零信任安全是解决容器安全的一把利器
Gartner预测,到2022年,全球超过75%的组织将在生产中运行容器化的应用程序,相对于以往的30%呈现大幅增加。尽管采用容器可以更快的开发、部署和扩展应用程序,但是也面临着安全挑战,比如在数据保护、容器镜像漏洞、网络攻击、未经授权的访问和其它一系列的安全风险问题。根据Forrester的一项调查显示,43%的受访者表示容器安全是面临的一个主要挑战。云深互联CEO陈本峰表示,对于开发人员来说,容器可能是一个强大的工具,但随着网络攻击者越来越多地将其作为目标,它们正成为一个安全噩梦。通过获得对容器的未授权访问权,黑客可以潜在地跨越大型虚拟环境,造成各种各样的危害。
在远程访问从偶尔转变为新常态的时代,用户需要从企业网络的传统边界之外访问企业应用程序和服务。微服务和容器化应用程序的日益普及使事情变得更加复杂。容器及其底层基础设施在传统网络安全实践的边界内不能很好地发挥作用,传统网络安全实践通常强调边界的安全性。随着组织寻求解决这些挑战的方法,零信任模型等策略在保护容器化工作负载方面获得了更多关注。
传统安全策略的“短板”
攻击者经常对容器进行访问控制或利用应用程序代码进行攻击渗透,这可能会导致内核崩溃、执行权限提升或其他对系统的威胁。
传统上,内部网络的应用程序、服务器、网络软件或硬件默认是被信任的,不需要对客户端连接进行身份验证,仅仅依赖于静态的共享凭证便可以进行访问或执行。通常,内部网络连接,即使是敏感服务的连接,也不使用任何加密。
然而,恶意攻击者使用特洛伊木马、安全访问漏洞或者通过利用这种隐含的信任网络都可以造成严重破坏。从嗅探明文网络数据包到发现数据库或其他关键系统的应用程序密码,一直到获得对网络设备的控制,这种情况为不可接受的风险打开了大门,包括数据外流或丢失。
零信任安全是解决容器安全的“一把利器”
刚刚我们讲到了传统安全模型的失效性,特别是由于网络、动态IP的复杂性,以及传统防火墙的局限性,容器的动态性会给传统安全环境带来更多安全问题。
零信任基于设备的网络位置或用户在受信任网络上进行身份验证,以验证任何服务、设备、应用程序或数据存储库,将“信任,但要验证”的旧原则改写为“从不信任,始终验证”。它用身份验证访问和集中网络控制取代了隐式的相互信任,这有助于解决去中心化IT环境的安全挑战,并使零信任成为云中容器安全的理想模型。
零信任安全模型在解决容器安全时,遵循如下几个原则:
容器之间不存在隐式的相互信任,而是通过身份验证访问服务。这种强制身份验证阻碍了黑客从一个被攻击的容器或系统轻松迁移到同一集群中的另一个容器或系统的能力,从而限制了被攻击范围。
容器中的所有服务器通过安装在服务器的硬件受信任平台模块(TPM)中的本地证书建立信任根。这些证书验证和验证管理员访问以及任何代码或配置更改。任何不是由授权管理员发起的系统更新或应用程序,并且不是来自授权和可信的代码存储库,都将被拒绝。
所有基础设施和代码更改都使用服务器的本地证书进行加密散列,并记录日志,以提供一个不可变的记录,用于故障排除和遵从性审计。
共享操作系统上的容器在虚拟机和虚拟网络中被沙箱化。
容器间或服务到服务的通信通过本地证书和TPM进行身份验证和加密。容器之间不存在基于本地IP地址的隐式信任。
IAM (identity and access management)、PKI (public key infrastructure)等服务集中管理安全策略和安全对象,包括用户、用户证书、双因素认证集成、RBAC (role-based access control)、机器和代码证书等。
总的来说,这些原则和相关控制使组织能够加强云中的容器安全性。它们确保容器和微服务只能与显式授权的其他服务通信。此外,这些保护措施使容器能够在多个云环境中运行,包括跨云区域或在混合云上运行,具有与单云部署相同的保护。容器可以依赖底层基础设施来实施安全控制。
为什么零信任是解决容器安全的“最优解”
零信任自兴起以来,已经十余年时间,尤其是近两年在国内备受关注,这代表着技术未来的趋势和方向,也代表着零信任技术带来的更好的解决方案。零信任架构一般遵循以下原则:
安全控制应平等地适用于所有实体,无论是软件还是硬件,无论其网络位置如何。
网络连接应由服务器和客户端在两端进行身份验证。现在通常需要服务器进行客户端身份验证,但客户端还应验证它们是否已连接到有效服务器。当连接跨越多个事务时,应重新验证连接,并根据需要重新授权请求。
授权授予应遵循最小特权原则,仅允许客户端工作负载所需的最低限度的权限。
