美国国家标准技术局(NIST)发布了一项有关应用容器技术安全问题的公告。该公告对之前的两个公告内容进行了总结,包括镜像、注册表、编配器、容器、主机操作系统和硬件方面的漏洞,以及相应的应对措施。
 

NIST的计算机安全研究中心(CSRC)负责监管NIST的数字和信息相关的项目和出版物。该公告对之前的两份有关应用容器安全的出版物进行了总结,它先是对应用容器的现状进行了总结,然后列出了影响容器安全的因素,最后提出改进应用容器安全的应对措施。
 
容器的可移植性和不可变性会导致两个地方出现安全问题。容器提供了比应用压缩包更高级别的抽象,用于发布和部署应用程序。它们具有跨环境和机器的可移植性,相同的容器镜像可以被用在开发环境、测试环境和生产环境。这对于应用的可移植性和持续交付来说虽然有一定的好处,但也带来了安全问题。安全工具和流程并不能保证容器所运行环境绝对安全,因为特定的环境可能包含很多安全漏洞。
 
容器使用了不可变模型,每当一个新版本的容器发布,旧的容器就会被销毁,新容器会代替旧容器执行任务。如果基础镜像发生变更(比如一个操作系统镜像),应用开发者就必须为相应的应用生成新的镜像。将安全漏洞补丁和缺陷修复推到生产环境变成了开发人员的责任,而不是运维人员。但实际上,运维团队应该在这方面拥有更多的经验,所以说这也是一个潜在的问题。
 
NIST发布的指南列出了六个需要应用安全措施的地方,包括镜像、注册表、编配器、容器、主机操作系统和硬件。镜像漏洞有可能是操作系统漏洞、配置问题、木马、未被信任的镜像、明文存储的秘钥。镜像是基于基础镜像构建而成的,在很多情况下,应用开发者并不知道底层镜像会存在问题。不安全的连接、过时的镜像和不完备的认证授权机制给镜像注册带来了风险。如果没有做好网络流量控制,任由无限制的访问,那么用于管理容器生命周期的编配器也会出现问题。大部分编配器并不支持多用户模式,从安全方面来看,默认的设置一般无法保证最佳的安全性。
 
容器里也可能包含了恶意代码,它们有可能会“冲出”容器,对同一主机上的其他容器或对主机本身造成威胁。容器内部未加控制的网络访问和不安全的容器运行时配置(在高级别权限模式下运行)也会带来隐患,因为容器有可能受到来自其他方面的影响,比如应用级别的漏洞。每一个主机操作系统都有一个“攻击面”,攻击者通过这个攻击面对操作系统发起攻击。主机一旦受到攻击,主机上的容器也难逃厄运。共享内核的容器会加大攻击面。
 
应对措施需要从最底层开始——也就是硬件,然后往上达到容器运行时,当然也会触及镜像、注册表和编配器。之前关于容器安全的研究也提到了类似的内容。

**Ghostcloud精灵云

Ghostcloud精灵云是国内首批从事容器虚拟化研发的企业,其产品企业级容器云PaaS/CaaS平台EcOS,与微服务/DevOps相融合,致力于为企业提供互联网化、私有云管理平台、大数据业务基础架构等服务,帮助客户降低成本、提升效率、简化运维及产品部署,提升系统可靠性和安全性。目前在金融、制造、能源、政务等领域有超过50家的客户。

双软认证企业
菁蓉杯2016创业大赛冠军
通过全国高新技术企业认定
通过ITSS云计算服务能力标准认证
2017德勤-成都高新创新创业明日之星
入围2017年云计算领域“奥斯卡”云鼎奖
荣获2017中国云计算500强|PaaS平台服务商
创富中国2016年度总决赛最受媒体欢迎企业
天府(四川)联合股权交易中心双创企业板挂牌企业
全球首批CNCF官方认证Kubernetes核心服务提供商
阿里2016云栖大会CACSC全球总决赛「十大优秀企业」
**
本篇文章来源于 Linux公社网站(www.linuxidc.com) 
原文链接 http://www.linuxidc.com/Linux/2017-12/149235.htm
作者:Hrishikesh Barua ,译者 薛命灯

美国国家标准技术局发布应用容器安全指南相关推荐

  1. 【安全资讯】美国国家安全局发布零信任安全模型指南

    作者|三分浅土 来源|FreeBuf.COM 发布时间|2021-05-19 美国国防信息系统局(DISA)于5月13日在其官网宣布公开发布初始国防部(DoD)零信任参考架构,旨在为国防部增强网络安全 ...

