亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

Kubernetes上的運(yùn)行時(shí)容器安全相關(guān)的常見安全風(fēng)險(xiǎn)和7個(gè)最佳實(shí)踐

在過去十年中,容器化工作負(fù)載和 Kubernetes (K8s) 席卷了軟件世界。不幸的是,隨著 Kubernetes 成為企業(yè)架構(gòu)的主要組成部分,它成為威脅參與者的高價(jià)值目標(biāo)。一般來說,容器安全,尤其是Kubernetes 安全,是當(dāng)今企業(yè)安全態(tài)勢(shì)的一個(gè)基本方面。本文將探討 Kubernetes 運(yùn)行時(shí)安全性,這是 K8s 安全性最關(guān)鍵的方面之一,包括七個(gè)基本的 K8s 運(yùn)行時(shí)安全性最佳實(shí)踐。

Kubernetes上的運(yùn)行時(shí)容器安全相關(guān)的常見安全風(fēng)險(xiǎn)和7個(gè)最佳實(shí)踐-南華中天

什么是 Kubernetes 運(yùn)行時(shí)安全性?

Kubernetes 運(yùn)行時(shí)安全是一組工具、實(shí)踐和技術(shù),用于保護(hù)Kubernetes上運(yùn)行的容器工作負(fù)載。換句話說,Kubernetes 運(yùn)行時(shí)安全是工作負(fù)載保護(hù)和容器安全的子類別。Kubernetes 運(yùn)行時(shí)安全性處理從容器實(shí)例化到終止的安全性。這意味著運(yùn)行時(shí)安全性包括諸如容器是否以 root 身份運(yùn)行(它們不應(yīng)該!)之類的事情,但不包括諸如容器鏡像掃描之類的主題。

Kubernetes 運(yùn)行時(shí)安全挑戰(zhàn)和風(fēng)險(xiǎn)

由于如今在 K8s 上運(yùn)行的應(yīng)用程序類型如此之多,因此對(duì)于容器或 Kubernetes 而言,沒有一套放之四海而皆準(zhǔn)的運(yùn)行時(shí)安全風(fēng)險(xiǎn)。然而,大多數(shù)企業(yè)都面臨著一系列 Kubernetes 運(yùn)行時(shí)安全挑戰(zhàn)。

以下是與 Kubernetes 上的運(yùn)行時(shí)容器安全相關(guān)的四種常見安全風(fēng)險(xiǎn):

錯(cuò)誤配置和不安全配置:2022 年,超過 900,000 個(gè) Kubernetes 集群被發(fā)現(xiàn)在線暴露。這是一個(gè)很好的例子,說明 K8s 的不安全配置問題有多普遍。

權(quán)限升級(jí):威脅行為者獲得 K8s 環(huán)境的訪問權(quán)限并升級(jí)到更高權(quán)限的用戶(例如,root)是教科書式的 Kubernetes 運(yùn)行時(shí)安全威脅。

惡意軟件:容器鏡像中的惡意軟件是一個(gè)嚴(yán)重的問題。2022 年,Docker Hub 上有超過 1,600 個(gè)可用容器,其中包含加密礦工和 DNS 劫持者等惡意軟件。在環(huán)境中實(shí)例化這些容器之一會(huì)立即在網(wǎng)絡(luò)邊界后方引入威脅。

K8s 和容器中的漏洞:即使容器本身不是惡意的,它們也常常容易受到具有已知漏洞利用的 CVE 的攻擊。

Kubernetes上的運(yùn)行時(shí)容器安全相關(guān)的常見安全風(fēng)險(xiǎn)和7個(gè)最佳實(shí)踐-南華中天

原生 Kubernetes 運(yùn)行時(shí)安全工具

Kubernetes 提供了一組有限的本機(jī)工具和控件,可以限制運(yùn)行時(shí)風(fēng)險(xiǎn)。這些包括:

秘密:K8s 秘密是存儲(chǔ) API 密鑰或密碼等信息的數(shù)據(jù)對(duì)象。使用 Secrets 可幫助企業(yè)將敏感數(shù)據(jù)排除在圖像和 Pod 規(guī)范之外。

準(zhǔn)入控制器:使用 K8s 準(zhǔn)入控制器,企業(yè)可以限制對(duì) Kubernetes API 端點(diǎn)的修改(但不能讀取)。

網(wǎng)絡(luò)策略: Kubernetes 網(wǎng)絡(luò)策略類似于在網(wǎng)絡(luò)和傳輸層強(qiáng)制執(zhí)行策略的傳統(tǒng) ALLOW 和 BLOCK 防火墻規(guī)則。

審核日志:審核日志提供有關(guān)集群中發(fā)生的操作的詳細(xì)信息。例如,可以審計(jì) API 活動(dòng)。這些日志可以允許分析和檢測(cè)惡意行為。