所有网络连接和交易都应受到持续监控以进行分析。
正是由于零信任具体如上的几个特性,才能更好的基于“无边界”的安全模型解决云原生技术下容器化带来的诸多安全问题,帮助企业解决威胁问题。
深云SDP实现无边界全局视角的安全
陈本峰表示,云深互联基于零信任的理念架构,采用SDP技术为企业提供无边界、一站式安全接入服务,覆盖云管端实现全流程的安全体验。自主研发设计的深云SDP客户端基于终端环境检测&应用可信检查,保证业务入口的合规、安全。
基于SDP技术,实现网络隐身,避免探测、监听,极大缩小网络攻击面;
SDP安全云、SDP连接器缺省拒绝一切访问流量(deny all),仅允许合法、合规终端访问(only you)。
深云SDP允许只能访问授权应用,其他资源都“隐身”,避免内部横向攻击。
随着云迁移、容器化应用程序的不断增多,面临的安全问题也会越来越明显。零信任的理念特性可以很好的解决此类安全问题,也希望更多的企业采用零信任技术,解决自身遇到的安全问题,保证业务的正常运行。
推荐
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
苹果iPhone14ProMax模组满血状态 像素首次提升至4800万
今天,业内人士@酸数码表示,今年的iPhone 14 Pro Max也是大底Sensor,模组满血状态,到时候可以看看...
来源: -
-
-
-
-
-
-
-
-
-
-
-
-
-
财富更多》
-
性价比最高的骁龙870平板 realmePad本月发布
今天,博主@数码闲聊站爆料,realme Pa...
-
市场监管总局:公布2022年国家计量比对项目 涉及食品安全、生物制药等领域
市场监管总局:公布2022年国家计量比对...
-
调动更多金融“活水” 纾困滋养小微企业发展
调动更多金融“活水”纾困滋养小微企业...
-
网络市场监管与服务示范区创建办法实施 助力网络经济发展
网络市场监管与服务示范区创建办法实施...
-
市场监管总局:网络市场监管与服务示范区创建管理办法发布实施
市场监管总局:网络市场监管与服务示范...
动态更多》
热点
- 小米12SUltra将搭载徕卡专业光学镜头 透光率高达93%
- 小米12S主摄升级为索尼IMX707 拥有1.28英寸超大底
- 小米12SUltra主摄将采用定制 索尼IMX989定制传感器
- 三星新机可拆卸电池设计曝光 搭载骁龙778G处理器
- 小米12Lite官方渲染图曝光 中置挖孔直屏和直角边框设计
- 联想拯救者新款笔记本即将发布 升级压感键盘带来更好的游戏体验
- 微信又出新功能 可以快速识别图片上文字信息
- 华硕ROG将发布新款散热背夹 后壳采用半透明拼接设计
- 新日全铝锂电自行车发布 号称采用人体工学骑行姿态优化
- 小米笔记本Pro2022官宣 屏幕面板采用新一代E4自发光材料
- 三星新机可拆卸电池设计曝光 搭载骁龙778G处理器
- 小米12Lite官方渲染图曝光 中置挖孔直屏和直角边框设计
- ROG幻16翻转本正式开售 秒杀到手价18999元
- 小米笔记本Pro2022海报曝光 纤薄机身工艺新突破
- 首周立减20 黑鲨冰封制冷背夹3专业版正式发布
- 黑鲨新机参数曝光 首批搭载骁龙8+处理器性能提升10%
- 中期改款奥迪A6L实车亮相 外观内饰升级有望近期上市
- 当前消息!空头又有新目标?稳定币“一哥”USDT被对冲基金们盯上了!
- 全球今亮点!专家暗示消费者对美元失去信心,看好黄金长期前景
- 全球消息!Shopify以10-1进行拆股后 股价跌逾6%
- 每日速看!美银美林看空欧元下半年走势,背后有何原因?
- 当前热文:俄油价格上限不管用?分析师预计油价飙升至200美元 白宫沙盘模拟
- 看热讯:6月30日财经数据和大事件前瞻
- 焦点消息!德国股市收低;截至收盘DAX 30下跌1.73%
- 天天热门:埃克森美孚(XOM.US)法国一炼油厂发生罢工!炼油产能占全法10%
- 天天最资讯丨传Nexstar Media Group(NXST.US)即将收购CW Network多数控股权
- 当前热门:美最高法院大法官布雷耶将于30日退休 继任者为拜登提名的杰克逊
- 环球速看:巴西股市收低;截至收盘巴西IBOVESPA股指下跌0.96%
- 【全球速看料】美国股市涨跌不一;截至收盘道琼斯工业平均指数上涨0.27%
- 环球精选!加拿大股市收低;截至收盘加拿大多伦多S&P/TSX 综合指数下跌0.75%
- 环球今亮点!巴菲特重仓的食品巨头与连锁超市闹掰:不让涨价?下架!
