gmnon.cn-疯狂蹂躏欧美一区二区精品,欧美精品久久久久a,高清在线视频日韩欧美,日韩免费av一区二区

站長資訊網(wǎng)
最全最豐富的資訊網(wǎng)站

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

近兩年來,我們常常聽見“云原生”這個(gè)詞出現(xiàn)在各大媒體平臺。谷歌、Red Hat、微軟、亞馬遜、阿里巴巴、華為等超過300家國內(nèi)外知名企業(yè)也紛紛加入CNCF(云原生計(jì)算基金會)。在云原生技術(shù)發(fā)展得如火如荼的同時(shí),另一邊云原生技術(shù)本身卻不被大眾所了解,而“云原生安全”對大家來說更是個(gè)陌生的詞匯。所以,云原生技術(shù)到底是什么?云原生安全與傳統(tǒng)安全又有何區(qū)別?今天,我們一起來詳細(xì)了解一下云原生安全與傳統(tǒng)安全。

云原生技術(shù)到底是什么

簡單來說,“云原生” 可以概括為:充分利用原生云能力(自動擴(kuò)展、無中斷部署、自動化管理、彈性等)來進(jìn)行應(yīng)用設(shè)計(jì)、部署和智能化運(yùn)維的方法。根據(jù)CNCF官網(wǎng)上對云原生的定義,云原生技術(shù)主要指以容器、持續(xù)交付、DevOps以及微服務(wù)為代表的技術(shù)體系,2018年,又加入Service Mesh(服務(wù)網(wǎng)絡(luò))和聲明API。

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

云原生技術(shù)的出現(xiàn),是為了讓當(dāng)前基于容器的大規(guī)模分布式系統(tǒng)管理擁有更高的自動化、更低的成本與更低的復(fù)雜性,使得互聯(lián)網(wǎng)系統(tǒng)相比以前更容易管理、容錯(cuò)性更好、更便于可視化。

云原生安全有何不同

那么,云原生安全相比傳統(tǒng)安全又有何不同呢?

其實(shí),云原生安全并不獨(dú)特,傳統(tǒng)環(huán)境下的安全問題在云環(huán)境下仍然存在,比如DOS攻擊、內(nèi)部越權(quán)、數(shù)據(jù)泄露、數(shù)據(jù)篡改、漏洞攻擊等,但由于云原生架構(gòu)的多租戶、虛擬化、快速彈性伸縮等特點(diǎn),對傳統(tǒng)安全的某些層面提出了新的挑戰(zhàn),如果要用一句話總結(jié)傳統(tǒng)安全與云原生安全的不同,那可以概括為:傳統(tǒng)安全更重視邊界防護(hù),而云原生安全更重視持續(xù)安全。

以下,我們就從六個(gè)風(fēng)險(xiǎn)點(diǎn),為大家介紹云原生環(huán)境下的一些典型安全問題。

1. 菜里下毒—鏡像安全很重要

被大家所熟知的,Docker官方提供了docker hub可以讓用戶自由上傳創(chuàng)建的鏡像,以便其他用戶下載,用以快速搭建環(huán)境。在提供便利的同時(shí),也帶來了新的安全風(fēng)險(xiǎn),如:下載的鏡像是否被惡意植入后門?鏡像所搭建的環(huán)境是否本身就包含漏洞?

