999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

如何避免6個常見的容器安全誤區

2020-07-07 09:30:44BobViolino
計算機世界 2020年23期
關鍵詞:企業

Bob Violino

隨著越來越多的企業將數據和工作負載遷移到云上,很多企業都依賴于容器——將代碼及其相關項封裝在一起的軟件單元,以便應用程序在不同的計算環境之間遷移時能夠可靠地運行。Clemson大學遺傳與生物化學系的云架構師Cole McKnight表示,容器化被認為是一種以安全方式部署應用程序和服務的強大技術。

McKnight介紹說,Docker和Singularity等容器引擎提供了一種方法來為具體應用程序實施和分發最佳實踐安全策略,而不是依靠某個用戶來配置安全安裝。McKnight說:“K8s、Mesos或者Docker Swarm等容器編排平臺集成了安全機制,專門用于部署和執行容器。其結果是產生了易于配置的生態系統,用于開發和部署容器。”

McKnight說,這些技術把交付安全應用程序和服務傳統上所涉及的很多復雜問題抽象化了,而一些開發團隊認為這在一定程度上能保證安全。問題是,容器實現不是萬無一失的,開發團隊在使用它們時所犯的錯誤可能會造成安全問題,而不是解決安全問題。

1.太專注于容器本身

McKnight說:“實施安全容器時,最常見的錯誤是只關注容器本身。”他說,采用鏡像安全的最佳實踐非常重要,但開發人員通常是把重點放在鏡像的安全性上,而沒有考慮執行環境。

McKnight說:“容器內的任何安全機制都無法保護其免受主機的攻擊。承載容器引擎的每臺計算機必須在每一層都受到保護,以防出現任何傳統上可被利用的漏洞。”

McKnight說,容器引擎和容器編排平臺(如果適用)必須配置為能夠正確使用集成的容器安全機制。“所以,容器的安全是以主機操作系統和網絡為基礎的。”

2.認為代碼庫是安全的

獨立網絡安全顧問Tony Asher指出,在部署容器時,一些企業會犯錯誤,把代碼庫包括在內,并認為它們是安全的。Asher說:“這包括開發套件中的庫。更為嚴重的是,通常為了加快開發而引入了第三方庫。”

Asher說,安全問題在于這些應用程序代碼庫中可能存在漏洞。“編譯應用程序,并將其引入到產品容器中可能會導致漏洞攻擊而帶來嚴重風險。”

為了解決這個問題,Asher建議企業在考慮導入第三方庫時,把庫限制在應用程序容器滿足其成功標準所需的范圍內,掃描代碼以查找漏洞,并應用安全檢查過程。

3.給予容器不必要的特權

風險投資公司ClearSky的管理合伙人Jay Leek說,給容器太多特權是很常見的,攻擊者可以濫用這些特權來利用容器不應該訪問但確實能夠訪問的資源。Leek說:“在此,應該應用最小特權原則,但要執行運行時行為監視,以確保能夠檢測到濫用任何必要的應用程序特權的情況。”

McKnight說,一種常見的做法是在執行環境中以特權方式運行容器。他說:“取決于主機的軟件堆棧,這會有所不同。”但是在主機環境中給予容器不必要的特權會帶來嚴重的問題,不僅會導致容器被攻破,主機也會被攻破。

McKnight說,當需要特權時,應該謹慎地以精細的粒度給予特權。“最佳實踐是避免在主機環境中為容器配置了全部權限。”

4.過度公開容器

類似的,要以同樣的理念來設計在執行時需要公開給公共網絡的容器。McKnight說:“應該只開放絕對必要的通道,而不是配置全部策略導致容器公開而受到攻擊。”

在網絡方面,需要仔細考慮容器的數據和進程公開給其他實體的方式。McKnight說:“容器安全還是以傳統操作系統和網絡安全為基礎。”必須檢查容器與外部卷、網絡和進程之間的任何交互。

5.未能正確檢查鏡像

企業在部署容器時通常忽略的另一個因素是它們所基于的鏡像。McKnight說:“開發人員通常會犯的錯誤是,在將另一方開發的鏡像集成到他們的解決方案之前,不對其進行適當的檢查。”

在從公共注冊表部署容器或者將其用作基本鏡像之前,應對其進行掃描以查找惡意軟件和漏洞。McKnight說,此外,企業應該有一名經驗豐富的開發人員徹底檢查鏡像,找出不必要的漏洞。

McKnight說:“如果認為推送到公共注冊表處的鏡像是安全的,這可能是非常危險的,特別是用它們構建其他鏡像時。”

