icon容器全生命周期安全解决方案icon
icon产品架构icon
icon云甲容器安全功能icon
资产采集
容器、镜像、镜像仓库、主机、POD等 基础资产信息,并支持对容器的进程、 端口、数据库和web容器的采集。
合规基线
基于CIS的Docker、Kubernetes安全基线。
宿主机安全
结合安全狗云眼主机安全轻量化 Agent,对宿主机进行安全检测、监测和防护。包括宿主机漏洞风险的扫描发现,宿主机入侵威胁实时监测,并对宿主机的资源、性能进行监控,提供对宿主机的合规基线检查。
镜像安全扫描
镜像扫描包括系统漏洞 、病毒木马、webshell、敏感文件泄 露等镜像风险问题。
容器运行时安全
实时发现容器运行时存在的恶意进程、反弹外联、恶意命令执行和恶意文件操作行为 、容器逃逸行为、暴力破解等。
容器网络安全
容器以及容器应用的安全隔离与恶意流量检测,支持“容器网络拓扑”的可视化,“生成网络 策略”的自动化。
icon云甲部署:平行容器+Agent两种部署模式icon
平行容器特点
• 对宿主机环境依赖小,管理方便
• 利用cgroup进行灵活的资源分配管理。提高客户环境自身对该客户端的运维简便度
• 不侵入客户环境的情况下依然可以提供服务
• 性能上容器本质上是一种受限的进程,在没有 cgroup 限制的情况下,可以利用到宿主机所有的计算资源
Agent部署特点
• 支持宿主机防护
• 高效率,低损耗
• 资源占用可管控,对业务影响小。
icon容器资产采集icon

通过调用docker api直接与宿主机docker demon交互,获取镜像的构建历史记录,软件包列表,提供容器环 境中各类资产的识别,包括容器、镜像、镜像仓库、主机、POD等基础资产信息,并支持对容器的进程、端口、数 据库和web容器的采集。

icon镜像安全检查icon

通过对镜像发起扫描,发现镜像存在的系统漏洞、病毒木马、webshell、敏感文件泄露等镜像风险问题, 确保镜像在分发上线前安全可信。覆盖构建Build、分发Ship和运行Run的全生命周期镜像安全检查。

icon镜像运行阻断icon

采用自定义镜像阻断规则,对存在病毒木马、webshell、特定系统漏洞或非信任镜像等规则下 的镜像阻断其运行。

icon容器运行时安全icon

采用即时扫描和实时监控两种模式对容器运行时进行入侵行为检测。在“即时扫描”方面,可支 持病毒木马检测与webshell查杀;在“实时监控”方面,可支持命令、进程、文件等方面的异常检测 ,可支持基于用户不安全配置、Docker runC、“脏牛漏洞”、进程提权等方面的容器逃逸攻击; 此外,云甲还支持通过自学习建立容器的可信进程白名单。

icon容器网络安全icon

基于微隔离技术和K8S的网络策略对容器以及容器应用进行“微服务”级的安全隔离与恶意流量检测。 在网络隔离方面,云甲重视“容器网络拓扑”的可视化,“生成网络策略”的自动化,可帮助用户在配置网络策略时获得更直观、便捷的体验。该功能还可以检测和阻止XSS攻击,SQL注入等威胁。

icon宿主机安全icon

结合安全狗云眼主机安全轻量化Agen t,对宿主机进行安全检测、监测和防护。包括宿主机漏洞风险的扫 描发现,宿主机入侵威胁实时监测,并对宿主机的资源、性能进行监控,提供对宿主机的合规基线检查。

事前高危响应
1、从安全运营角度对资产进行清点和发现,实现检测异常、风险评估及关联分析;2、以符合业务运营的视角对资产安全 状态进行管理,共同维护资产信息的完整性和准确性。
事中持续攻击
1、洛克希德-马丁公司的“杀伤 链”模型将一次成功的网络入侵 攻击行为分为了七个阶段;2、安全狗通过理解和分析模型, 构建反杀伤链模型。
 
 
事后已被入侵
1、梳理入侵分析、应急响应处置环节思路,假设已经被攻陷, 并获取了系统和设备权限,控制了内网多个主要目标; 2、被黑处理及追踪溯源。
弹性安全
1、从发现、识别转向快速响应,最终形成闭环; 2、增强应急响应与安全联动。
icon合规基线icon