- 悠长暑假“神兽”出笼?家长请备好这件“神器”
- 大额存单一个月和六个月哪个合适呢 大额存单提前支取利息怎么算
- 定期存款五万元是大额存款吗 定期存款可以提前取出来吗
- 农村养老保险要怎么去交?农村养老保险档次有几档
- 大额存单到期后会自动转为活期吗?大额存单多少起存?
- 建设银行大额存单可以存在存折上吗 建行电子回单在哪里找
- 大额存单会被银行内部人员盗取吗 大额存单到期后会自动转存吗
- 电脑没声音该怎么恢复呢 电脑声音小怎么调大点
- 电脑每次开机都弹出广告怎么删除 电脑广告弹窗太多怎么彻底关闭
- 电脑启动文件夹消失该怎么解决 电脑启动文件夹无权限怎么办
- 电脑桌面一刷新就闪屏该怎么解决呢
- 电脑发热嗡嗡响是怎么回事呢 电脑发热严重会不会烧坏
- 笔记本键盘失灵怎么办 笔记本键盘进水该怎么处理呢?
- 电脑有信号却不能上网怎么回事?显示器显示信号无输入怎么办
- 电脑无法关机该怎么办呢 电脑无法关机怎么解决
- 电脑玩游戏卡顿的原因是什么呢 电脑玩游戏码总是错误怎么办
- 电脑老死机是怎么回事呢 电脑经常死机是什么原因呢
- 电脑蓝屏自动重启怎么解决呢 电脑蓝屏重启后显示器没反应
- 电脑读卡器无法读取怎么办?电脑读卡器插上去没反应怎么办
- 搜狗输入法状态栏不见怎么解决 搜狗输入法怎么打字生成表情包
- 电脑经常蓝屏是什么原因呢 Windows安全模式无法进入怎么解决
- 电脑自动开启故障是什么原因 电脑出现节能模式怎么办
- 屏幕两边出现黑屏是怎么回事呢 屏幕黑屏打不开怎么办
- 电脑看视频时突然黑屏是怎么回事 电脑黑屏却开着机是怎么回事呢
- 电脑开机快关机慢是什么回事呢 电脑开机慢连不上网络怎么办
- 电脑无法关机的原因是什么呢 电脑关机键点了没反应怎么办
- 笔记本蓝牙在哪打开呢 笔记本蓝牙连接不上怎么回事
- c盘不能分区和系统盘有关系吗 硬盘分区后可以合并吗
- 驱动更新失败问题该怎么解决呢 驱动更新失败是什么原因呢
- 电脑出现假死该怎么办呢 电脑假死机按什么键恢复
- 主板电源线该怎么解决呢 主板电源接口是几针呢?
- 移动硬盘退不出来该怎么办呢 移动硬盘一直插在电脑上会坏吗
- 电脑usb无法识别该怎么办呢 电脑没有声音了怎么恢复
- u盘提示无法识别的原因是什么 u盘文件删除如何恢复
- 电脑故障应急该怎么处理呢 电脑故障问题有哪些呢?
- 笔记电脑超频是什么?笔记本超频损害大吗?笔记本超频是什么意思?
- 网络不稳定的常见原因有哪些呢 网络不稳定跟路由器有关系吗
- 鼠标右键失灵该怎么办呢 鼠标右键不好使了怎么办
- 蓝牙搜索不到设备该怎么解决呢 蓝牙搜索不到音响设备怎么办
- 解决电脑蓝屏的技巧有哪些呢 电脑蓝屏修复按哪个键
- 电脑开机没反应该怎么解决呢 电脑按开机键没反应该怎么办
- 电脑打字很慢的原因是什么 电脑打字慢怎么提高速度
- 电脑不停地重启是怎么回事呢 电脑不停地重启怎么办
- 系统文件损坏该怎么解决呢?系统文件误删了怎么修复?
- 电脑提示无法访问光驱怎么办呢 光驱弹不出来怎么办呢
- 鼠标有时候连点是怎么回事呢 鼠标连点器哪个最好用
- lnk格式文件该如何删除呢 lnk是什么格式文件
- 电脑自动注销该怎么解决呢 电脑自动注销关机是怎么回事
- 电脑常见的几种故障都有哪些呢 电脑故障的诊断原则是什么
- 机箱风扇接主板还是电源 机箱风扇有必要装吗
- 电脑CPU温度过高经常死机 电脑cpu负载过高怎么解决
- 电脑运行越来越慢怎么办 电脑运行内存怎么扩大
- 电脑exe文件打不开怎么办 exe文件怎么转换格式
- 光标乱跑的原因是怎么?光标乱跑怎么办?光标不能移动怎么办?
