随着云和虚拟技术发展,docker容器的使用越来越流行和方便。有很多企业已经把基础架构由传统实体机转移到了虚拟机化架构,基于公有云、私有云以及容器云构建在线服务。与容器相关的安全性对变得越来越重要。与传统的安全性方法相比,虚拟化架构架构上的差异完全需要不同的安全性方法,必须要在服务构建过程的早期阶段了解并执行特定的容器安全性扫描。为了应对虚拟化容器云架构下的安全需求,本文介绍虫虫给大家介绍一些在虚拟化云架构和容器环境下一些开源安全工具。

Sysdig Falco

Falco是由Sysdig创建,支持K8S的开源安全审计工具。Falco是Cloud Native Computing Foundation(CNCF)组成部分,它提供了对容器、网络和主机活动的行为监视。

Falco最开始是设计用于Linux的主机入侵检测系统,但是其对于容器系统的container.id、container.image或其规则的命名空间也适用,所以可以用于对docker容器的行为探测,基于一个容器探测器,可以实现对容器行为的深入洞察,检测恶意或未知行为,并通过日志记录和通知向用户发送警报。

Falco可以跟踪和分析容器内部发生的动作的行为,包括Linux系统调用。Falco跟踪基于容器的事件,包括:

容器内运行的shellcode;

在特权模式下运行的任何容器

从主机装入任何敏感目录路径(例如/ proc);

意外读取敏感文件的尝试(例如/etc/shadow);

使用任何标准系统二进制文件进行出站网络连接。

一旦检测到任何恶意行为,例如使用特定的系统调用,特定的参数或调用过程的属性,它便可以向管理员发送警报。

当前版本:0.21.0

项目地址:https://falco.org/

源码仓库:https://github.com/falcosecurity/falco

OpenSCAP

OpenSCAP是一个命令行审核工具,可以扫描,加载,编辑,验证和导出SCAP文档。SCAP(安全内容自动化协议)是用于企业级Linux基础结构的合规性检查的解决方案,由NIST维护。它使用可扩展配置清单描述格式(XCCDF)显示清单内容并概述Linux安全情况总结合规性情况。

OpenSCAP提供了一组用于合规性管理和扫描的工具,借助oscap-docker等工具支持对容器镜像的扫描。OpenSCAP还可以帮助用户扫描XCCDF之类的合规性。该软件包还具有其他一些工具/组件:

OpenSCAP Base 用于执行配置和漏洞扫描;

OpenSCAP Daemon在后台运行的服务;

SCAP Workbench 一种提供执行常见oscap任务的简便方法图形界面;

SCAPtimony 存储用于用户基础结构的SCAP结果的中间件。

当前版本:1.3.2

项目地址:http://www.open-scap.org/

源码仓库:https://github.com/OpenSCAP/openscap

Clair

Clair是一个开源漏洞扫描程序和静态分析工具,用于分析appc和docker容器中的漏洞。

Clair会定期从多个来源收集漏洞信息,并将其存储在数据库中。它提供了公开API供客户端执行和扫描调用,用户可以使用Clair API列出其容器镜像,创建镜像中功能的列表并在数据库中保存。当发生漏洞元数据更新时,可以通过Webhook触发送警报/通知将漏洞的先前状态和新状态以及受影响镜像发送到配置的用户。作为部署脚本的一部分,Clair支持多种第三方工具来从终端扫描镜像。比如Klar,就是是很好的选择之一

该工具的安装详细信息在GitHub上可用,可以以Docker容器的方式运行。它还提供Docker Compose文件和Helm Chart,以简化安装过程,也可以从源代码进行编译。

Clair项目的目标是促进以透明的方式了解基于容器的基础架构的安全性。所以,项目以法语单词命名,法语单词具有明亮,清晰和透明的英语含义

当前版本:2.0.2

项目地址:https://coreos.com/clair/docs/latest/

源码仓库:https://github.com/quay/clair

Dagda

Dagda是一种开源的静态分析工具,用于对Docker镜像或容器中的已知漏洞,恶意软件,病毒,特洛伊木马和其他恶意威胁执行静态分析。Dagda可以监控Docker守护程序并运行Docker容器以发现违规或不常见的活动。该工具支持常见的Linux基本镜像,例如Red Hat,CentOS,Fedora,Debian,Ubuntu,OpenSUSE和Alpine等。

Dagda附带一个Docker Compose文件,可以轻松运行评估。Dagda虽然支持对容器的监视,但是必须与Sysdig Falco集成。Dagda不支持对容器注册表或存储库扫描,更适于手动按需扫描。

Dagda部署后,可以从CVS数据库下载已知漏洞和其利用POC并保存到MongoDB中。然后,它会收集有Docker镜像中的软件的详细信息,并和MongoDB中先前存储的详细信息进行比对验证每个产品及其版本是否没有漏洞。

Dagda可以将ClamAV作为防病毒引擎,用于识别Docker容器/镜像中包含的木马,恶意软件,病毒和其他恶意威胁。

Dagda主要目标用户是系统管理员,开发人员和安全专业人员。

当前版本:0.7.0

源码仓库:https://github.com/eliasgranderubio/dagda

Anchore Engine

Anchore Engine是一个开放源码的DevSecOps全栈安全工具,旨在分析和扫描容器镜像中的漏洞。该工具可以作为Docker容器镜像使用,可以作为独立安装或在业务流程平台中运行。Anchore Engine可让用户能够识别、测试和解决创建应用程序的Docker镜像中的漏洞。其企业版OSS提供了策略管理,摘要仪表板,用户管理,安全和策略评估报告,图形客户端控件以及其他后端模块和功能。

