解決方案

2011-07-05 09:07:55

SaaS云計算云平臺

2020-03-08 21:17:45

Docker容器

2018-06-19 07:58:35

區塊鏈比特幣專利申請

2021-05-31 10:15:12

首席信息安全官勒索軟件攻擊

2015-01-26 14:20:45

2014-02-10 08:55:33

2023-06-19 11:29:30

2013-03-20 14:38:57

2021-12-03 11:32:35

Go框架 API

2021-07-14 08:00:00

數據中心技術運營商

2011-04-12 09:48:03

2019-07-23 06:39:14

物聯網資產跟蹤IIOT

2020-05-08 15:30:42

PostgreSQL數據庫數據

2021-11-01 13:46:52

大數據嵌入式分析投資

2018-08-10 08:52:19

數據遷移全閃存

2023-06-29 19:01:07

數字化轉型數字孿生

2018-05-28 10:56:10

物聯網基礎設施IOT

2015-03-23 11:46:30

Java程序員Java

2010-08-30 09:21:20

點贊
收藏

51CTO技術棧公眾號

久久综合色综合| 天天干天天曰天天操| 男人天堂网在线| 麻豆成人av在线| 久久夜精品香蕉| www.超碰97| 亚洲色图综合| 欧美午夜电影在线| 免费观看黄色的网站| 欧美一区二区公司| 免费久久99精品国产| 久久99久国产精品黄毛片入口 | av在线一区二区三区| 国产精品扒开腿做爽爽爽的视频| 国产高潮国产高潮久久久91| 中日韩免视频上线全都免费| 91精品国产高清一区二区三区蜜臀 | 国产成人精品一区二区| 成人免费视频网站入口::| 亚洲素人在线| 精品国产乱码91久久久久久网站| 性生交免费视频| 在线观看的黄色| 亚洲一区二区av在线| 亚洲人一区二区| 久草视频在线看| jlzzjlzz国产精品久久| 91九色国产在线| 97人妻精品视频一区| 国产日韩专区| 国模视频一区二区| 欧美成人精品欧美一级| 欧美激情成人| 在线播放日韩欧美| 国产艳俗歌舞表演hd| julia中文字幕一区二区99在线| 欧美精品日韩一区| 日韩爱爱小视频| 朝桐光一区二区| 狠狠躁夜夜躁久久躁别揉| 国产精品www在线观看| av免费在线观看网址| 亚洲欧美综合色| 一区二区三区我不卡| a中文在线播放| 国产色综合久久| 人偷久久久久久久偷女厕| 亚洲欧美丝袜中文综合| 成人免费高清视频| 国产麻豆一区二区三区在线观看| av免费观看网址| 国内一区二区视频| 成人深夜直播免费观看| 亚洲一区中文字幕在线| 免费人成在线不卡| 国产在线视频不卡| 99久久久无码国产精品免费| 国产主播一区二区| 91入口在线观看| www.av在线.com| 国产成人h网站| 国产富婆一区二区三区 | 国产成人福利片| 国产福利久久精品| 亚洲色图欧美视频| 久久精品一区二区三区不卡 | 国产日韩欧美一二三区| 在线观看日批视频| 国产一区二区三区免费观看| av资源站久久亚洲| 污污视频在线免费看| 97久久超碰国产精品电影| 欧美精品亚洲| 思思99re6国产在线播放| 亚洲色图欧美偷拍| 日韩网站在线免费观看| 日韩影院在线| 欧美三级乱人伦电影| 伊人五月天婷婷| 国产精品香蕉| 国产亚洲人成a一在线v站| 国产一区二区三区视频播放| 欧美二区视频| 欧美最猛性xxxx| 中文字幕视频一区二区| 国产精品一区免费视频| 久久99蜜桃综合影院免费观看| 欧美18xxxxx| 综合久久综合久久| heyzo亚洲| 国产69精品久久久久9999人| 欧美在线免费播放| 中文字幕55页| 一区二区三区视频免费观看| 日韩中文字幕精品视频| 日本熟妇毛耸耸xxxxxx| 日韩av网站免费在线| 91免费在线观看网站| 黄色毛片在线看| 亚洲精品免费在线播放| 北条麻妃在线一区| 