  2. 征集 | 国家标准《信息安全技术 健康医疗信息安全指南》征求意见

    2018年12月26日,全国信息安全标准化技术委员会官方网站发布"关于国家标准<信息安全技术 健康医疗信息安全指南>征求意见稿征求意见的通知".(点击阅读原文直达) & ...

  3. NSA和CISA 联合发布Kubernetes 安全加固指南

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 美国国家安全局 (NSA) 和网络安全和基础设施安全局 (CISA) 发布一份59页的技术报告,提出加固 Kubernetes 集群的安全 ...

  4. 容器安全03:NIST.SP.800-190容器安全指南

    0x00背景 计算机系统技术报告美国国家标准技术研究院(NIST) 的信息技术实验室(ITL) 通过为美国的测量和标准基础设施提供技术指导, 促进了美国经济和公共福利的发展. ITL 开发测试. 测试 ...

  5. 美国国土安全部发布物联网安全最佳实践

    美国国土安全部(DHS)最近发布了其<物联网安全策略原则>.其中包含6条不具约束力的指导性原则,旨在为设计.制造和部署联网设备提供安全.里面引用了一句话:"物联网以最大化安全最小 ...

  6. 美国国土安全部发布针对高风险铁路基础设施的强制性安全要求

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 隶属于美国国土安全部 (DHS) 的美国联邦运输安全局 (TSA) 要求关键铁路基础设施的运营商在24小时内向网络安全和基础设施安全局 (CIS ...

  7. 政府安全资讯精选 2017年第十二期 中国网络安全漏洞披露平均效率远超美国; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全...

    [国内政策分析] 安徽合肥开出首张<网络安全法>罚单 点击查看原文 概要:合肥市公安局高新分局对某企业的门户网站被植入木马病毒的案件进行调差.同时,对该单位网络安全负责人和负责维护合肥某信 ...

  8. 美国糖尿病协会发布:2019糖尿病医疗标准

    美国糖尿病协会发布的2019年糖尿病医疗标准旨在为临床医生.患者.研究人员.医保和其他感兴趣的人提供糖尿病的医疗护理要件.一般治疗目标和医疗质量评价工具.该医疗标准所提出的建议并不妨碍和排斥临床判断, ...

  9. 美国国家科学院发布《材料研究前沿:十年调查》

    来源:中国科学院科技战略咨询研究院 2月8日,美国国家科学院发布了针对材料研究的第三次十年调查<材料研究前沿:十年调查>报告.这次的调查主要评估了过去十年中材料研究领域的进展和成就,确定了 ...

最新文章

  1. mysql双机热备的实现
  2. 计算机如何用计算机语言显示汉字,计算机是如何执行程序的呢?什么是编程语言?中国怎么不用中文编程?...
  3. 【大学课程】计算机网络知识点
  4. Winform中实现双击Dev的TreeList在ZedGraph中生成对应颜色的曲线
  5. cpri带宽不足的解决方法_白皮书:FPGA赋能下一代通信和网络解决方案(第四部分)...
  6. CSS:transform
  7. html ajax请求乱码,关于Ajax请求中传输中文乱码问题的解决方案
  8. 攻防世界 web高手进阶区 7分题 wtf.sh-150
  9. Docker删除容器命令
  10. OkHttp中的设计模式之一:Builder模式
  11. Chrom安装Axure插件浏览原型图
  12. 个人选择黑苹果配置--中端机
  13. 常见的几种深度学习网络
  14. Xshell下载文件到本地
  15. yum 源没有php7.0,yum安装最新版php7的操作方法
  16. Java使用Tomcat服务器打开jsp等文件出现源码的解决办法
  17. IGraphicsContain 删除元素
  18. 辞职后五险一金怎么办?史上最全处理办法汇总-千氪
  19. 关于Criteria
  20. 关于芯片之争,你需要知道这些本质

热门文章

  1. Oracle11新特性——初始化文件管理
  2. Firefox附加在合谋表演,谁跟踪你上网
  3. centos6+nagios3.3.1+nrpe2.12
  4. 5.3Python数据处理篇之Sympy系列(三)---简化操作
  5. HDU 6241 Color a Tree
  6. junit单元测试诡异问题
  7. Python教程-python字典中key的灵活使用fromkeys()
  8. Android Studio(九):引用jar及so文件
  9. SSL和数字证书服务慨述(4)
  10. Mac环境下安装Pod