精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

值得推薦的十大安全加固容器方法

譯文
安全 應用安全
在本文中,我們將討論各種可遵循和實施的容器安全優秀實踐與工具,以降低容器化工作負載的各項安全風險。

眾所周知,網絡安全事件會對一個組織的聲譽、以及市場競爭力造成嚴重的影響,甚至可能導致由最終用戶發起的訴訟、以及各種不必要的法律糾紛。根據IBM的一份??調查報告??,全球范圍內的各個組織平均每次由數據泄露所帶來的總體成本約為392萬美元。通常,一個組織會因為如下方面的疏漏,而拉低整體的安全態勢:

  • 缺乏安全管理工具和實踐的技能和培訓
  • 缺乏風險的可見性和漏洞的發現機制
  • 未能持續監控當前系統與服務的安全狀態

而根據PaloAlto Networks最近的一份《??云安全狀況調查報告??》表明,有94%的組織正在使用著一個或多個云平臺,并且其中有大約45%的計算會發生在他們容器或CaaS(容器即服務)上。隨著應用容器的主導地位的逐步攀升,由此引發的安全威脅也在不斷增加。同時,該報告也羅列出了如下八大主要安全威脅:

  • 由惡意軟件引發的數據泄露
  • 應用程序的代碼級漏洞
  • 系統身份驗證組件的薄弱或被破壞
  • 應用的配置錯誤
  • 不正確的訪問或權限過高
  • 源自內部的威脅
  • 身份認證憑據的泄漏
  • 不安全的端點

針對上述威脅,我們將在下面和您討論一些有關容器安全性的優秀實踐。您可以通過遵循并實施,來降低容器化工作負載中的各種安全風險,進而實現對于應用程序的保護。

1. 來自受信存儲庫的基于源代碼的鏡像

當我們創建容器鏡像時,通常會依賴那些來自流行的、私有的或公共注冊表的種子鏡像。不過請注意,在鏡像制作的供應鏈中,有人可能會滲透進去,并植入能夠為攻擊者打開“大門”的惡意代碼。例如,在2018年,一些黑客曾攻擊了英國航空公司的軟件供應鏈。他們將惡意的JavaScript代碼插入英國航空公司的Web應用程序之中。具體請參見鏈接--https://www.wired.com/story/british-airways-hack-details/。同樣,就在幾年前,Docker在其Docker Hub上也發現了一些被安裝了Cryptominers(加密貨幣挖礦軟件)的??鏡像??。

因此,您需要在如下方面引起足夠的重視:

  • 在創建容器鏡像時,請使用來自知名可信發布者的、經過安全加固的基礎性鏡像源。
  • 請選擇那些經常被更新的、帶有最新安全修復和補丁的鏡像。
  • 請使用那些經過簽名和標記的鏡像,并在拉取的過程中驗證鏡像的真實性,以阻斷中間人攻擊。

2. 安裝經過驗證的包

出于同樣的原因,我們也需要保障被安裝在基礎鏡像上的軟件包,也源自經過驗證和受信任的來源。

3. 最小化鏡像中的攻擊面

我們常說應用的受攻擊面與鏡像中已安裝的軟件包和庫的數量有關。通常,如果此類對象的數量較少,那么出現漏洞的機率也就越低。可見,我們應當在滿足應用程序運行時的基本要求的前提下,盡可能地保持鏡像的體積最小。理想狀況下,我們最好在一個應用程序容器中,僅保留一個應用程序。同時,您可以從如下方面入手:

  • 刪除不必要的工具和軟件,包括:包管理器(如,yum和apt)、網絡工具、客戶端、以及鏡像中的shell和netcat(可用于創建反向的shell)等。
  • 使用多階段(multi-stage)的Dockerfile,并從生產環境的鏡像中刪除各個用于軟件構建的組件。
  • 為了減少威脅,請不要在容器中暴露不必要的網絡端口、套接字、以及運行不需要的服務(如SSH的守護程序等)。
  • 與其選用帶有完整操作系統的鏡像,不如選擇alpine鏡像、臨時鏡像或專為容器優化了的操作系統。

4.不要在鏡像中留存信任憑據

所有的信任憑據都應該“遠離”鏡像和Dockerfile。包括SSL證書、密碼、令牌、以及API密鑰在內的各種機密信息,都應當被保存在外部,并通過容器編排引擎、或外部密鑰管理器,進行安全地掛載。目前,Hashicorp Vault工具,由AWS Secrets Manager、Kubernetes Secrets、Docker Secrets Management、以及CyberArk等提供的云端密鑰管理服務,都可以改善您在此方面的安全態勢。