日韩一二三区在线观看| 亚洲欧洲一区二区三区在线观看| 日韩av手机在线免费观看| 中日韩视频在线观看| 国产精品视频免费观看www| 日韩一级片免费看| 综合分类小说区另类春色亚洲小说欧美| 日本xxxxxxxxxx75| 男人亚洲天堂| 亚洲精品一区二区三区不| 日韩在线中文字幕视频| 日韩中文字幕区一区有砖一区 | 婷婷五月综合激情| 日韩理论片中文av| 国产三级日本三级在线播放| 亚洲专区**| 日韩亚洲综合在线| 懂色av中文字幕| 99精品热视频| 国产一级做a爰片久久毛片男| 97欧美成人| 亚洲美腿欧美激情另类| 久久综合成人网| 国产精品影视在线观看| 一区二区精品国产| 日韩欧美一区二区三区免费观看 | 国产一级在线| 图片区日韩欧美亚洲| 肉丝美足丝袜一区二区三区四| 欧美日韩亚洲在线观看| 青青草原一区二区| 亚洲日本香蕉视频| 亚洲成人免费av| 黑人无套内谢中国美女| 久久久久久久久丰满| 国产精品久久久久久久久久三级| 色中色在线视频| 婷婷中文字幕综合| 亚洲成a人无码| 欧美日韩精选| 亚洲综合中文字幕在线观看| 免费网站免费进入在线| 欧洲国内综合视频| 熟女少妇内射日韩亚洲| 久久xxxx精品视频| 日本不卡一区二区三区视频| 韩日成人影院| 亚洲免费一在线| 手机av免费观看| 国产夜色精品一区二区av| 99久久国产宗和精品1上映| 夜夜躁狠狠躁日日躁2021日韩| 欧美一级高清免费播放| 免费国产精品视频| 欧美日韩免费一区| 波多野结衣 在线| 日韩电影网1区2区| 亚洲一区二区三区免费看| 日韩黄色三级在线观看| 久久香蕉国产线看观看av| 国产三级伦理片| 亚洲一区在线观看视频| 亚洲精品中文字幕在线播放| 亚洲综合社区| 亚洲高清123| 精品国产三级| 性色av香蕉一区二区| 日韩a级作爱片一二三区免费观看| 欧美天堂在线观看| 黄色免费一级视频| 国产麻豆9l精品三级站| 人人干视频在线| 久操成人av| 国产精品在线看| 色yeye免费人成网站在线观看| 精品毛片乱码1区2区3区| 天堂网av手机版| 国产精品情趣视频| 4438x全国最大成人| 亚洲免费婷婷| 欧美少妇一级片| 韩国女主播一区二区三区| 日本在线观看天堂男亚洲 | www.97超碰| 欧美性色视频在线| 手机看片国产日韩| 国产成都精品91一区二区三 | 久久99精品久久久久久国产越南| 欧美交换配乱吟粗大25p| 天堂俺去俺来也www久久婷婷| 国产精品日韩av| 欧美另类tv| 中文字幕一区二区精品| 免费a级片在线观看| 欧美视频日韩视频在线观看| 91成人福利视频| 久久精品欧美日韩精品| 国产精品99久久久精品无码| 久久久亚洲一区| 欧美久久久久久久久久久久久久| 国产剧情在线观看一区| 99视频在线免费观看| 美女网站视频一区| 久久久噜噜噜久久久| 色开心亚洲综合| 亚洲精品中文字幕av| 精品人妻久久久久一区二区三区 | 秋霞午夜一区二区| 日本在线视频www鲁啊鲁| 国产亚洲精品一区二区| 人妻少妇精品无码专区| 欧美一区三区二区| 成人黄色三级视频| 五月婷婷另类国产| 欧美日韩人妻精品一区二区三区| 欧美激情在线免费观看| 自拍视频一区二区| 成人一区二区三区视频| 91福利免费观看| 青青草精品视频| av天堂永久资源网| 日韩视频久久| 污污污污污污www网站免费| 色爱综合网欧美| 日本中文不卡| 综合综合综合综合综合网| 电影午夜精品一区二区三区| 国产精区一区二区| 91免费观看网站| 美女久久久久久| 国产精品亚洲精品| 97欧美成人| 国产精品久久久久久久久影视| 外国成人直播| 日韩av第一页| 成人爽a毛片免费啪啪| 5566成人精品视频免费| 24小时免费看片在线观看| 欧美成人免费小视频| av免费在线网站| 欧美巨乳在线观看| 亚洲综合影视| 欧美丰满老妇厨房牲生活| 综合久久2019| 欧美大秀在线观看| 免费在线国产视频| 久久人人看视频| 3344国产永久在线观看视频| 97国产suv精品一区二区62| xxxx另类黑人| 