成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

容器是救星嗎?保衛(wèi)Docker安全時應(yīng)考慮的10件事

安全 網(wǎng)站安全
保護Docker安全,與保障傳統(tǒng)基礎(chǔ)設(shè)施安全,有很多相通之處。不過,面臨的挑戰(zhàn)雖相似,Docker安全也有其獨有的一些困難。

影響到1.43億客戶記錄的Equifax數(shù)據(jù)泄露事件,現(xiàn)在恐怕無人不知了。Equifax報告稱,攻擊者使用了編號為CVE-2017-5638的Apache Struts漏洞。

Equifax并沒有在容器中運行其脆弱Struts應(yīng)用,但如果他們這么做了呢?容器當(dāng)然更加安全,于是整個糟糕的情況就可以避免掉了,對吧?

未必。

 

[[210278]]

 

容器固有的基礎(chǔ)設(shè)施即代碼,具有多個安全優(yōu)勢。連續(xù)設(shè)置部署新容器是標(biāo)準(zhǔn)操作,因而部署補丁完善的軟件所面臨的宕機風(fēng)險也就更小。一般都會從干凈的容器開始,所以用不著修復(fù)已經(jīng)被破壞的系統(tǒng)。這也意味著,通常情況下,容器的生命周期比服務(wù)器要短,攻擊者能夠使用駐留后門或繼續(xù)深入網(wǎng)絡(luò)的時間段,也就更短了。

另外,每部署一個新容器都要漏洞利用一次,反復(fù)進行漏洞利用,也會增加被其他安全解決方案發(fā)現(xiàn)的風(fēng)險,比如IDS/IPS或者文件完整性監(jiān)視等。

容器安全優(yōu)勢突出,特別是與主機進程和網(wǎng)絡(luò)的隔離。然而,錯誤配置或疏忽大意,仍然會危及本應(yīng)安全的態(tài)勢。

保護Docker安全,與保障傳統(tǒng)基礎(chǔ)設(shè)施安全,有很多相通之處。不過,面臨的挑戰(zhàn)雖相似,Docker安全也有其獨有的一些困難。

1. 提權(quán)攻擊

Docker安全防御面臨的一個常見威脅,就是提權(quán)攻擊。攻擊者的目標(biāo)是突破容器,獲得Docker主機的訪問權(quán);他們有大把機會這么做。

2. 漏洞

Linux內(nèi)核中的漏洞,比如廣為人知的“臟牛”漏洞,可被用于提權(quán),從容器染指主機。應(yīng)使用漏洞管理工具,來確保主機及其上容器均打完補丁,沒有漏洞。

3. 文件系統(tǒng)掛載

將主機文件系統(tǒng)掛載到容器,容器便可以寫入主機文件了。如果掛載太過寬泛,或者配置有誤,攻擊者會有大把機會利用各種文件寫入方法來提權(quán)。重要的主機系統(tǒng)目錄絕對不能掛載到容器中。

4. 特權(quán)用戶

由于上述文件系統(tǒng)濫用可能性的存在,可以運行Docker容器的主機用戶,便成了實際上的root用戶。一定不能讓非root用戶來運行Docker容器,或者把他們加入到Docker用戶組里。

Docker Daemon 具有為Docker進程指定用戶名字空間的 -userns 選項。啟用用戶名字空間選項時,容器中的root用戶會被映射成主機上的非特權(quán)用戶。使用非特權(quán)用戶名字空間,是抵御提權(quán)攻擊的重要防御措施。

Docker運行時也提供 -user 選項,可用于以非特權(quán)用戶在容器內(nèi)執(zhí)行命令,而不是以默認的root用戶來執(zhí)行。正如我們這數(shù)十年來習(xí)得的安全操作——沒必要用root用戶的時候就不要用。同樣的邏輯也適用于容器使用。

5. 特權(quán)容器

以Docker的 -privileged 標(biāo)記運行的容器,可以控制設(shè)備,并如上文所述進行基于文件系統(tǒng)的攻擊;此類容器對主機資源的訪問權(quán),幾乎與主機本身一樣。特權(quán)容器可用于嵌套Docker-in-Docker,但使用該功能時必須極度小心。

6. 拒絕服務(wù)

默認情況下,容器對所使用的資源沒有任何限制。這就很容易導(dǎo)致拒絕服務(wù)的情況。有必要對失控的資源使用采取緩解措施,比如Docker cgroup 功能。

7. CPU耗盡

失控的計算過程,可耗盡主機上所有可用CPU資源。可對每個容器定義 -cpus 或-cpu-quota,以限制該容器可用的最大主機處理器時間。

8. 內(nèi)存耗盡

Docker提供 -memory 運行時選項,可以限制每個容器可用的最大內(nèi)存。

9. ULIMITS

惡意或被入侵容器,可能采用簡單的fork炸彈攻擊,讓主機系統(tǒng)完全無法響應(yīng)。Docker提供了 -ulimit 運行時選項,對每個容器可打開文件及進程的數(shù)量加以限制,讓它們無法搞癱主機。