5. 使用安全的私有或公共注冊表

企業通常擁有自己的基礎鏡像,其中包含了各種他們不想公開分發的專有軟件庫。為了確保鏡像能夠被托管在安全且受信的注冊表處,以防止未經授權的訪問,請使用具有可信根CA的TLS證書,并實施強身份驗證,以防范MITM(中間人)攻擊。

6.不要使用特權或root用戶,在容器中運行應用程序

這是容器化工作負載中最常見的配置錯誤。請牢記最低權限原則,創建一個應用程序的專用用戶,并使用它在容器內運行應用程序的對應進程。您也許會問為何不能用root用戶呢?其原因是:除了通過其帶有的額外元數據,來識別是否為容器的一部分,在容器中運行的進程,與在主機操作系統上運行的進程十分相似。而一旦容器中的root用戶有了UID和GID,那么它可以訪問、甚至修改其在宿主機上的文件。

注意,如果您沒有在Dockerfile中定義任何USER的話,那么容器就會以root用戶運行。

7. 在CI/CD中實施鏡像漏洞掃描

在為容器的構建和交付設計CI/CD時,請包含一個鏡像掃描方法,以識別那些由CVE公布到的知名漏洞。同時,請不要在沒有修復的情況下,部署任何可用的鏡像。常見的漏洞掃描工具包括:Clair、Synk、Anchore、AquaSec、Twistlock等。同時,AWS ECR和Quay.io等容器注冊表也需要配備各種相應的掃描方案。

8. 啟用AppArmor等內核安全配置文件

AppArmor是一個Linux安全模塊,可被用于保護操作系統、及其應用程序免受各種安全威脅。Docker通過提供默認配置文件的方式,允許程序訪問諸如:網絡訪問、內核功能、文件權限等有限的資源。該方法不但減少了潛在的攻擊面,而且提供了很好的深度防御。

9. 安全集中式的遠程日志記錄

通常,容器將所有內容記錄到標準輸出--STDOUT上。顯然,這些日志會因為中斷而丟失。因此,我們需要將日志安全地、以傳輸流的方式集中到一處,以供未來的審計和按需取證。當然,我們需要確保此類日志系統的安全性,以免敏感數據信息從日志中泄漏出去。

10. 部署運行時(Runtime)的安全監控

前面給出的九項安全建議,只是最大限度地減少了安全威脅,并不能完全阻止攻擊的發生。對此,我們仍然需要通過持續監控和記錄應用程序的行為,來及時檢測并發現任何可疑或惡意的活動。同時,我們還可以實施分層防御,對不同的監控范圍,部署不同的審計與容器保護工具。

可用于安全控制的開源工具

常言道:“工欲善其事,必先利其器”。為了簡化上述針對容器的安全加固,我在此為您羅列了如下六大開源和商業工具,以方便您按需采用:

  • ??Docker-bench-security??– 屬于Docker的官方工具。作為由??CIS Benchmark??針對Docker提出的行業標準,它可以被用于審計容器的各種工作負載。
  • ??Hadolint Linter for Dockerfile?? – 可以使用linter對Dockerfile進行靜態代碼分析。作為一種優秀實踐,linter可與各種流行的代碼編輯器和集成管道相整合。
  • ??Clair?? – 是一種流行的應用容器靜態漏洞掃描工具。它會定期從各種漏洞數據庫中獲取元數據。其同類工具包括:??Anchore??、??Synk??、以及??Trivy??。
  • ??OWASP Cheatsheet??– 該漏洞備忘錄來自備受安全專家歡迎的開放社區--OWASP。
  • ??OpenSCAP for Container??– SCAP(Security Content Automation Protocol,安全內容自動化協議)是一個多用途的規范框架,可以支持自動化配置、漏洞和補丁檢查、技術控制的合規活動與安全測量等。它執行的是NIST各項標準。
  • ??Sysdig Falco???– 隨著黑客的持續進步和新漏洞的不斷涌現,靜態掃描工具已顯得力不從心。我們需要能夠持續進行行為監控、以及基于AI/ML的高級引擎。而作為一種可用于實現運行時安全性的工具,Falco使用高效的eBPF去攔截各種調用與流量,并能實時進行監控和取證。

此外,您還可以選用AquaSec、Twistlock、Sysdig、Synk、以及Qualys等企業級安全工具和商業產品。

希望上述各種解決方案能夠真正為您抵御黑客攻擊,協助您及時發現當前系統中的異常狀態,以及為您的容器負載提供合理化的改進建議。

譯者介紹

陳峻 (Julian Chen),51CTO社區編輯,具有十多年的IT項目實施經驗,善于對內外部資源與風險實施管控,專注傳播網絡與信息安全知識與經驗;持續以博文、專題和譯文等形式,分享前沿技術與新知;經常以線上、線下等方式,開展信息安全類培訓與授課。