2020久久国产精品| 欧美momandson| 国产精品久久久久久搜索| 国产成人精品一区二区三区视频| 国产精品久久久久久久久久尿| 国产福利91精品一区二区| 国产欧美久久久久久| 亚洲一区有码| 99精品国产高清一区二区| 国产毛片精品| 欧美一区二区三区四区夜夜大片| 沈樵精品国产成av片| 亚洲午夜精品国产| 牛夜精品久久久久久久99黑人| 日韩欧美猛交xxxxx无码| 亚洲精选91| 不卡影院一区二区| 精品一二线国产| 性猛交╳xxx乱大交| 99久久婷婷国产综合精品| 精品无码一区二区三区 | 亚洲成人动漫在线播放| 女人天堂在线| 久久精品国产亚洲精品2020| 性xxxxfjsxxxxx欧美| 91精品国产91久久| 成人四虎影院| 亚洲自拍在线观看| 色天天色综合| 最新视频 - x88av| 亚洲毛片网站| 不卡的av中文字幕| eeuss国产一区二区三区| 亚洲精品国产91| 亚洲欧美一区二区久久 | 免费国产自线拍一欧美视频| the porn av| 不卡影院免费观看| 午夜国产福利视频| 无码av中文一区二区三区桃花岛| 免费在线不卡av| 精品日韩一区二区| av在线之家电影网站| 久久久久国产一区二区三区| 电影天堂国产精品| 国产精品我不卡| 99精品在线观看| 亚洲午夜精品久久久久久人妖| 看片网站欧美日韩| 免费观看一级一片| 亚洲黄色性网站| 中文字幕久久久久| 亚洲国产精品va在线看黑人动漫 | 夜夜嗨av一区二区三区四季av| 中文字幕在线欧美| 精品久久久久99| 99精品老司机免费视频| 97在线观看免费高清| 欧美视频二区欧美影视| 午夜午夜精品一区二区三区文| 亚洲茄子视频| 亚洲国产欧美91| 国产精品久久久久久久久免费丝袜 | 欧美日韩亚洲91| 精品免费久久久| 精品国产依人香蕉在线精品| 欧美一级大黄| 久久精品日产第一区二区三区乱码| 91精品国产91久久久久久黑人| www.国产区| 91网站在线播放| 国产午夜视频在线播放| 欧美一区二区三区不卡| 欧美人xxx| 国产伦精品免费视频| 九九亚洲精品| 免费大片在线观看| 久久五月婷婷丁香社区| 日韩黄色三级视频| 精品国产一区二区三区av性色| 成人看av片| 91九色露脸| 欧美日一区二区在线观看| 99精品视频免费版的特色功能| 亚洲欧洲国产专区| 一区二区日韩视频| 日韩在线不卡视频| 亚洲色图综合| 综合操久久久| 狠狠色伊人亚洲综合成人| 99精品中文字幕| 欧美高清视频一二三区| 欧美成年黄网站色视频| 91精品国产综合久久香蕉922| 91综合久久| 男女视频在线观看网站| 亚洲欧美日韩在线播放| 99国产精品99| 欧美激情网友自拍| 美女午夜精品| 欧美a在线视频| 欧美国产精品v| 国产精品色综合| 欧美大片免费观看| 人人网欧美视频| 粉嫩虎白女毛片人体| 中文字幕精品在线不卡| 91激情在线观看| 欧美床上激情在线观看| 91国内精品白嫩初高生| 亚洲精品蜜桃久久久久久| 91偷拍与自偷拍精品| 黄色片中文字幕| 色噜噜狠狠狠综合曰曰曰| 久久的色偷偷| 男女视频网站在线观看| 久久精品无码一区二区三区| 中文字幕人妻一区二区在线视频 | 日韩一区二区三区四区在线| 精品久久一二三区| 波多视频一区| 亚洲午夜高清视频| 成人教育av在线| 亚洲大尺度在线观看| 日韩中文字幕av| 精品久久ai电影| 中文字幕第100页| 亚洲午夜在线电影| 国产对白叫床清晰在线播放| 91久久精品国产| 一本色道久久综合一区 | 亚洲国产精品一区二区久久恐怖片| 特黄aaaaaaaaa真人毛片| 国产精品大陆在线观看| 2023国产精品久久久精品双| 亚洲少妇一区二区三区| 色一情一乱一乱一91av| 八戒八戒神马在线电影| 国偷自产av一区二区三区小尤奈| 日韩和欧美一区二区| 国产这里有精品| 亚洲视频网站在线观看| 91蝌蚪精品视频| 91视频免费版污| 亚洲成人一区二区| 久热国产在线| 欧美一级二级三级九九九| 黑人巨大精品欧美一区| 天天操天天操天天操天天|