你至少要知道的5件关于容器安全的事

来源: 云巴巴 2020-03-09 17:13:51

    随着容器继续进入信息技术主流,领导者将越来越需要确保容器准备好迎接黄金时间,而怀疑论者恐惧的最大影响因素问题之一是一个熟悉的因素:安全。“最大的误解是容器本质上是不安全的,”Cyxtera副总裁兼副总裁David Emerson说。
    事实上,这是作为一个国家重大的误解,我们在云计算出现时看到了中国这种文化误解。 云安全是否具有重要? 绝对。这是否意味着,云计算本质上是不安全的?当然不是。随着企业IT部门内部容器的增长,类似的原理工作。

 

    当你在组织中与更多人进行讨论容器管理策略时,并且当你展望我们使用容器的下一步是什么时,你必须通过理解能力理解并能够阐明容器安全性的基础理论知识。我们要求IT领导者和安全专家分享容器安全基本指南建议。这里有五个关键点:
    1.容器安全是一个多层次的
    红帽安全战略家Kirsten Newcomer鼓励人们容器安全分为10层,包括一个容器堆垛层(如容器主机和注册表)和容器生命周期的问题(如管理API),Anexinet云解决方案主管Ned Bellavance表示,这一切都始于容器主机。 就像一组虚拟机和虚拟机运行的虚拟机管理员一样安全,容器将和主机一样安全。
    Bellavance解释说:“容器主机需要使用最小访问权限,错误修复和增强系统功能的组合的需要进行适当保护。“”不安全的主机使主机上运行的所有容器都容易受到来自外部的和对方的攻击。”
    由于容器是从一个镜像中部署的,Bellavance指出,容器的安全性也很大程度上发展取决于企业健康,维护社会良好的镜像。
    Bellavance说:“最好的镜像保存得很好,而且相当不变。 通过良好的维护,我的意思是组成映像的各个层保持一致的补丁级别,以防止已知的漏洞,如果通过漏洞所创建的镜像,然后从图像部署中的每个容器具有相同的漏洞。“
    这也是容器安全管理技术发展方面如何流入流程的一个可以很好的例子。安全性需要纳入开发和运营流程的每一步,而不是最后一步的开发和运营的每一个环节。有些组织称这种方法为DevSecOps。
    企业“正试图将安全性转移到应用程序开发生命周期中,”Red HatNewcomer告诉我们。 他们通过在CI/CD管道中集成安全实践,工具和自动化来采用DevSecOps。”
    “为了做到这一点,他们正在整合团队安全专业人员和应用程序开发团队从嵌入开始(设计)到生产部署,”她说, “双方都看到了价值,每个团队都拓展了他们的技能和知识基础,成为更有价值的技术专家。”
    2. 2.限制对风险的依赖
    与大多数企业新技术发展一样,你需要了解你的风险。Cyxtera艾默生指出,容器具有许多优点,但并不意味着零成本。
    “通过不断重复使用信息服务并松散地耦合它们,你的团队可能会加速企业提供一个正常工作运行的产品,”他说, “但它也必须考虑组件之间,代码的关键贡献者和维护者(其中我们许多人可能是通过第三方)之间信息交互复杂性的随之不断增加,以及对社会实践,管道和提供一个服务的各方的可见性降低企业产品主要取决于。“
    通过了解原理,你就可以开始自己进行风险分析,您的组织如何看?
    许多专家建议您依赖这些交互和以来限制限制为只有你的服务实际需要的最佳实践;别的会造成不必要的风。
    3.重新进行评估现有的安全管理实践和工具
    爱默生说:“可以重复使用,分隔式服务和微服务的转变需要重新评估安全设计实践,这是因为你正在进行有效地增加你的表面积,不过,这不应该是一个恐惧因素;这意味着我们需要进行重新评估旧的安全管理实践和工具。
    艾默生说:“组件的再利用和采用他人维护的服务可以节省大量的开发工作和生产高质量的产品,但它需要专注于自己的服务,供应链”,这在之前可能就不那么重要的设计、保护和实施产品。“