此外,快速迭代的云原生應(yīng)用加大了引入漏洞/bug,病毒和不安全API,secrets等的機(jī)會,所以如何用內(nèi)生在CI流程當(dāng)中的鏡像安全掃描和加固方案以及安全左移的理念來持續(xù)發(fā)現(xiàn)和減少風(fēng)險(xiǎn)至關(guān)重要。

據(jù)統(tǒng)計(jì),在對Docker Hub上公開熱門鏡像中的前十頁鏡像掃描發(fā)現(xiàn),在一百多個(gè)鏡像中,沒有漏洞的只占到24%,包含高危漏洞的占到67%。很多我們經(jīng)常使用的鏡像都包含在其中,如:Httpd、Nginx、Mysql等等。由此可見,鏡像安全,是云原生安全中不可忽視的一環(huán)。

2. 芒刺在背—運(yùn)行時(shí)安全需注意

微服務(wù)架構(gòu)作為云原生技術(shù)的重要組成部分,其核心思路在于考慮圍繞著業(yè)務(wù)領(lǐng)域組件來創(chuàng)建應(yīng)用,簡單來說就是為每個(gè)業(yè)務(wù)創(chuàng)建單獨(dú)的容器環(huán)境,這些應(yīng)用可獨(dú)立地進(jìn)行開發(fā)、管理和加速,互不干擾。

微服務(wù)架構(gòu)依賴于容器技術(shù),而其分散的特性也為管理引入了復(fù)雜度,于是出現(xiàn)了k8s來對各個(gè)分散的容器進(jìn)行統(tǒng)一編排管理,這對業(yè)務(wù)來說,無疑是個(gè)好消息。但同時(shí)Pod, 容器,deamon等復(fù)雜動態(tài)的資源和k8s對集群資源的動態(tài)調(diào)度,也給運(yùn)行時(shí)安全檢測和防護(hù)引入了前所未有的難題。

眾所周知,逃逸漏洞是云環(huán)境下一種常見的漏洞,黑客可以利用一些漏洞或管理人員的配置問題,從容器環(huán)境中跳出而獲得宿主機(jī)權(quán)限。因此,一旦單個(gè)容器環(huán)境存在逃逸漏洞,可能就會導(dǎo)致整個(gè)集群淪陷。

例如常見的利用特權(quán)容器、runC等漏洞實(shí)現(xiàn)逃逸,可以說,微服務(wù)架構(gòu)下這種統(tǒng)一管理模式,是懸在眾多云用戶頭上的達(dá)摩克里斯之劍,而針對容器運(yùn)行時(shí)安全的防護(hù),值得所有人提高警惕。

3. 鑿壁偷光—你的隔離還不夠結(jié)實(shí)

docker以其輕量為大家所喜愛,通過docker我們可以很方便快捷地建一個(gè)獨(dú)立的運(yùn)行環(huán)境。但同樣的,方便的背后,潛在著安全風(fēng)險(xiǎn)。

我們以知名的臟牛漏洞(CVE-2016-5195)為例:

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

攻擊者可以直接突破隔離進(jìn)行提權(quán),從而獲得宿主機(jī)的root權(quán)限。

那為什么會出現(xiàn)這樣的問題呢?如下圖所示,我們可以了解到,docker的隔離實(shí)際上只做到了進(jìn)程間與文件的隔離,依賴于linux內(nèi)核的namespace與cgroup技術(shù),相比于基于OS的傳統(tǒng)虛擬化方式,容器的資源和權(quán)限隔離不夠徹底,這也就為針對系統(tǒng)的提權(quán)、文件系統(tǒng)的攻擊等方式創(chuàng)造了條件。

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

4. 天機(jī)泄露—數(shù)據(jù)管理之殤

云環(huán)境因其特殊性,通常多個(gè)用戶共享云上存儲,這也導(dǎo)致了單個(gè)用戶的應(yīng)用存在問題就有可能導(dǎo)致其他客戶的數(shù)據(jù)信息泄露,而云計(jì)算本身依托于海量數(shù)據(jù),因此數(shù)據(jù)泄露的風(fēng)險(xiǎn)遠(yuǎn)大于傳統(tǒng)環(huán)境。

通過租用一些公有云平臺我們可以知道,accesskey是實(shí)現(xiàn)連接云平臺的重要身份憑證,而accesskey的管理也是個(gè)重要的問題,我們在滲透過程中經(jīng)常會在一些debug信息以及某些備份信息中發(fā)現(xiàn)泄漏的acccesskey,圖為阿里云accesskey的利用工具,攻擊者可以直接通過accesskey實(shí)現(xiàn)數(shù)據(jù)讀取、命令執(zhí)行等操作。