RBAC:基于角色的訪問控制 (RBAC) 允許管理員根據(jù)實(shí)體的角色限制 K8s API 訪問。

由于原生 Kubernetes 運(yùn)行時(shí)安全工具不直接解決實(shí)時(shí)威脅檢測(cè)等用例,因此許多企業(yè)依賴更強(qiáng)大的工作負(fù)載保護(hù)工具。

7 個(gè) Kubernetes 運(yùn)行時(shí)安全最佳實(shí)踐

這六個(gè) Kubernetes 運(yùn)行時(shí)最佳實(shí)踐可以幫助企業(yè)限制許多 K8s 安全威脅。

不要以 root 身份運(yùn)行容器:以 root 身份運(yùn)行容器會(huì)為特權(quán)升級(jí)攻擊設(shè)置威脅參與者。簡單地不以 root 身份運(yùn)行可以減輕許多威脅。

審計(jì)和自動(dòng)化容器配置:公開暴露本應(yīng)保密的數(shù)據(jù)或使數(shù)據(jù)庫實(shí)例面向互聯(lián)網(wǎng)是可能導(dǎo)致漏洞的錯(cuò)誤配置示例。使用基礎(chǔ)架構(gòu)即代碼(IaC)審核配置和自動(dòng)化配置部署是限制風(fēng)險(xiǎn)的好方法。

鎖定網(wǎng)絡(luò)層:除了 K8s 網(wǎng)絡(luò)策略和 ??RBAC 之外,IPS/IDS和 NGFW 等網(wǎng)絡(luò)安全工具可以在威脅到達(dá)工作負(fù)載之前檢測(cè)并阻止它們。此外,企業(yè)應(yīng)盡可能避免暴露 Docker 守護(hù)程序套接字。

Kubernetes上的運(yùn)行時(shí)容器安全相關(guān)的常見安全風(fēng)險(xiǎn)和7個(gè)最佳實(shí)踐-南華中天

避免特權(quán)模式:就像不以 root 身份運(yùn)行容器一樣,企業(yè)應(yīng)避免使用 –privileged 標(biāo)志運(yùn)行容器。–privileged 標(biāo)志允許容器繞過各種確保系統(tǒng)安全的檢查。

盡可能使用只讀文件系統(tǒng):只讀文件系統(tǒng)可防止威脅參與者將惡意軟件直接寫入容器的文件系統(tǒng)。這會(huì)限制威脅行為者執(zhí)行攻擊的能力。

只運(yùn)行受信任的容器鏡像:一旦管理員實(shí)例化受損鏡像,公共存儲(chǔ)庫就會(huì)威脅到容器運(yùn)行時(shí)環(huán)境中的安全。只有使用可信的容器鏡像才能幫助企業(yè)限制來自公共鏡像存儲(chǔ)庫的鏡像風(fēng)險(xiǎn)。

保護(hù)內(nèi)核級(jí)別:SELinux、cgroups 和 AppArmor 等解決方案可以為 Kubernetes 運(yùn)行時(shí)安全性增加一層保護(hù)。例如,AppArmor 可以定義限制對(duì)各種內(nèi)核資源訪問的策略,以降低應(yīng)用程序利用它們不應(yīng)訪問的系統(tǒng)功能的風(fēng)險(xiǎn)。

左移補(bǔ)充了有效的 Kubernetes 運(yùn)行時(shí)安全性

當(dāng)然,安全的任何方面都不存在于真空中。運(yùn)行時(shí)安全性很重要,但安全性在容器實(shí)例化之前就開始了。前面提到的一些 Kubernetes 運(yùn)行時(shí)安全最佳實(shí)踐清楚地表明了這一點(diǎn),左移安全的概念使這一點(diǎn)更加明確。在開發(fā)生命周期的早期集成安全性并在整個(gè)過程中提供強(qiáng)大的運(yùn)行時(shí)保護(hù),提供了兩全其美的方法。

亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

      久久久久久久久久网| 欧美做暖暖视频| www.99riav| 亚洲欧美手机在线| 天天爽天天爽夜夜爽| 成人一级片网站| 亚洲欧洲日产国码无码久久99| cao在线观看| 成人免费a级片| 无码av天堂一区二区三区| 999一区二区三区| 国产成人一区二区三区别| 无码人妻精品一区二区蜜桃百度| 天天做天天爱天天高潮| 在线无限看免费粉色视频| 久久久国产精华液999999 | 欧美黄色性生活| 韩国一区二区av| 日韩欧美黄色大片| 国产wwwxx| 男生操女生视频在线观看| 波多野结衣国产精品| 91蝌蚪视频在线| 黄色a级在线观看| 成人免费a级片| 国产视频九色蝌蚪| 日韩视频第二页| 国产理论在线播放| 久久久九九九热| 青青在线视频免费观看| 777精品久无码人妻蜜桃| 91看片就是不一样| 国产精品视频分类| 久久久福利影院| 免费网站永久免费观看| 欧美日韩国产精品激情在线播放| www.天天射.com| 精品日韩在线播放| 又粗又黑又大的吊av| 亚洲 欧美 日韩系列| 亚洲高清av一区二区三区| 国产av熟女一区二区三区 | 日本www.色| 超碰在线免费观看97| 97在线国产视频| aaa毛片在线观看| 久久精品久久99| 成人网站免费观看入口| 欧美日韩怡红院| xxxxxx在线观看| 欧美xxxxx在线视频| 亚欧精品在线视频| 久久综合九色综合88i| 日本中文字幕观看| 999在线观看视频| 亚洲一区二区三区四区五区| 成人毛片100部免费看| 苍井空浴缸大战猛男120分钟| 亚洲成年人专区| 激情视频综合网| 2022中文字幕| 成年人在线观看视频免费| 91免费国产精品| 国产色视频在线播放| 日韩国产欧美亚洲| 992tv人人草| 日韩一级片播放| 日韩一级片免费视频| mm131亚洲精品| 波多野结衣之无限发射| 91丝袜超薄交口足| 动漫av免费观看| 久艹视频在线免费观看| 国产资源中文字幕| www国产免费| 日本新janpanese乱熟| 少妇大叫太大太粗太爽了a片小说| 一级在线免费视频| 黄色免费视频大全| 少妇高潮大叫好爽喷水| 天天影视色综合| 欧美精品成人网| 婷婷五月综合缴情在线视频| 天天做天天爱天天高潮| 污污网站免费看| 无码人妻丰满熟妇区毛片| 91免费黄视频| 男人的天堂视频在线| 欧美激情国内自拍| 天天综合网日韩| 欧美一级黄色影院| 干日本少妇首页| www.av片| 免费超爽大片黄| 国产又粗又长又爽视频| 性鲍视频在线观看| 黄色片免费网址| 国产成人在线综合| 99国产精品久久久久久| jizz欧美性11| 亚洲免费黄色网| 男人插女人下面免费视频| 久久精品午夜福利| 欧美视频第一区| 逼特逼视频在线| 欧美成人一区二区在线观看| 欧美在线一区视频| 黄色一级在线视频| 鲁一鲁一鲁一鲁一色| 国产女大学生av| 欧美网站免费观看| 成人毛片视频网站| av免费中文字幕| av视屏在线播放| 嫩草影院国产精品| 成人性生交免费看| 97人人爽人人| japanese在线视频| 色综合五月婷婷| 国产精品无码一本二本三本色| 男人操女人免费| 一级黄色香蕉视频| 污视频免费在线观看网站| 中文久久久久久| 国产成年人视频网站| 伊人色在线视频| 特级黄色录像片| 成人免费网站入口| 国内精品在线观看视频| 日本一区二区黄色| 久久久精品麻豆| www.污污视频| 久久福利一区二区| 少妇无码av无码专区在线观看| 日本免费不卡一区二区| 国产又大又黄又粗的视频| 亚洲免费999| 国产日韩欧美大片| 黄页免费在线观看视频| 成人小视频在线看| 免费在线观看污网站| 四虎精品欧美一区二区免费| 黄色一级视频在线播放| av丝袜天堂网| 日日夜夜精品视频免费观看| 国产一级做a爰片久久毛片男| 日韩av一二三四区| 五月天亚洲视频| 国产盗摄视频在线观看| 日韩av高清在线看片| 婷婷六月天在线| 中国一级大黄大黄大色毛片| 国产视频九色蝌蚪| 一道本在线免费视频| 国产乱子伦精品无码专区| 欧美少妇性生活视频| 操人视频免费看| 日韩欧美国产免费| 欧美午夜精品理论片| 自拍日韩亚洲一区在线| 日韩中文字幕a| 欧美视频在线观看视频| 中文字幕第80页| 欧美在线观看黄| 久久久精品麻豆| 50度灰在线观看| 国产成人av影视| 影音先锋成人资源网站| 欧美激情成人网| 国产女人18毛片| 欧美少妇性生活视频| 乱子伦一区二区| 天天碰免费视频| 日本香蕉视频在线观看| 国产精品久久久毛片| 久久99久久久久久| 777一区二区| 男人日女人下面视频| 在线视频一二区| 日本在线观看a| www国产免费| 亚洲人视频在线| 丰满爆乳一区二区三区| 影音先锋男人的网站| 手机看片福利日韩| 日韩欧美一区二| 成人污网站在线观看| 国产一级片自拍| 免费日韩视频在线观看| 17c丨国产丨精品视频| 在线免费黄色网| 成年人视频在线免费| 黄色a级片免费看| 中文字幕第66页| 一本久道中文无码字幕av| 欧美午夜小视频| 奇米777四色影视在线看| 国产传媒免费观看| 亚洲第一中文av| 可以在线看的黄色网址|