 

    事实上,这种重新评估是转向容器的安全优势之一。
    SumoLogic公司安全与合规副总裁George Gerchow说:“容器实际上可以成为一种强制功能,从而变得更加安全。” 他把它比作从物理环境到虚拟环境的移动:“他们将必须虚拟化打开同一服务的所有图像。 现在,使用容器,您可以通过将镜像上服务列在白名单中和真正优化镜像来降低风险。“
    安全重新评估应包括主机​​,镜像和流程,如何特别关注影响底层技术工艺, Bellavance分享镜像和过程如何相互作用的例子;考虑你自己组织中的情况。
    Bellavance说:“创建容器镜像时开发人员应当小心,将镜像中的组件限制在所需的基础上。” “不需要在镜像中安装Java?那么不包括它。越少,镜像和安全更有效。“
    Bellavance在软件进行流水线上学习分享了另外一个两个以上例子:“不需要SSH进入容器? 然后不要为SSH配置端口映射。 Web前端容器技术不需要通过直接与数据库系统后端对话?所以不允许流量。“
    4.自动化扮演一个重要信息安全角色
    是自动化成为容器战略的关键部分,以加强安全性:Bellavance忠告:“一定要配置声明部署中编码,而不依赖于手工流程。”
    像Kubernetes这样的编排工具不仅可以帮助管理大规模的容器部署,而且还可以管理相关的安全任务, 正如Red HatNewcomer在相关播客中共享的那样,“您确实需要自动化、编排以帮助管理哪些容器应该部署到哪些主机。监视主机容量;容器发现,知道哪些容器需要相互访问。管理共享资源和监视容器健康。“
    “我们可以发现向容器化架构的过渡需要对应用信息安全系统测试方法策略研究进行一个重新评估。并对当前的安全管理工具方面进行仔细检查,以确定它们之间是否具有能够得到充分利用分析企业运行中的容器,”Lamb说,并补充说实践和工具如静态分析和交互式应用程序安全测试(IAST)在运行容器化微服务的环境中可能特别有用。
    最后,Bellavance警告其他IT领导者千万不要忽视了日志和审计:
    他说:“确保所有业务和操作都得到记录和审计。” 当出现问题时,信息安全小组会意识到,他们可以追踪发生的事情,以确定根本原因,并提供适当的缓解措施。”
    5.容器可以帮助新兴问题作出回应
    正如SumoLogic的Gerchow所指出的那样,容器的采用实际上我们可以发展成为企业提高学生整体系统安全性的催化剂,只需强迫您重新进行评估工作流程和工具即可。 但也有其他系统内置的优点。 容器化可以更好地抵御一些现有的威胁,并有助于迅速应对新出现的安全问题。
    Bellavance说:“好消息是,大多数容器都是无状态的,可以替换,这使得在部署过程中很容易推出新版本的镜像,并迅速提高安全性。” 它们也应该是不可变的,因为它们被替换而不是改变。
    Gerchow指出,正如其他专家指出的那样,“当新的漏洞攻击线路时,快速部署不变图像的美”将容器环境中的安全。
    正如任何重大的改变或创新,实现这些好处它也涉及到工作,但对于越来越多的组织,这是值得的。
    “适当进行自动化以确保企业文档符合市场配置,经过一个适当审核以确保系统软件流水线的完整性,并经过适当教学设计以确保纵深防御......容器化代表了强大而高效的设计范例,”Emerson说。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

云集技术学社|容器技术和Docker介绍

云集技术学社|容器技术和Docker介绍

1月20日,深信服大云售前专家YJ在信服云《云集技术学社》系列直播课上进行了《容器技术和Docker介绍》的分享,详细介绍了容器技术的发展、以Docker为代表的容器技术生态以及容器技术的应用场景。

2022-01-21 15:24:14

安全管理之负载均衡系统的部署方式编辑

安全管理之负载均衡系统的部署方式编辑

今天,简单介绍一下有关负载均衡系统的相关知识。 有三种方式部署负载均衡:桥接模式和路由模式,直接返回服务模式。路由模式进行部署灵活,约60%的用户通过采用这种教学方式部署;负载均衡系统服务质量直接返回(DSR)比较研究适合吞吐量大特别是内容分发的网络技术

2022-11-21 10:21:41

面对不断升级的信息技术,网络安全应如何应对?