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

5. 一發(fā)入魂—東西向安全困惑

與傳統(tǒng)內(nèi)網(wǎng)安全不同的是,微服務(wù)架構(gòu)因其復(fù)雜的內(nèi)部通信鏈路(包括進(jìn)程和pod,容器和容器,pod和pod之間的通信等等)及不可見性,針對東西向流量,傳統(tǒng)的基于簡單ip維度及人工方式配置的ACL流量管控模式已經(jīng)不再是萬能的解藥,網(wǎng)絡(luò)威脅一旦進(jìn)入云平臺內(nèi)部,便可以肆意蔓延。

以CVE-2019-3462APT遠(yuǎn)程代碼執(zhí)行漏洞為例,攻擊者一旦進(jìn)入網(wǎng)絡(luò)環(huán)境中,便可以利用中間人攻擊或者一個(gè)惡意的下載鏡像來觸發(fā)該漏洞,導(dǎo)致遠(yuǎn)程代碼執(zhí)行,進(jìn)而進(jìn)行橫向攻擊。

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

而很尷尬的現(xiàn)狀是安全團(tuán)隊(duì)不能再像傳統(tǒng)IT 架構(gòu)一樣直接將安全產(chǎn)品、方案部署在網(wǎng)絡(luò)邊界、業(yè)務(wù)邊界阻斷各種威脅/風(fēng)險(xiǎn)事件,因此我們需要一種更加適用于云原生環(huán)境的更細(xì)粒度的安全隔離機(jī)制。

6. 病入膏肓—頭痛的資產(chǎn)梳理與威脅感知

資產(chǎn)管理,一直是讓IT部門一個(gè)比較頭疼的問題,頻繁的服務(wù)器變動,往往讓運(yùn)維人員疲于奔命,大量的公司,還在用著excel來記錄公司的IT資產(chǎn)情況。

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

而微服務(wù)架構(gòu)的出現(xiàn),對于資產(chǎn)管理來說更是一場巨大的災(zāi)難,隨時(shí)可能發(fā)生的容器以及云原生架構(gòu)下的各個(gè)層次資源(服務(wù),pod,容器等)的添加、刪除、調(diào)度,讓管理者很難對資產(chǎn)進(jìn)行及時(shí)的盤點(diǎn)更新,也存在極大的可能遺忘一些已經(jīng)不被使用的容器。隨著時(shí)間的推移,這些容器可能出現(xiàn)一些新的安全威脅,這就給黑客帶來了可趁之機(jī),在用戶毫無感知的情況下,整個(gè)集群就已淪為黑客的肉雞,而等到用戶真的發(fā)現(xiàn)問題,損失已鑄成,想要彌補(bǔ)也為時(shí)已晚。

探真云原生安全解決方案

那么,如何針對以上有別于傳統(tǒng)架構(gòu)下的安全風(fēng)險(xiǎn)挑戰(zhàn),打造更適合于云原生環(huán)境下的防御體系呢?探真科技根據(jù)當(dāng)前云原生環(huán)境下所可能遇到的各個(gè)風(fēng)險(xiǎn)點(diǎn),以及各種場景的適配情況,給出了解決方案:

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

1.鏡像掃描

針對當(dāng)前公有云、私有云存在的鏡像安全問題,探真科技鏡像安全掃描方案可與客戶的CICD流程深度融合,借助35w+的安全規(guī)則庫,檢測出相關(guān)鏡像的CVE漏洞、脆弱Package、敏感信息、Malware等安全風(fēng)險(xiǎn)。