10. 橫向移動

橫向移動是描述攻擊者在被黑系統(tǒng)間跳轉(zhuǎn)的術(shù)語,用于橫向移動的技術(shù),同樣適用于容器空間。默認情況下,所有Docker容器都能相互通信。使用Docker的 -icc、-link 和 -iptables 標(biāo)識,你就對容器內(nèi)相互通信有了細粒度控制,可以防止從被黑容器發(fā)起的網(wǎng)絡(luò)攻擊,讓主機和網(wǎng)絡(luò)更加安全。

總結(jié)

本文開頭,我們提出了在容器中運行 Apache Struts 是否能避免1.43億客戶記錄被泄的問題。

文中也提出了多種緩解措施,但我們無法確知哪些方法在我們設(shè)想的場景中被用到。使用容器,采用上述任何配置建議,都有可能阻礙或阻止攻擊者,爭取到更多的發(fā)現(xiàn)時間,或者干脆讓他們放棄攻擊而轉(zhuǎn)向其他更容易得手的目標(biāo)。

文中提到的漏洞,CVE-2017-5638,可使脆弱系統(tǒng)上的Webserver用戶得以執(zhí)行任意指令或運行任意程序。因此,可能的結(jié)果就是,只能以容器中受限Webserver用戶權(quán)限執(zhí)行指令的攻擊者,卻依然對客戶記錄擁有訪問權(quán)。該Webserver用戶必能訪問數(shù)據(jù),無論存儲在本地,還是需要憑證和權(quán)限從數(shù)據(jù)庫或網(wǎng)絡(luò)中取得。

只有系統(tǒng)從一開始就是最新的,才有可能避免被黑。采用漏洞管理解決方案,比如 Tripwire IP360,有助確定主機及容器中是否存在漏洞。使用Docker的基礎(chǔ)設(shè)施即代碼和連續(xù)部署功能,可以增加部署出補丁完備容器的概率,或者更早發(fā)現(xiàn)攻擊。

很明顯,從一開始就確保系統(tǒng)和應(yīng)用保持更新,是最佳防線。請務(wù)必從最初就考慮到安全,并在安全運維開發(fā)周期的每一階段都嚴格應(yīng)用安全方法。

于是,容器真的是安全救星嗎?可能吧,看你怎么做了。

責(zé)任編輯:趙寧寧 來源: 安全牛
相關(guān)推薦

2011-07-05 09:07:55

SaaS云計算云平臺

2013-03-06 09:28:18

BYOD運維成本MDM解決方案

2020-03-08 21:17:45

Docker容器

2018-06-19 07:58:35

區(qū)塊鏈比特幣專利申請

2021-05-31 10:15:12

首席信息安全官勒索軟件攻擊

2015-01-26 14:20:45

2014-02-10 08:55:33

2023-06-19 11:29:30

2013-03-20 14:38:57

2021-12-03 11:32:35

Go框架 API

2011-04-12 09:48:03

2021-07-14 08:00:00

數(shù)據(jù)中心技術(shù)運營商

2019-07-23 06:39:14

物聯(lián)網(wǎng)資產(chǎn)跟蹤IIOT

2020-05-08 15:30:42

PostgreSQL數(shù)據(jù)庫數(shù)據(jù)

2010-08-30 09:21:20

2018-08-10 08:52:19

數(shù)據(jù)遷移全閃存

2021-11-01 13:46:52

大數(shù)據(jù)嵌入式分析投資

2023-06-29 19:01:07

數(shù)字化轉(zhuǎn)型數(shù)字孿生

2018-05-28 10:56:10

物聯(lián)網(wǎng)基礎(chǔ)設(shè)施IOT

2015-03-23 11:46:30

Java程序員Java
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 麻豆av片 | 久久国产精品无码网站 | 成人高潮片免费视频欧美 | 麻豆久久久久久久久久 | 欧美日一区二区 | 美女久久| 日韩在线小视频 | 久久伊人影院 | 国产精品精品久久久 | 日韩在线一区二区三区 | 亚洲网址在线观看 | 国产精品欧美一区二区三区 | 成人福利网| 日韩精品 电影一区 亚洲 | 亚洲免费一 | 日韩精品在线看 | 亚洲国产精品久久久久秋霞不卡 | 国产精品视频网 | 婷婷综合色| 成人国产在线观看 | 日韩国产精品一区二区三区 | 精品欧美一区二区三区 | 夜夜爽99久久国产综合精品女不卡 | 国产91丝袜在线18 | 91电影 | 男人天堂99| 国产视频第一页 | 在线观看国产www | www.com久久久 | 欧美精品v国产精品v日韩精品 | 免费午夜剧场 | 91成人精品| 在线欧美一区二区 | 国产无套一区二区三区久久 | h在线看 | 亚洲一区综合 | 色呦呦在线 | 99精品亚洲国产精品久久不卡 | 一级做a爰片久久毛片免费看 | 亚洲色图插插插 | 亚洲三级在线观看 |