原文標題:Top 10 Ways To Secure Containers,作者:Anjul Sahu

責任編輯:華軒 來源: 51CTO
相關推薦

2014-01-02 09:26:04

2009-06-16 14:48:06

2022-01-14 14:33:20

安全挑戰勒索軟件供應鏈

2022-12-29 07:40:58

2014-05-15 09:44:52

2013-07-26 13:23:28

2020-07-30 07:00:00

API安全威脅零日漏洞

2025-01-22 09:53:26

2013-07-05 10:18:14

2014-03-11 16:52:20

2020-10-28 09:37:08

React代碼數據

2018-08-31 08:11:29

2014-01-03 11:22:53

2024-03-12 08:57:39

2016-12-26 16:23:24

2016-02-15 14:32:38

2011-12-23 10:09:20

2015-05-08 08:22:27

2023-04-12 12:07:15

2025-07-28 04:00:00

點贊
收藏

51CTO技術棧公眾號

91在线你懂得| 爽成人777777婷婷| 午夜精品久久久久久久99樱桃| 99影视tv| 日韩精品在线观看免费| 日韩a一区二区| 欧美成人女星排名| 欧美 激情 在线| 免费在线观看黄| 91社区在线观看| 国产精品va视频| 亚洲a一区二区| 四虎永久在线精品免费一区二区| 国产精品特级毛片一区二区三区| 亚洲国产一区二区三区高清 | 国产精品视频一区二区三区四区五区 | 国产日韩欧美一区在线| 中文字幕欧美视频在线| 欧美丰满熟妇bbb久久久| 成人免费黄色| 精品动漫一区二区| 国产又粗又硬又长| 春暖花开成人亚洲区| 成人高清视频在线| 91亚洲国产成人久久精品网站| 羞羞影院体验区| 自拍偷拍欧美| 最新中文字幕亚洲| 中文字幕视频观看| 成人短视频软件网站大全app| 欧美丝袜一区二区| 高清无码视频直接看| 日本中文字幕在线播放| 99久久99久久精品免费看蜜桃| 成人精品久久av网站| 亚洲熟妇无码乱子av电影| 欧美欧美天天天天操| 精品国产一区二区三区在线观看 | 特级毛片在线免费观看| 精品99又大又爽又硬少妇毛片| 国产99久久久国产精品潘金| 成人精品视频99在线观看免费| 精品免费囯产一区二区三区| 精品1区2区3区4区| 美女999久久久精品视频| 99精品全国免费观看| 国产成人精品一区二区免费看京| 亚洲人成777| 国产午夜精品一区二区三区四区| 久久99精品久久久久久青青日本 | 乱插在线www| 亚洲欧美一区二区三区极速播放| 日韩精品最新在线观看| 牛牛热在线视频| 99精品视频中文字幕| 国产高清在线一区二区| 精品国自产在线观看| 国产一区二区精品久久99| 国产日韩欧美综合| 一本色道久久综合亚洲| 久久99精品国产.久久久久| 国产精品视频在线观看| 中文字幕永久在线观看| 久久精品国产秦先生| 国产精品久久精品| 懂色av蜜臀av粉嫩av喷吹| 丝袜亚洲另类欧美| 国产精品极品美女在线观看免费| 日本一区二区三区久久| 美女视频黄a大片欧美| 国产免费一区视频观看免费 | 超碰在线中文字幕| 天天影视网天天综合色在线播放| 成人午夜精品久久久久久久蜜臀| 爱搞国产精品| 色婷婷国产精品久久包臀| 国产精品欧美激情在线观看| 成人国产在线| 91精品免费观看| 亚洲美女性囗交| 日本超碰一区二区| 欧美精品一区二区久久婷婷| 天天插天天射天天干| 神马电影久久| 久久视频在线看| 国产一级片网址| 香蕉久久国产| 国产欧美日韩高清| 精品人妻aV中文字幕乱码色欲| 成人黄页毛片网站| 日本精品一区二区三区不卡无字幕| av色图一区| 一级日本不卡的影视| 婷婷六月综合亚洲| 久久久影院一区二区三区| 国产一二三区在线| 亚洲品质自拍视频| 人妻熟女一二三区夜夜爱| 最新亚洲国产| 亚洲精品国产精品久久清纯直播 | 国产寡妇亲子伦一区二区三区四区| 日本中文一区二区三区| 亚洲一区亚洲二区| 欧美午夜黄色| 亚洲精品欧美二区三区中文字幕| 欧美这里只有精品| 国产麻豆久久| 精品国产第一区二区三区观看体验| 久久亚洲AV无码专区成人国产| 成人羞羞动漫| 97视频网站入口| 91福利免费视频| 26uuu亚洲综合色| 97久久国产亚洲精品超碰热| 丝袜美腿诱惑一区二区三区| 日韩精品一区二| 国产又粗又长又黄的视频| 亚洲福利一区| 亚洲在线视频福利| www.