當(dāng)系統(tǒng)完成鏡像文件掃描程序后,用戶可以查看漏洞嚴(yán)重程度、CVSS分?jǐn)?shù)、目前是否有提供維修更新鏡像等信息。通過內(nèi)建的過濾機(jī)制,用戶可以根據(jù)事件嚴(yán)重性,決定鏡像文件更新操作的排期,從而確保使用者上傳、部署于Kubernetes環(huán)境的鏡像都是來自可信來源、未經(jīng)手動干預(yù)后的鏡像。

2.微隔離

微隔離(Micro-Segmentation)是一種專門針對虛擬化平臺的隔離技術(shù),有別于傳統(tǒng)防火墻的邊界流量隔離,微隔離的核心能力便是針對東西向流量的隔離,擁有更細(xì)粒度的隔離效果。

探真微隔離方案通過可視化展現(xiàn)讓安全運(yùn)維與管理人員更加了解內(nèi)部網(wǎng)絡(luò)信息流動的情況,能夠按角色、業(yè)務(wù)功能等多維度標(biāo)簽對需要隔離的工作負(fù)載進(jìn)行快速分組,同時(shí)由策略控制中心通過自學(xué)習(xí)模式,自適應(yīng)學(xué)習(xí)出針對每個(gè)應(yīng)用服務(wù)之間最適合的隔離策略,做到更加精準(zhǔn)的東西向流量訪問權(quán)限控制,減少橫向移動攻擊的可能性。

3.安全合規(guī)檢查

針對國家等保2.0提出的安全合規(guī)要求,探真科技合規(guī)偵測策略從身份鑒別、訪問控制、安全審計(jì)、入侵防御、惡意代碼防護(hù)、資源控制六大方面進(jìn)行了完整的覆蓋,同時(shí)結(jié)合CIS docker安全基線、kubernetes安全基線、探真科技自定義的安全策略等,及時(shí)發(fā)現(xiàn)云環(huán)境下存在的安全配置問題。

4.特權(quán)賬號管理

針對特權(quán)賬號管理問題,探真動態(tài)鑒權(quán)能夠適配云原生環(huán)境(如docker、k8s、openshift等),集成進(jìn)入CICD流程,去除容器內(nèi)密碼、秘鑰、證書等登錄憑證。探真動態(tài)鑒權(quán)還能夠替代云服務(wù)商的KMS,實(shí)現(xiàn)企業(yè)跨云、跨中心統(tǒng)一特權(quán)管理,完美適配云原生環(huán)境下各種復(fù)雜賬號管控場景。

5.容器運(yùn)行時(shí)安全防護(hù)

探真科技根據(jù)云環(huán)境下的漏洞攻防場景,提出了獨(dú)家的AI免疫防御技術(shù),通過深度監(jiān)測系統(tǒng)底層調(diào)用,借用無監(jiān)督學(xué)習(xí),為每個(gè)應(yīng)用建立了單獨(dú)的安全調(diào)用基線,并配合強(qiáng)大的攻擊檢測引擎,可及時(shí)發(fā)現(xiàn)系統(tǒng)中存在的各種威脅,針對系統(tǒng)提權(quán)、虛擬機(jī)逃逸、漏洞攻擊、挖礦程序、非正常掃描行為等都具備極強(qiáng)的檢測與防御能力。

6.資產(chǎn)自動發(fā)現(xiàn)與威脅態(tài)勢感知

探真科技威脅感知支持自動化資產(chǎn)發(fā)現(xiàn),以可視化效果呈現(xiàn)給客戶當(dāng)前的所有資產(chǎn)所處的位置、狀態(tài)以及所面臨的風(fēng)險(xiǎn),同時(shí)接入鏡像安全、隔離安全、運(yùn)行時(shí)安全、賬號安全等多種數(shù)據(jù),根據(jù)存在風(fēng)險(xiǎn)點(diǎn)匹配云上容器ATT&CK矩陣下的近300條規(guī)則偵測入侵行為事件,給予用戶一個(gè)完整的安全感知視角,真正做到了防患于未然。