- 出海IT企服品牌OgCloud获数千万A轮融资,引领跨境SaaS平台创新
- 英格威推出X26电动自行车 专为城市和越野旅行设计
- 尼尔机械纪元年度版10月6日登陆Switch平台 和前作几乎没有关联
- 联想ThinkBook预热两款笔记本新品 32GB大内存即将发布
- 小米徕卡旗舰即将发布 支持8K电影大师徕卡视频滤镜
- 逆水寒将推出全新渲染技术 游戏即将迎来全面画质升级
- 苹果正在准备iPadmini新版 新机型配置大幅升级
- 苹果手机再添新成员 iPhone14系列将独享息屏显示功能
- 育碧全境封锁2国服首测即将上线 配置要求大量信息
- HTC发布元宇宙手机 搭载高通骁龙695处理器
- 苹果或将推出iPhone14Plus 只有Pro版升级至A16处理器
- 联想拯救者新款笔记本即将发布 升级压感键盘带来更好的游戏体验
- 微信又出新功能 可以快速识别图片上文字信息
- 华硕ROG将发布新款散热背夹 后壳采用半透明拼接设计
- 新日全铝锂电自行车发布 号称采用人体工学骑行姿态优化
- 天天快消息!专家预测欧银7月加息50基点,债券收益率讨论影响欧元前景
- 小米笔记本Pro2022官宣 屏幕面板采用新一代E4自发光材料
- 【世界聚看点】高盛:布伦特油价可能升至每桶140美元
- 热消息:港股异动:蔚来汽车股价下挫6%,遭海外机构做空
- 小米12S系列外观首度公布 搭配金色边框整机气质非常独特
- 奇瑞捷途全新硬派越野车内饰设计图曝光 和路虎卫士有不少相似之处
- 时隔5年回归 苹果全新6.7寸大屏手机可能名为iPhone14Plus
- 小米12S系列官方预热海报泄密 可能采用黑色陶瓷机身+金色镜头的设计
- 小米12S系列官宣 与徕卡达成全球影像战略合作
- 速递!推进裁员计划!特斯拉“炒了”加州自动驾驶团队近200人
- 【环球速看料】中金公司首席信息官程龙:让敏捷组织成为数字化转型的生命体,改变业务与技术两张皮,破局立足五个“转”
- 世界今头条!券商“赚钱能力”指标排行:华福ROE排名第一成黑马,中信提升16位到第七,东财、建投、中金排名居前
- 全球快消息!谷歌商务总裁Bill Ready接任Pinterest(PINS.US)CEO
- 焦点热议:埃克森美孚(XOM.US)及帝国石油(IMO.US)以19亿加元出售XTO Energy Canada
- 天天即时看!巴菲特再次加仓西方石油 将持股比例提升至16.4%
- 天天看点:主要产油国或达产能上限,API库存大降300万桶,油价连涨三天
- 焦点精选!海外做空机构指责蔚来搞“会计游戏” 公司股价波动有限
- 深入了解复星集团郭广昌于湖畔大学的授课,感触匪浅
- 电脑用户账户密码该怎么修改呢 电脑用户删除了怎么恢复
- 电脑用久了会变卡该怎么办呢 电脑蓝屏该怎么修复呢
- 电脑用VR配置要求高吗 vr眼镜看小电影效果好么
- 强制关闭电脑对电脑有什么影响吗 电脑强制关机危害究竟有多大
- 游戏垂直同步是什么意思 游戏垂直同步对帧数影响是什么
- 电脑自动关机快捷方式怎么设置呢 电脑自动关机是什么原因
- 百度百科编辑的时候需要注意什么呢 百度百科要怎么创建词条呢
- 虚拟现实与元宇宙的关系是什么呢 虚拟现实技术的三大特征是什么
- 网站优化都包含哪些呢 网站优化主要工作是什么呢
- win7系统减少电脑内存占用率有什么方法吗 win7系统密码忘了怎么解除呢
- Win10系统怎么开启夜灯模式呢 win10系统更新怎么关闭呢
- Windows10驱动无法使用是怎么回事 win10的无线网络设置在哪里
- win7系统删除木马病毒文件的方法是什么呢 win7系统的设置功能在哪
- 电脑屏幕怎么设置亮度保护眼睛呢 电脑屏幕闪烁不停是怎么回事呢
- 台式电脑一天能用几度电呢 台式电脑怎么连wifi
- 内存卡最大内存是多少?内存卡损坏了怎么办
- 电脑突然无法上网该怎么解决呢 电脑很卡反应很慢该怎么解决呢