摘要:隔離使用容器,內(nèi)核被設(shè)計(jì)為在主機(jī)上的容器之間提供隔離。對(duì)于而言,如果應(yīng)用程序受到威脅,這將降低攻擊向量對(duì)系統(tǒng)其他部分的影響。月日,北京海航萬(wàn)豪酒店,容器技術(shù)大會(huì)即將舉行。
每當(dāng)一項(xiàng)新的軟件技術(shù)出現(xiàn),InfoSec團(tuán)隊(duì)都會(huì)有點(diǎn)焦慮。理由是他們的工作是評(píng)估和降低風(fēng)險(xiǎn)——而新軟件引入了一些未知變量,這些變量等同于企業(yè)的額外風(fēng)險(xiǎn)。對(duì)新的、不斷演進(jìn)的和復(fù)雜的技術(shù)做出判斷是一項(xiàng)艱難的工作,這些團(tuán)隊(duì)克服重重疑慮接受未知的新技術(shù)值得贊賞。
這篇文章旨在呼吁世界范圍內(nèi)的InfoSec人士對(duì)容器的出現(xiàn)持樂(lè)觀態(tài)度。有些人認(rèn)為容器=不安全,其實(shí),容器在安全性方面反而具有先天的優(yōu)勢(shì):
不變性在一個(gè)典型的生產(chǎn)環(huán)境中,你的服務(wù)器上有一系列的管理狀態(tài),包括系統(tǒng)鏡像、配置管理(CM)和部署工具。 系統(tǒng)的最終狀態(tài)是非常動(dòng)態(tài)的(特別是對(duì)于CM工具),庫(kù)和包往往基于各種runtime變量。以下是一些可能會(huì)出現(xiàn)問(wèn)題的例子:
你在你的主機(jī)上運(yùn)行的 openssl 版本可能會(huì)因你使用的操作系統(tǒng)而異,你的 rhel 6 主機(jī)可能有一個(gè)版本,而使用不同補(bǔ)丁版本的Ubuntu主機(jī)則有不同的版本。即使是這些細(xì)微的差異也可以產(chǎn)生明顯的影響,并導(dǎo)致近期的OpenSSL漏洞(如Heartbleed)。
如果你沒(méi)有不同的操作系統(tǒng),那么如果你在一個(gè)特定的主機(jī)上運(yùn)行的CM工具遇到了一個(gè)bug,并且在它能夠確保包版本(假設(shè)你已經(jīng)定義了顯式版本!)之前,會(huì)發(fā)生什么?現(xiàn)在的情況是,一個(gè)過(guò)時(shí)的軟件包在被注意到之前將會(huì)一直存在在系統(tǒng)中。在小環(huán)境下, 在CM成功運(yùn)行中, 你可能有一個(gè)良好的脈沖, 但在有著數(shù)以千計(jì)的主機(jī)的復(fù)雜的大環(huán)境中,因?yàn)槟悴涣私饣蛘邿o(wú)法解決這些問(wèn)題,將會(huì)有一些主機(jī), 你無(wú)法保證它們的一致性。在此環(huán)境中,這種缺少確定性的狀態(tài)會(huì)導(dǎo)致對(duì)庫(kù)存和 CVE掃描技術(shù)的需求。
這就是容器提供的額外優(yōu)勢(shì)。由于容器鏡像的不可變性,我可以在部署之前了解runtime的狀態(tài)。這為我提供了一個(gè)點(diǎn)來(lái)檢查和理解runtime狀態(tài)。在構(gòu)建過(guò)程中對(duì)已知的CVE和其他漏洞進(jìn)行一次掃描,并在部署之前捕獲風(fēng)險(xiǎn),這比不斷地對(duì)系統(tǒng)中部署的每個(gè)運(yùn)行庫(kù)進(jìn)行清點(diǎn)要容易得多。