云原生安全VS傳統(tǒng)安全 六大全新挑戰(zhàn)

云原生安全未來展望

根據(jù)IDC在2020年5月發(fā)布的《2020年中國云計(jì)算市場十大預(yù)測》指出,到2022年,60%的中國500強(qiáng)企業(yè)將投資于云原生應(yīng)用和平臺的自動化、編排和開發(fā)生命周期管理。

同年10月,騰訊云安全發(fā)布了《2021云安全九大趨勢》,涵蓋了云原生安全,零信任及身份認(rèn)證,數(shù)據(jù)安全及合規(guī),軟硬件供應(yīng)鏈安全等幾大行業(yè)廣泛關(guān)注的領(lǐng)域,其中,云原生安全成為高頻詞。

可以預(yù)見,在產(chǎn)業(yè)快速上云的當(dāng)下及未來,云原生安全,也將扮演更加重要的角色。云原生安全可以說是安全的未來主要方向。微信搜索“探真科技“獲取東西向攻擊實(shí)例視頻,百度搜索“探真科技”移步官網(wǎng)解鎖更多相關(guān)知識。來源:科技魔方

申請創(chuàng)業(yè)報(bào)道,分享創(chuàng)業(yè)好點(diǎn)子。點(diǎn)擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!

贊(0)
分享到: 更多 (0)
?
網(wǎng)站地圖   滬ICP備18035694號-2    滬公網(wǎng)安備31011702889846號
gmnon.cn-疯狂蹂躏欧美一区二区精品,欧美精品久久久久a,高清在线视频日韩欧美,日韩免费av一区二区
中文 日韩 欧美| 九九九九免费视频| 污污的网站免费| 999精品网站| 一区二区三区国产免费| 日本激情视频在线| 亚洲综合日韩欧美| 九九热免费在线观看| 性欧美videossex精品| 99草草国产熟女视频在线| 成人在线看视频| 99re精彩视频| 午夜探花在线观看| 肉大捧一出免费观看网站在线播放| 麻豆md0077饥渴少妇| 国产精品视频一二三四区| 日本大片免费看| 国产a级一级片| 天天综合网久久| 黄色一级片免费播放| 97在线免费视频观看| 久在线观看视频| 欧美性猛交xxx乱久交| 手机精品视频在线| 91黄色在线看| 天美星空大象mv在线观看视频| 成年人三级黄色片| 日韩国产一级片| 亚洲欧美在线精品| 精品人妻人人做人人爽| 欧美xxxxx在线视频| 午夜免费一级片| 欧美亚洲日本一区二区三区| 热久久精品免费视频| 天堂v在线视频| 国产极品美女高潮无套久久久| 久久久久久久久久久久91| 波多野结衣与黑人| 狠狠躁狠狠躁视频专区| 国产真实老熟女无套内射| 特黄视频免费观看| 女人和拘做爰正片视频| 波多野结衣激情| 国产理论在线播放| 亚洲国产成人精品无码区99| 一个色综合久久| 91看片就是不一样| 国产av人人夜夜澡人人爽麻豆| 国产无色aaa| 波多野结衣天堂| www一区二区www免费| 欧美美女黄色网| 欧美爱爱视频网站| 亚洲欧美久久久久| 丁香啪啪综合成人亚洲| 男人插女人视频在线观看| 免费观看中文字幕| 热这里只有精品| 日本一本在线视频| 亚洲精品第三页| 蜜臀一区二区三区精品免费视频| 黄色免费视频大全| 国产肥臀一区二区福利视频| 欧美激情视频免费看| 免费视频爱爱太爽了| 国产日产欧美一区二区| 国产av第一区| 91免费国产精品| 九九爱精品视频| 免费看又黄又无码的网站| 