Anchore Engine提供Docker compose文件,可以一键构建docker容器安装。它支持后端/服务器端组件,可以通过CLI工具(例如Anchore CLI或Jenkins插件)的形式进行扫描。它还可以对仓库中的添标签,添加后,它将定期轮询容器注册表,其进行分析。用户还可以使用添加新查询,策略和图像分析的插件来扩展Anchore Engine。可以通过RESTful API或Anchore CLI直接访问。

当前版本:0.7.0

项目地址:https://anchore.com/

源码仓库:https://github.com/anchore/anchore-engine

总结

开源安全工具在保护基于容器的基础结构中起着重要作用。我们可以根据业务需求和优先级选择适宜的工具(组合)进行云架构下安全保障:比如使用OpenSCAP和Clair进行合规性分析,使用Falco进行安全审计,使用Dagda可以用于对已知漏洞进行静态分析,用Anchore之进行组合安全保障。

云科技网络验证源码_面向虚拟化架构和容器云的开源安全工具相关推荐

  1. autojs网络验证,权朗网络验证源码

    auto.js一个简单的网络验证源码 threads.start(function(){toastLog("开始查询...") //验证地址 r = http.get(" ...

  2. 牛盾网络验证源码全开源【易语言】

    运行环境:需要一台服务器挂服务端 (window的系统都行) 涉及工具:手 以及 脑子~ 编程语言:易语言 快过年了,给大家发出福利,网络验证源码,市场上的ZES啊 天盾啊 这盾那盾 ,什么七七八八的 ...

  3. 开源一套易语言网络验证源码

    分享一套易语言写的网络验证源码,纯易语言编写,限期开放全部源码,可修改.可现用.可参考.        这套系统已经稳定运行5个月了,并且是使用人数最多的,也是易语言用户最喜欢的一套.提供高防服务器( ...

  4. 易语言php注册,易语言简单ASP网络验证源码 PHP一键搭建网络验证源码

    说明: 易语言简单ASP网络验证源码 ,很不错的易语言源码,适合易语言爱好者学习, (Easy language simple ASP network verification source code ...

  5. PHP+MySql的网络验证源码开源纯代码可二次开发

    PHP+MySql的网络验证源码开源纯代码可二次开发 :99415656994962582靓仔担当有决心

  6. 易语言注册码生成以及验证源码_短信验证码的登录流程

    点击上方"Java基基",选择"设为星标" 做积极的人,而不是积极废人! 源码精品专栏 原创 | Java 2020 超神之路,很肝~ 中文详细注释的开源项目 ...

  7. easyclick,ec权朗网络验证源码

    完整的权朗网络验证 注册连接:点击快捷注册 let LocalStorage = {}; let center_id = '';//这里是后台左上角显示的开发者id let api_password ...

  8. e盾网络验证源码_Laravel [mews/captcha] 图片验证码

    1 安装配置 1.1 使用 composer 安装 [mews/captcha] 扩展 composer require mews/captcha 项目根目录 composer.json -> ...

  9. android按键精灵源码,按键精灵手机版网络验证源码适用安卓/苹果ios手机按键

    该楼层疑似违规已被系统折叠 隐藏此楼查看此楼 //配置参数,需修改为个人配置信息,网站http://www.91reg.cn申请用户后修改 Dim 软件版本,试用次数,试用天数,网站用户账号,注册类别 ...

最新文章

  1. kivy中kv语言的变态用法
  2. C#阶乘类,可以精确计算大数的阶乘,10000的阶乘只要1.3秒左右
  3. 使用Throwable获得栈信息
  4. android map数据更新数据,Android Intent Map 数据被覆盖
  5. boost::parameter::template_keyword相关的测试程序
  6. hyperterminal使用教程_如何在Win7中安装使用超级终端Hyper Terminal(转)
  7. 盘点这些年被黑的最惨的语言
  8. 机试题型_2020年焊工(技师)新版试题及焊工(技师)试题及答案
  9. 硬件信息修改大师_零成本学习之单片机硬件开发(1)
  10. pagecontrol
  11. 根据当前日期返回星期数
  12. Golang 入门系列(十一)Go语言实现webapi
  13. IOS10.8.2安装
  14. SQLite学习笔记(三)--创建内存数据库
  15. 技术支持在大数据分析中的作用
  16. [渝粤教育] 中国地质大学 大学英语(3) 复习题
  17. 关于依赖倒置,控制反转和依赖注入的趣谈
  18. 社交媒体坏了 — 来自社会化媒体峰会报告
  19. Python 函数参数引用(传值传址)
  20. (练习篇)萤火虫esp32与小爱音响---实现笔记本电脑唤醒

热门文章

  1. 斜度符号标注_几何作图之斜度和锥度
  2. 最长回文串_第78天——第78题(最长回文串 )
  3. 直接点oracle表编辑器,DbForge Studio for Oracle入门教程:如何在表编辑器中创建表...
  4. java tostring方法_Java虚拟机如执行方法调用的(二)?
  5. ubuntu安装Redis+安装mysql(配置远程登录)+安装jdk+安转nginx+安转teamviewer+安装terminator+安装sublime
  6. Spring Data JPA 从入门到精通~@NamedQueries预定义查询
  7. PostgreSQL 分页——示例
  8. 体积最小桌面linux,Tiny Core Linux - 体积最小的精简 Linux 操作系统发行版之一 (仅10多MB) - 蓝月网络...
  9. python实现中撤销上一步的代码mac_一个“MacBook”新手的Python“笨办法”自学之旅 #第六章:常用的简易Python命令、符号、代码、格式化字符串...
  10. mysql pdm_mysql 生成pdm