隔離使用容器,Linux 內(nèi)核被設(shè)計(jì)為在主機(jī)上的容器之間提供隔離。它允許每個(gè)進(jìn)程與其相鄰的進(jìn)程具有不同的runtime。對(duì)于InfoSec而言,如果應(yīng)用程序受到威脅,這將降低攻擊向量對(duì)系統(tǒng)其他部分的影響。雖然這種劃分不嚴(yán)密,但目前還沒(méi)有一個(gè)真正安全的機(jī)制。
開發(fā)人員和應(yīng)用團(tuán)隊(duì)易于上手最后,還有一個(gè)原因應(yīng)該能吸引InfoSec,因?yàn)殚_發(fā)人員和應(yīng)用團(tuán)隊(duì)共享的優(yōu)勢(shì),比起僅使用安全性的工具,你可以更容易獲得上述所有優(yōu)點(diǎn)。沒(méi)有一個(gè)安全組織能夠在真空中運(yùn)作,即使是最安全的組織也需要平衡控制和生產(chǎn)率。但是,當(dāng)你的解決方案同時(shí)滿足這兩個(gè)要求時(shí),采用容器并證明所需資源的阻力非常小。盡管這聽起來(lái)似乎是一個(gè)不應(yīng)該存在的悖論,但在某種程度上可以提高靈活性和容器的安全性。
結(jié)論我希望這篇文章中的觀點(diǎn),能鼓勵(lì)你進(jìn)一步探索和了解一下容器技術(shù)能如何提高組織機(jī)構(gòu)IT系統(tǒng)的安全性,若你的團(tuán)隊(duì)能(哪怕只是在內(nèi)部)討論一下是否可將容器技術(shù)用于生產(chǎn)環(huán)境,那就更好不過(guò)了。一如既往地,Rancher團(tuán)隊(duì)將助你開啟你的容器之旅——加入官方微信交流群與我們聯(lián)系,在Rancher Blog上查看更多技術(shù)文章;如果你準(zhǔn)備好與我們展開更詳細(xì)的討論,還可以在官網(wǎng)上預(yù)約一次demo。
9月27日,北京海航萬(wàn)豪酒店,容器技術(shù)大會(huì)Container Day 2017即將舉行。
CloudStack之父、海航科技技術(shù)總監(jiān)、華為PaaS部門部長(zhǎng)、恒豐銀行科技部總經(jīng)理、阿里云PaaS工程總監(jiān)、民生保險(xiǎn)CIO······均已加入豪華講師套餐!
11家已容器落地企業(yè),15位真·云計(jì)算大咖,13場(chǎng)純·技術(shù)演講,結(jié)合實(shí)戰(zhàn)場(chǎng)景,聚焦落地經(jīng)驗(yàn)。免費(fèi)參會(huì)+超高規(guī)格,詳細(xì)議程及注冊(cè)鏈接請(qǐng)戳
文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。
轉(zhuǎn)載請(qǐng)注明本文地址:http://systransis.cn/yun/11279.html
摘要:隔離使用容器,內(nèi)核被設(shè)計(jì)為在主機(jī)上的容器之間提供隔離。對(duì)于而言,如果應(yīng)用程序受到威脅,這將降低攻擊向量對(duì)系統(tǒng)其他部分的影響。月日,北京海航萬(wàn)豪酒店,容器技術(shù)大會(huì)即將舉行。 每當(dāng)一項(xiàng)新的軟件技術(shù)出現(xiàn),InfoSec團(tuán)隊(duì)都會(huì)有點(diǎn)焦慮。理由是他們的工作是評(píng)估和降低風(fēng)險(xiǎn)——而新軟件引入了一些未知變量,這些變量等同于企業(yè)的額外風(fēng)險(xiǎn)。對(duì)新的、不斷演進(jìn)的和復(fù)雜的技術(shù)做出判斷是一項(xiàng)艱難的工作,這些團(tuán)隊(duì)...
