《電子技術應用》
您所在的位置:首頁 > 其他 > 業界動態 > 美國政府發布容器安全指南,聯邦機構需在半年內全部合規

美國政府發布容器安全指南,聯邦機構需在半年內全部合規

2021-03-24
來源:互聯網安全內參
關鍵詞: 美國政府 容器安全

  3月16日,美國聯邦風險和授權管理計劃(Federal Risk and Authorization Management Program,簡稱FedRAMP)發布了文檔《容器漏洞掃描要求》(FedRAMP Vulnerability Scanning Requirements for Containers),通過描述“使用容器技術的云系統漏洞掃描的特定流程、架構和安全考慮”,確保云服務提供商(CSP)保持其容器技術合規,彌補了傳統云系統和容器化云系統之間的合規差距。

  ONE

  一、背景

  FedRAMP是一個政府范圍內的計劃,為云產品和服務的安全評估、授權和持續監控(ConMon)提供了標準化方法。通過向聯合授權委員會(JAB)和機構授權官員(AO)提供有關系統安全態勢變化的深入見解,ConMon確保云服務系統商持續保障FedRAMP授權系統的安全。隨著技術日新月異,云服務提供商也在不斷發展以改善和適應客戶的需求。某些技術變化會影響ConMon的執行方式。

  本文件補充并更新了《FedRAMP持續監控策略指南》(FedRAMP Continuous Monitoring Strategy Guide)和《FedRAMP漏洞掃描要求》(FedRAMP Vulnerability Scanning Requirements)中定義的現有要求,介紹了FedRAMP在使用容器技術的云系統漏洞掃描中需要遵循的流程,架構及安全考慮等方面的特定合規要求。

  TWO

  二、容器技術的特點和風險

  容器技術可以部署在裸機或虛擬機上、本地自建系統或彈性云環境中。通常使用各種容器編排工具來實現大規模的分布式容器的部署和管理。以下是容器技術的常見特征:

  容器啟動的應用程序及其依賴庫與其他進程相隔離

  容器具有獨立于主機的網絡連接

  容器具有彈性,偶爾具有臨時性

  容器是不可變的,升級操作發生在安全預發布環境中的源鏡像上,升級容器指的是銷毀現有容器并將其替換為新容器

  與使用容器化技術有關的重要風險和威脅包括:

  未經驗證的外部軟件

  非標準配置

  未受監控的容器間的通信

  未被跟蹤的臨時實例

  未經授權的訪問

  Registry/Repository倉庫中毒

  非托管的Registry/Repository倉庫

  本文件中列出的安全要求有助于云服務提供商在遵從FedRAMP合規要求的同時充分利用容器技術。以下安全要求的目的是確保與使用容器技術有關的風險(包括但不限于以上要點形式列出的)即使沒有被解決,至少得到緩解。雖然這些要求廣泛適用,但FedRAMP也認識到某些具體實現可能需要采取其他替代措施來應對風險。

  THREE

  三、使用容器技術的系統掃描要求

  《FedRAMP持續監控策略指南》、《FedRAMP低度、中度和高度安全控制基線》以及《FedRAMP漏洞掃描要求》文件中概述了現有的掃描要求,以下要求是補充性的,適用于所有實施容器技術的系統。

  1.鏡像加固

  云服務提供商必須僅使用鏡像經過加固的容器。加固須符合美國國家標準和技術研究所(NIST)國家核對清單項目(National Checklist Program)中列出的相關基準以及NIST SP 800-70的規定。最終配置必須由第三方評估機構(3PAO)驗證,未加固鏡像或通用鏡像不得在授權邊界內使用。

  2.容器構建、測試和編排管道

  云服務提供商必須利用自動化容器編排工具來構建、測試和部署容器到生產環境中。這些自動化工具必須經過第三方評估機構的驗證。非自動化流程不應作為容器測試和編排流程的一部分,除非是出于質量審查目的而有意進行手動操作。

  3.容器鏡像漏洞掃描

  在將容器部署到生產中之前,云服務提供商必須確保按照FedRAMP漏洞掃描要求文件中的規定掃描容器鏡像的所有組件。在可能的情況下,容器編排流程應將掃描作為部署管道的步驟之一。此外,除非通過獨立的安全傳感器,不建議直接在部署到生產環境的容器上執行漏洞掃描。