面对不断升级的信息技术,网络安全应如何应对?

企业上云和企业数字化是当前时代的主流和趋势,也是企业抓住风口进行一波脱颖而出的机遇。但随之而来的问题是一定的。因为科技一直都是一把双刃剑。

2022-11-23 10:05:15

敏捷科技部署要求高吗?都有哪些要求?

敏捷科技部署要求高吗?都有哪些要求?

敏捷科技长期深耕数据安全领域,在数据安全,防勒索,文档安全,打印安全,数据备份,邮件安全等方面都有相关领域的产品,也分为了云产品、数据管理系列产品、数据安全系列产品几个方面。

2022-11-23 16:41:50

针对个人设备上的安全企业的完美答案电子邮件

针对个人设备上的安全企业的完美答案电子邮件

一个国家的信息安全体系实际上包括国家的法规和政策,以及技术与市场的发展平台。我国在构建信息防卫系统时,应着力发展自己独特的安全产品,我国要想真正解决网络安全问题,最终的办法就是通过发展民族的安全产业,带动我国网络安全技术的整体提高。 实现安全移动电子邮件

2020-05-18 16:56:21

2020年内部威胁管理需要面临的拐点

2020年内部威胁管理需要面临的拐点

大多数公司已经开始建立内部威胁管理程序,但大多数企业面临员工的风险,仍然缺乏成熟处理过程。例如,去年发布的《内部威胁报告》,虽然86%的企业已经开始部署内部威胁项目管理,但大多数企业仍然在制定政策和规划阶段,

2020-03-23 17:09:56

严选云产品

联软科技政务外网终端一机两用安全管控平台 联软科技政务外网终端一机两用安全管控平台用户终端主要是指“一机多用” 终端,用户终端上需部署零信任客户端,实现接入认证及入网安全检查、网络隔离、数据安全隔离。部署在各级单位业务前置,主要实现接入鉴别、访问控制和网络隐身等,通过将 业务隐藏在零信任安全网关之后,可以有效收敛各 级单位业务暴露面,减少被入侵的风险。
天融信高级可持续性威胁安全监测系统 天融信高级可持续性威胁安全监测系统与天融信防火墙联动,建立APT监测与阻断防御体系。可通过内容详实的分析报告呈现鉴定结果,为防火墙提供文件安全属性。
腾讯会议云会议 为企业打造专属的会议能力,卓越的音视频性能,丰富的会议协作能力,坚实的会议安全保障,提升协作效率,满足大中小会议全场景需求。
销帮帮SaaS软件行业CRM系统 销帮帮CRM中的相关应用模块可满足市场人员、销售专员、销售主管、财务人员和公司管理层在实际工作场景中的业务操作,解决获客、跟进、签约和回款等多个业务流程中沟通成本高和信息难同步的问题,增强企业运转敏捷性。
行业监管平台 蚂蚁风险大脑的行业监管平台是基于信息化技术、采用大数据技术,配合地方金融监管的全流程工作设计的平台。它以非现场检查、前置采集的方式采集机构数据,采用数据智能的方式对企业上报数据进行质量校验、风险预警,应用大数据技术从机构原始数据自动生成关键指标和行业报表,
神马工厂AIGC数字人营销平台 神马工厂AIGC数字人营销平台1:1克隆人物形象+声音近行业1/10的成本完美克隆数字人分身,实现一劳永逸的效果。一次克隆,终生可用!真正迈入AI时代。AIGC+9000多创作者 一站式AI内容创作,同时有专业创作者助力,让用户一个人可以创意不断,高效管理100-1000个账号!

甄选10000+数字化产品 为您免费使用

申请试用