构建基于CIS的Docker、Kuberne tes安全操作实践检查基线。可实现⼀键自动化检测,提供可视化 基线检查结果和代码级的修复建议。同时,结合企业个性化应用场景,还可为用户提供基线定制开发服 务,以快速匹配各行业、各企业安全配置需求。

icon云甲优势icon
威胁可视化
资产可视化:自动清点主机及仓库所有镜像、容器资产,根据服务及应用对其进行分类相关资产 ,为威胁检测提供完整资产视图。威胁可视化:持续监控进程 、文件、网络、 命令 、以及容器事件相关内容,构成海量威胁监测点。业务可视化:通过监控容器与容器、容器与主机、主机与主机 、容器与Pod 、Pod与Pod之间通信行为 ,为异常监测和判断提供有效数据来源。
容器化部署
云甲采用容器化部署模式,在部署和使用的过程中:对宿主机系统侵入性较小,极大得保障了用户的私密性和安全性,卸载流程方便快速,无残留。
 
 
自适应检测与响应
提供了默认策略 、自动发现 、自动检测 、自动防护 、自动 学 习五个维度的过程。自动学习:根据容器活动情况的变化,完全自动化的实现学习。自动防护 :通过阻断未授权指令、终止系统调用、隔离等方式,对发现的威胁进行自动响应处理。策略自定义 :提供默认策略 ,并支持自定义策略防护模板。告警日志 :提供详细告警信息 ,便利用户及时对威胁做出响 应决策。
统一运维管理
云甲提供安全高效的统一Web安全管理面板,运维人员可轻松对上万台服务器进行维护管理,支持子账号创建,运维人员可将安全管理任务分配给其他人员协助管理。
icon可视的安全风险icon

产品破除了容器的封闭性,通过对容器相关资产:镜像、容器、主机镜像深度安全检测,使得容器资产风险一目了然,更加便于管理。

icon资产可视化管理icon

产品破除了容器的封闭性,获取相关的镜像资产和容器资产并及时发现资产变更:镜像、镜像来源、软件包、容器、进程、配置信息、环境变量、挂载情况、端 口等,使得容器资产风险一目了然,更加便于管理。

icon深度的镜像体检icon

基于10万的CVE安全漏洞库、超过5万的webshell库、百万级的病毒木马库对镜像进行镜像漏洞、病毒木马检测。对镜像历史行为分析、发现对镜像的危险操作。对敏感信息等进行深度分析,发现存在泄密风险。支持体检多种策略设置,定时设置。

icon容器运行时安全icon

对运行的容器进行实时安全监测,及时发现运行容器中的各类型安全攻击事件和安全威胁,包括网页后门、反 弹shell、异常命令、文件异常行为、病毒木马、逃逸风险。

icon容器网络安全icon

采用微隔离技术和K8S自带的容器网络组件对容器和容器应用进行安全隔离和网络层的安全防护。

icon合规基线检查icon

产品内置了docker主机安全配置最佳安全实践检测,几乎覆盖docker安全配置各个方面,同时持续增加国家 (等级保护),行业(金融、保险、 电信等)的安全规范要求。目前产品支持docker CIS,kubernetes CIS。

icon应用场景icon
容器资源可视化管理
容器、镜像、主机作为容器环境中核心的资源,需要建立全局的可视化管理,清晰的了解资源的风险、数量、关系的变化,云甲能协助完成资产的采集及变更分析。
 
容器安全风险
由于Docker容器与宿主机共用内核,在内核层面的隔离性不足。攻击者可通过利用漏洞“逃逸”出自身拥有的权限,实现对宿主机或者宿主机上其他容器的访问,云甲可实现容器及镜像的安全防护。
 
 
镜像风险管理
在用户的生产环境中,有40%的镜像来源于公开的镜像仓库,镜像的漏洞问题十分突出,需要对镜像文件进行安全检测,包括历史命令、敏感信息、镜像漏洞等,云甲可通过安全体检排查发现镜像风险问题。
容器镜像合规性检测
需要对容器编排环境进行合规性检测,发现不安全的配置进行识别和加固,云甲基线核查可协助完成定期的合规性检测排查。
icon云甲典型应用场景icon

场景1:中小型企业扁平式架构

icon云甲典型应用场景icon

场景2:大型企业

icon案例1使用K8S做容器编排的Docker集群icon
icon案例2云眼+云甲容器安全+态势感知icon
产品推荐 查看更多>>
    McAfee Enterprise Security

    McAfee Enterprise Security Manager 有助于用户实时地了解外部世界 - 威胁数据、信誉源和漏洞状态,同时了解企业内部的系统、数据、风险和活动。

    高效稳步

    功能完备

    深信服SASE方案 上网行为管理

    企业无需购买传统安全设备,只需在办公网环境下部署引流器将上网流量牵引至云安全访问服务边缘POP节点,在云平台实现上网行为管理、流量控制、应用管控,还可扩展数据泄密分析能力,为企业提供更便捷弹性的服务。

    轻资产

    弹性扩容

    简化运维

    McAfee完整数据保护-高级

    利用终端加密、访问控制以及用户行为监控,保护您免受数据丢失、被盗和泄露的风险。具备数据丢失防护、全盘加密、设备控制和云存储保护等功能

    高效稳定

    安全可靠