日韩一级性生活片| 国产手机免费视频| 免费 成 人 黄 色| 韩国一区二区av| 午夜精品在线免费观看| 中文字幕网av| 超碰中文字幕在线观看| 亚洲精品国产suv一区88| 精品一区二区三区无码视频| 国产曰肥老太婆无遮挡| 男人用嘴添女人下身免费视频| 日本三级免费网站| 中文字幕有码av| 久久久久久久久影视| 欧美一级在线看| 依人在线免费视频| 激情六月天婷婷| 白嫩少妇丰满一区二区| 91网址在线观看精品| 国产美女在线一区| 毛片毛片毛片毛片毛片毛片毛片毛片毛片| 性生活免费在线观看| 麻豆映画在线观看| 国产综合免费视频| 国产a级片免费看| 国产伦精品一区二区三区四区视频_| 能在线观看的av| 国产大尺度在线观看| 成人综合视频在线| av电影一区二区三区| 国产第一页视频| 97超碰人人爱| 国产一二三区av| 水蜜桃色314在线观看| 红桃视频 国产| 日本三区在线观看| 免费极品av一视觉盛宴| 男人插女人下面免费视频| 国产尤物av一区二区三区| 永久免费的av网站| 男女高潮又爽又黄又无遮挡| 法国空姐在线观看免费| 91网址在线播放| 草草久久久无码国产专区| 久久久无码中文字幕久...| 奇米影音第四色| 国产在线观看福利| 分分操这里只有精品| 日本女人高潮视频| 婷婷激情5月天| 免费看涩涩视频| 中文久久久久久| 日韩精品无码一区二区三区免费 | 手机在线视频你懂的| 中国黄色录像片| 欧美视频免费播放| 老太脱裤子让老头玩xxxxx| 91大学生片黄在线观看| 天堂av2020| www激情五月| 99中文字幕在线| 久久精品久久99| 亚欧激情乱码久久久久久久久| 狠狠操精品视频| mm1313亚洲国产精品无码试看| av黄色在线网站| 国产精品第12页| 成人性视频欧美一区二区三区| 日韩在线视频在线观看| 国产亚洲天堂网| 特级丰满少妇一级| 在线免费黄色网| 99久久久无码国产精品性色戒| 91免费视频污| 免费网站永久免费观看| 欧美一级欧美一级| 成人一区二区三| 亚洲精品成人在线播放| 九九久久九九久久| 男女激情无遮挡| 超碰超碰在线观看| 性做爰过程免费播放| 国产精品视频一二三四区| 秋霞无码一区二区| 欧美午夜aaaaaa免费视频| 亚洲无在线观看| 800av在线免费观看| 能在线观看的av| 9999在线观看| 91视频最新入口| 亚洲国产午夜精品| 91成人在线观看喷潮教学| 国产又粗又长又大的视频| www.亚洲一区二区| 国产日产欧美视频| 97超碰人人看| 国产xxxxx视频| 免费视频爱爱太爽了| 91制片厂毛片| 欧美视频在线播放一区| 中文字幕av导航| 三年中国国语在线播放免费| 超薄肉色丝袜足j调教99| 亚洲成人av免费看| 国产综合中文字幕| 亚洲小说欧美另类激情| 亚洲精品乱码久久久久久自慰| 国产系列第一页| 中文字幕日韩综合| 少妇性饥渴无码a区免费| 精品国产一区二区三区在线| 日韩av片网站| 无码aⅴ精品一区二区三区浪潮| 欧美 另类 交| 午夜视频在线网站| 99视频精品免费| 日本精品一区在线观看| 成人免费性视频| 日韩一级免费看| 污免费在线观看| 日本高清免费在线视频| 天天干天天干天天干天天干天天干| 日本免费不卡一区二区| 青草青青在线视频| 香港三级日本三级a视频| 福利在线小视频| 欧美大片免费播放| 精品国产一区二区三区在线| 欧美一级免费在线| 亚洲一区二区三区观看|