  4.安全傳感器

  可在生產環境的容器旁部署獨立的安全傳感器,以持續盤點和評估云服務提供商的安全態勢。獨立部署使安全傳感器可以在各個容器之間保持廣泛的可見性。安全傳感器應以足夠的權限運行,以避免缺乏可見性和產生誤報。

  5. Registry監控

  容器鏡像倉庫(registry)必須對每個單獨的鏡像進行監測,以確保在30天漏洞掃描窗口內未掃描的鏡像所對應的容器沒有被主動部署到生產環境中。由于容器鏡像倉庫本身通常不是一個策略控制點,這個過程可以通過通知操作員或其他控制機制的警報來管理,以防止未經授權的部署。

  6.已部署容器的資產管理和庫存報告

  為了識別與該容器相關聯的生產環境上的相關漏洞總數,必須為與一個或多個容器相對應的每一類鏡像分配一個唯一的資產標識符,以便自動化系統能夠確保每個生產部署的容器與源鏡像相對應。

  FOUR

  四、過渡計劃

  如果適用,每個利用容器技術的FedRAMP系統都有1個月的時間提交過渡計劃,并在本文件發布之日起6個月內過渡到完全合規。

  如果無法全面實施,云服務提供商須與其授權官員合作制定緩解計劃。行政機關須審查和批準云服務提供商的緩解計劃。對于具有聯合授權委員會臨時操作授權(JAB P-ATO)的系統,云服務提供商應將緩解計劃發布到FedRAMP鏡像倉庫(FedRAMP repository),并發送電子郵件通知到info@fedramp.gov,或與其FedRAMP聯絡人(FedRAMP POC)討論備選方案。當前任何由機構授權官員授權的云服務提供商都需要與其授權官員咨詢協商。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久精品视频在线| 亚洲午夜在线观看| aa成人免费视频| 亚洲国产专区| 亚洲国产成人精品女人久久久| 国产欧美一区二区精品性色| 国产精品成人av性教育| 欧美日韩精品欧美日韩精品| 麻豆精品传媒视频| 久久亚洲精选| 久久视频在线视频| 久久在线视频在线| 蜜桃av一区二区| 嫩草伊人久久精品少妇av杨幂| 鲁大师成人一区二区三区| 麻豆91精品| 欧美jjzz| 欧美精品在线极品| 欧美日韩亚洲一区二区三区在线观看 | 欧美一区二区观看视频| 欧美日本在线播放| 国产精品国产三级国产专区53| 欧美成人综合| 欧美日韩国产va另类| 欧美三日本三级三级在线播放| 久久久久国产一区二区| 久久综合九色九九| 欧美成人免费网站| 久久在线免费观看视频| 欧美成人自拍视频| 欧美日韩第一区| 欧美色网一区二区| 久久伊人亚洲| 欧美激情在线狂野欧美精品| 欧美日韩色婷婷| 国产精品久久夜| 国产一区二区三区日韩| 亚洲高清在线视频| 国产欧美综合一区二区三区| 国产伦精品一区二区三区高清| 国产亚洲欧美一区| 在线欧美视频| 一区二区三区久久久| 欧美一级电影久久| 亚洲人久久久| 亚洲欧美不卡| 老司机精品视频网站| 欧美精品粉嫩高潮一区二区| 国产精品白丝av嫩草影院| 国产亚洲美州欧州综合国| 亚洲高清精品中出| 一区二区三区日韩精品视频| 欧美一区二区大片| 日韩午夜av在线| 欧美一区二区女人| 欧美韩国日本一区| 国产精品五区| 亚洲国产婷婷香蕉久久久久久99 | 亚洲自拍高清| 久久精品99国产精品日本| 99re66热这里只有精品4| 校园激情久久| 欧美激情国产日韩| 国产一区二区高清| 99国内精品久久| 亚洲国产电影| 午夜精品国产精品大乳美女| 奶水喷射视频一区| 国产农村妇女精品一二区| 亚洲国产日韩在线| 欧美一区二区国产| 