亚洲资源| 欧美日韩一区二区在线| 亚洲成人福利视频| 欧美激情电影| 国产97在线观看| 秋霞网一区二区| 亚洲色图.com| 欧美自拍小视频| 人人精品视频| 久久久久久网址| 99国产揄拍国产精品| 亚洲国产精品成人综合色在线婷婷| 999一区二区三区| www.91精品| 中文字幕亚洲欧美在线| 国产又大又粗又爽| 91啦中文在线观看| 日韩av一二三四区| 国产成人夜色高潮福利影视| 精品国产18久久久久久洗澡| 亚洲精品一区二区三区影院| 男的操女的网站| 美女视频黄a大片欧美| 日韩国产一区久久| 黑人巨大精品欧美一区二区桃花岛| 精品国产乱码久久久久久久| 麻豆疯狂做受xxxx高潮视频| 国产美女精品人人做人人爽| 一区不卡视频| 久久精品资源| 自拍偷拍免费精品| 这里只有精品9| 国产精品二三区| 亚洲成人天堂网| 日韩综合网站| 成人福利在线观看| 黄色在线播放网站| 欧美一区二区视频在线观看2022| 国产尤物在线播放| 国产一区二区毛片| 国产91在线亚洲| 99久久婷婷国产综合精品青牛牛| 九九热视频这里只有精品| 性中国古装videossex| 亚洲黄网站在线观看| 四虎国产精品永久免费观看视频| 欧美福利专区| 国产欧美日韩亚洲| 亚洲天堂av在线| 亚洲午夜精品久久久久久性色| 91porny九色| 中文字幕在线观看不卡视频| 91欧美一区二区三区| 欧美三级第一页| 久久婷婷国产综合尤物精品| 亚洲欧洲日本韩国| 在线观看日韩视频| 国内精品国产成人国产三级| 亚洲国产乱码最新视频| 欧美精品一区二区视频| 后入内射无码人妻一区| 久久精品免费| 一区二区三区欧美在线| 日韩欧美中文字幕在线视频| 91精品国产成人| 成人亚洲性情网站www在线观看| 欧美久久婷婷综合色| 久久亚洲精品大全| 久久精品一区二区| 国产又粗又长又爽又黄的视频| 亚洲视频精品| 日本成人三级| 麻豆精品久久| 日本欧美一级片| 黄色网址视频在线观看| 精品免费视频一区二区| 色屁屁影院www国产高清麻豆| 国产精品国产三级国产有无不卡| 91人妻一区二区| 日本美女一区二区三区| 日韩精品手机在线观看| 九一成人免费视频| 91精品视频免费看| 一区一区三区| 精品中文字幕在线| 能在线看的av| 日韩无一区二区| 波多野结衣一二区| 亚洲一区二区欧美激情| 日本一二三不卡视频| 成人av网在线| 亚洲免费成人在线视频| 亚洲欧美成人综合| 高清无码视频直接看| 日韩精品免费| 欧美日韩大片一区二区三区| 69精品国产久热在线观看| 国产精品日韩在线播放| 成入视频在线观看| 欧美成年人视频网站| 国产毛片在线| 日韩电影在线观看永久视频免费网站| 国产又色又爽又黄又免费| 一本一道久久a久久精品 | 黄色手机在线视频| 夜夜精品视频| 成人一区二区av| 久久精品99久久无色码中文字幕| 久久精品丝袜高跟鞋| 91精品啪在线观看国产爱臀 | 久久久精品国产免费观看同学| 中文字幕亚洲日本| 国内外成人在线视频| 亚洲激情在线观看视频| 久久一二三区| 波多野结衣之无限发射| 激情综合亚洲| 国产免费一区二区视频| 欧美aa国产视频| 一区二区三区视频| 热久久天天拍国产| 欧美一区国产一区| 天天躁日日躁狠狠躁欧美巨大小说| 91久久精品国产91久久性色tv| 性欧美video另类hd尤物| 国产精品久久久久久久天堂| 色8久久影院午夜场| 欧美亚洲在线观看| 伊人成综合网站| 国产91精品不卡视频| 