6.不尊重不可變鏡像的原則

Asher指出,不可變鏡像是不會改變的。他說:“這是Docker、K8s和其他容器解決方案的一個原則。”在零信任的互聯網上部署系統和數據時,應建立一個確保完整性的流程。

不可變鏡像有一些優點,例如可預測、可銷售以及可實現自動恢復。Asher說,還有完整性,這是安全的核心目標之一。

Asher說:“當產品容器不遵循不可變原則時,應用程序支持就能夠連接上它們并進行修改。這種行為會引發多重安全隱患。具體來說,它會破壞容器的完整性。”

最令人擔憂的風險之一是惡意行為者將容器修改為包含惡意代碼。Asher說,這會對企業造成重大影響。監控容器的完整性可以極大地降低這種風險。

Asher說:“改進并糾正部署流程,以防止產品容器發生變化。一定要在質量保證和測試環境中進行更改,而且更改是得到批準的,然后部署新的不可變鏡像以替換舊鏡像。”

Bob Violino目前在紐約,是Insider Pro、Computerworld、CIO、CSO、InfoWorld和Network World的特約撰稿人。

原文網址

https://www.csoonline.com/article/3541149/6-common-container-security-mistakes-to-avoid.html

猜你喜歡
企業
企業
當代水產(2022年8期)2022-09-20 06:44:30
企業
當代水產(2022年6期)2022-06-29 01:11:44
企業
當代水產(2022年5期)2022-06-05 07:55:06
企業
當代水產(2022年4期)2022-06-05 07:53:30
企業
當代水產(2022年1期)2022-04-26 14:34:58
企業
當代水產(2022年3期)2022-04-26 14:27:04
企業
當代水產(2022年2期)2022-04-26 14:25:10
企業
當代水產(2021年5期)2021-07-21 07:32:44
企業
當代水產(2021年4期)2021-07-20 08:10:14
敢為人先的企業——超惠投不動產
云南畫報(2020年9期)2020-10-27 02:03:26
主站蜘蛛池模板: 无码福利视频| 谁有在线观看日韩亚洲最新视频| 亚洲欧洲日本在线| 亚洲国产精品日韩av专区| 精品亚洲麻豆1区2区3区| 福利小视频在线播放| 无码在线激情片| 99久久国产精品无码| 又大又硬又爽免费视频| 亚洲女人在线| 黄色免费在线网址| 日韩视频免费| 美女一级毛片无遮挡内谢| 国产亚洲欧美在线专区| 亚洲第一成网站| 日韩免费毛片| 91久久夜色精品国产网站| 婷婷综合缴情亚洲五月伊| 亚洲狼网站狼狼鲁亚洲下载| 超清人妻系列无码专区| 国产乱视频网站| 免费一级全黄少妇性色生活片| 91精品情国产情侣高潮对白蜜| 日本高清在线看免费观看| 亚洲成人一区二区| 日本在线视频免费| 亚洲第一网站男人都懂| 五月丁香在线视频| 久久综合丝袜日本网| 久久久久人妻精品一区三寸蜜桃| 一级黄色片网| 美女无遮挡免费网站| 国产男人的天堂| 日韩欧美国产另类| 99在线视频免费| 国产爽爽视频| 免费A级毛片无码无遮挡| 亚洲男人天堂久久| 99re66精品视频在线观看| 无码中文字幕乱码免费2| 婷婷伊人五月| 亚洲综合色区在线播放2019| 成人一级黄色毛片| 久热精品免费| 国产精品大白天新婚身材| 欧美一区二区三区欧美日韩亚洲| 无遮挡一级毛片呦女视频| 中文字幕精品一区二区三区视频| 国产精品一线天| 最新痴汉在线无码AV| 精品久久久久成人码免费动漫| 久久亚洲国产视频| 天天操精品| 亚洲成肉网| 怡红院美国分院一区二区| 99成人在线观看| 日韩专区欧美| 91精品专区| 午夜国产不卡在线观看视频| 99热亚洲精品6码| 亚洲日本精品一区二区| 在线观看亚洲精品福利片| 国产欧美日韩在线一区| 一区二区三区国产精品视频| 91免费国产在线观看尤物| 最新亚洲人成网站在线观看| 亚洲综合日韩精品| 一区二区偷拍美女撒尿视频| 拍国产真实乱人偷精品| 日韩大乳视频中文字幕| 色综合天天操| 亚洲欧美不卡中文字幕| 亚洲欧洲自拍拍偷午夜色无码| 成人午夜免费观看| 色屁屁一区二区三区视频国产| 97精品久久久大香线焦| 国产人成网线在线播放va| 久久亚洲国产视频| 911亚洲精品| 在线观看国产精美视频| 日韩欧美中文亚洲高清在线| 欧美激情第一欧美在线|