亚洲手机成人高清视频| 裸体丰满少妇做受久久99精品| 国产精品www色诱视频| 在线免费观看日本欧美| 亚洲嫩草精品久久| 一区二区电影免费观看| 久久婷婷丁香| 国产精品久久久久久久久久久久 | 亚洲精品视频一区二区三区| 亚洲欧美另类中文字幕| 欧美肥婆在线| 国产一区二区精品久久| 一区二区三区产品免费精品久久75| 久久精品av麻豆的观看方式| 亚洲欧美日韩在线| 欧美激情区在线播放| 国产日韩欧美高清| 这里只有精品视频在线| 亚洲精品乱码久久久久久蜜桃91 | 亚洲欧美在线高清| 最新69国产成人精品视频免费| 正在播放欧美视频| 日韩一区二区精品葵司在线| 亚洲免费伊人电影在线观看av| 欧美高清自拍一区| 极品av少妇一区二区| 午夜免费电影一区在线观看| 亚洲色图综合久久| 欧美精品电影在线| 在线观看亚洲a| 欧美主播一区二区三区| 午夜精品久久久久久久久久久久 | 久久亚洲一区二区| 国产无一区二区| 亚洲免费网址| 午夜激情一区| 国产精品伦一区| 一区二区三区.www| 国产精品99久久久久久白浆小说| 欧美成人资源网| 在线免费精品视频| 亚洲成色www久久网站| 久久久www成人免费无遮挡大片 | 久久久噜噜噜久久人人看| 国产伦精品一区二区三区高清版 | 老司机67194精品线观看| 国内精品久久久久影院 日本资源 国内精品久久久久伊人av | 国产亚洲福利一区| 性色一区二区三区| 久久精品人人做人人综合| 国产日韩欧美视频| 欧美专区在线观看| 久久字幕精品一区| 一区二区在线观看视频在线观看| 久久国产夜色精品鲁鲁99| 久久久久久久久久久成人| 国产亚洲精品久久久| 欧美在线欧美在线| 久久综合九色综合欧美就去吻| 一区二区三区在线免费播放| 亚洲国产综合91精品麻豆| 欧美成人免费观看| 亚洲每日在线| 亚洲永久字幕| 国产欧美精品一区aⅴ影院| 校园春色综合网| 久久视频在线免费观看| 亚洲高清资源综合久久精品| 99精品热6080yy久久| 国产精品wwwwww| 欧美亚洲一区三区| 奶水喷射视频一区| 日韩一区二区精品在线观看| 午夜精品视频在线观看| 国产亚洲午夜| 亚洲精品免费在线观看| 欧美日一区二区在线观看| 亚洲永久精品国产| 久久久久国产免费免费| 亚洲国产综合在线看不卡| 亚洲视频 欧洲视频| 国产精品少妇自拍| 亚洲高清视频的网址| 欧美激情亚洲综合一区| 一区二区三区成人| 久久久久久一区| 亚洲国产婷婷综合在线精品| 亚洲新中文字幕| 国产日韩一区二区三区在线| 亚洲人体影院| 国产精品美女在线| 久久国产一区二区| 欧美日韩精品一区二区三区| 亚洲影院高清在线| 欧美xart系列高清| 亚洲午夜精品久久久久久app| 久久精品男女| 亚洲精品中文字| 久久精选视频| 亚洲理论在线| 久久久91精品国产一区二区三区| 91久久久久久久久| 欧美一二三视频| 亚洲黄色高清| 久久激情五月激情| 亚洲看片一区| 免费观看成人| 亚洲欧美国产高清va在线播| 欧美大尺度在线| 新狼窝色av性久久久久久| 欧美久久久久中文字幕| 欧美一区二区视频在线观看2020| 欧美女主播在线| 久久精品国产在热久久| 国产精品久久久久久久久久免费| 亚洲丰满在线| 国产精品人人做人人爽| 亚洲精品日韩久久| 国产一区二区主播在线| 亚洲一区二区三区在线播放| 亚洲国产网站| 久久午夜激情| 亚洲一区免费看| 欧美日韩国产成人精品| 亚洲黄色成人久久久| 国产欧美一区二区三区另类精品| 一区二区高清| 亚洲激情第一区| 免费视频最近日韩|