色在线视频观看| 97成人精品视频在线观看| 成人免费网站观看| 91精品国产乱码久久久久久久久 | 欧美一级电影久久| 日韩激情电影免费看| 538国产精品一区二区在线| 日韩电影毛片| 国产成人一区二区三区电影| 日本综合久久| 国产精品一区二区三| 欧美亚洲福利| 91久久久久久久久| 日韩激情欧美| 国产精品永久入口久久久| 国产精品三p一区二区| 精品国产一区二区三区麻豆小说| 日韩大胆成人| 欧美一区二区综合| 国产国产精品| 无颜之月在线看| 亚洲区第一页| 国产激情在线观看视频| 蜜臀va亚洲va欧美va天堂| 色天使在线观看| 国产高清在线精品| 亚洲观看黄色网| 国产亚洲婷婷免费| 男人的天堂久久久| 精品久久香蕉国产线看观看亚洲 | 污污片在线免费视频| 欧美精品videossex88| 性欧美hd调教| 91精品在线观| 国内精品偷拍| 色噜噜狠狠色综合网| 仙踪林久久久久久久999| 国产资源在线免费观看| 久久国产主播| 成年人网站av| www国产成人| 免费看特级毛片| 五月激情六月综合| 岳乳丰满一区二区三区| 精品国产区一区| 高清av电影在线观看| 欧美成人免费小视频| 97天天综合网| 国产欧美日韩精品丝袜高跟鞋| 99re8这里有精品热视频免费| 日韩国产高清一区| 亚洲天堂偷拍| 欧美日韩一区二区三区69堂| 成人黄色在线视频| 亚洲 欧美 变态 另类 综合| 午夜激情综合网| 国产精品嫩草影院桃色| 亚洲国产精品99久久| 日本在线视频网| 88国产精品欧美一区二区三区| 国产69精品久久| 黄色91av| 欧美国产91| 日本 片 成人 在线| 成人深夜福利app| 成人欧美一区二区三区黑人一| 亚洲丰满少妇videoshd| 一卡二卡在线观看| 亚洲人成网站色ww在线| 黄色在线看片| 91亚洲国产成人精品性色| 精品国产乱码久久久久久1区2匹| 久操网在线观看| 国产主播一区二区三区| 91l九色lporny| 富二代精品短视频| 人妻精品无码一区二区| 神马久久久久久| 国模视频一区| 久久久精品国产一区二区三区| 午夜精彩国产免费不卡不顿大片| 黄色永久免费网站| 国产偷国产偷亚洲高清人白洁| 亚洲综合一二三| 欧美v国产在线一区二区三区| 国产视频中文字幕在线观看| 成人a级免费视频| 青青草国产成人a∨下载安卓| 三级4级全黄60分钟| 97se狠狠狠综合亚洲狠狠| 国产一级特黄a高潮片| 日韩精品一区二区三区中文精品| 成年人黄视频在线观看| 成人免费xxxxx在线观看| 天天综合精品| 蜜臀一区二区三区精品免费视频 | 日韩国产美国| 日本在线不卡一区| 国产视频123区| 欧美丝袜丝nylons| 自拍视频在线网| 国产裸体写真av一区二区| 久久在线视频| 久久精品国产露脸对白| 自拍偷拍亚洲综合| 999久久久久久| 欧美精品久久久久久久免费观看| 视频国产精品| 国产无限制自拍| 91在线视频18| 久久久国产免费| 色综久久综合桃花网| 另类一区二区三区| 免费看av软件| 国产成人在线视频网址| 日本三级中文字幕| 亚洲欧美在线一区二区| 日本在线中文字幕一区二区三区| 一区二区三区四区视频在线| 狠狠色丁香婷婷综合| 久久免费小视频| 亚洲黄页网在线观看| 精品国产第一福利网站| 亚洲欧洲精品一区二区| 国产毛片精品国产一区二区三区| 久久久久久久久久久久国产| 日韩电影中文字幕av| 成人国产一区| 久久综合亚洲精品| 成人深夜福利app| 中文字幕在线欧美| 久久精品美女视频网站| 成人性生交大片免费看中文视频| 欧美日韩亚洲一| 国产精品久久久久国产精品日日| 精品久久久免费视频| 奇米4444一区二区三区| 99久久精品网| 中国xxxx性xxxx产国| 91成人在线观看喷潮| 成人无遮挡免费网站视频在线观看| 国产欧美日韩伦理| 人妖欧美一区二区| 久久婷婷一区二区| 国产香蕉97碰碰久久人人| 涩涩屋成人免费视频软件| 日日碰狠狠丁香久燥| 一区二区三区**美女毛片| 国产在线视频网站| 成人区精品一区二区| 男女男精品视频网|