摘要:全球云計(jì)算廠商躬身入局,開啟現(xiàn)代化應(yīng)用之旅事實(shí)上,包括亞馬遜云科技華為云在內(nèi)的全球云計(jì)算廠商已在這一領(lǐng)域進(jìn)行了多年實(shí)踐。過(guò)去年,亞馬遜云科技一直在持續(xù)不斷地突破很多現(xiàn)代化應(yīng)用技術(shù)。年,亞馬遜云科技發(fā)布第一個(gè)消息隊(duì)列的服務(wù),至今已有年歷史。 2006年,是云計(jì)算滾滾浪潮的開端,這場(chǎng)IT技術(shù)變革始于亞馬遜AWS的成立,它讓公有云成為整個(gè)云行業(yè)的標(biāo)桿,也形成了...
摘要:具體技術(shù)細(xì)節(jié)的補(bǔ)充中國(guó)人壽兩朵云的最底層的容器調(diào)度與管理都是使用了平臺(tái)。決定采納容器擁抱,對(duì)整個(gè)中國(guó)人壽而言都是一次重大的變革。對(duì)中國(guó)人壽這樣的傳統(tǒng)金融企業(yè)而言,上一個(gè)并不容易。 6月28日,Rancher Labs在北京舉辦了Container Day 2018容器技術(shù)大會(huì)。在大會(huì)上,Rancher Labs CEO及聯(lián)合創(chuàng)始人梁勝博士、中國(guó)人壽研發(fā)中心開發(fā)五部副總經(jīng)理王川、技術(shù)處高...
摘要:目前,亞太地區(qū)的組織機(jī)構(gòu)每周會(huì)遭受起攻擊。實(shí)施必要的程序以防止和戰(zhàn)勝勒索軟件攻擊對(duì)任何企業(yè)而言都至關(guān)重要,中小企業(yè)尤為如此。鑒于市場(chǎng)對(duì)更完善的勒索軟件實(shí)踐簡(jiǎn)化的業(yè)務(wù)流程以及業(yè)務(wù)敏捷性的需求不斷增長(zhǎng),中小企業(yè)及其人員越來(lái)越青睞。在僅僅一年多的時(shí)間里,新冠疫情給所有公司的經(jīng)營(yíng)方式都帶來(lái)了以往數(shù)年才能發(fā)生的改變。據(jù)麥肯錫報(bào)道,各企業(yè)已提前三到四年開始部署客戶和供應(yīng)鏈互動(dòng)以及內(nèi)部運(yùn)營(yíng)的數(shù)字化進(jìn)程。但...
由于容器虛擬化技術(shù)可以充分利用硬件資源,對(duì)于開發(fā)團(tuán)隊(duì)就像夢(mèng)想照進(jìn)了現(xiàn)實(shí)。盡管容器化沒(méi)有推翻虛擬機(jī)在企業(yè)應(yīng)用開發(fā)和部署上的地位,但是Docker等工具在實(shí)現(xiàn)開發(fā)、測(cè)試和部署大規(guī)?,F(xiàn)代軟件的速度和敏捷性方面大展身手。Docker容器具有諸多優(yōu)點(diǎn):無(wú)需復(fù)雜的hypervisor、可移植性、資源隔離性、輕量級(jí)、開放標(biāo)準(zhǔn)、完美適應(yīng)微服務(wù)架構(gòu)。眾多的應(yīng)用通過(guò)容器隔離起來(lái),相互獨(dú)立地運(yùn)行在同一臺(tái)宿主機(jī)上,哪家公...
閱讀 1069·2021-10-27 14:15
閱讀 2820·2021-10-25 09:45
閱讀 2000·2021-09-02 09:45
閱讀 3402·2019-08-30 15:55
閱讀 1850·2019-08-29 16:05
閱讀 3269·2019-08-28 18:13
閱讀 3146·2019-08-26 13:58
閱讀 492·2019-08-26 12:01