《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 模擬設(shè)計(jì) > 業(yè)界動(dòng)態(tài) > 從云端到邊緣確保容器安全

從云端到邊緣確保容器安全

2022-11-12
來(lái)源:電子產(chǎn)品世界
關(guān)鍵詞: 云端 邊緣 容器化

無(wú)論是在云端還是邊緣,對(duì)于容器化環(huán)境來(lái)說(shuō),采取深度防護(hù)措施,從基礎(chǔ)層面確保安全性是極其重要的。

本文引用地址:http://www.eepw.com.cn/article/202211/440328.htm

容器化的意思是將應(yīng)用軟件與其所依賴的庫(kù)或框架等組件全部打包在同一個(gè)實(shí)體之中——這樣的實(shí)體就是一個(gè)容器。因?yàn)槿克杞M件都已經(jīng)被配置好了,所以可以到處部署并在任何基礎(chǔ)設(shè)施上運(yùn)行。此外,采用容器技術(shù)來(lái)運(yùn)行應(yīng)用軟件,就能夠獨(dú)立于其所運(yùn)行的操作系統(tǒng)。

容器技術(shù),受益良多

所以,容器化的主要好處之一是可移植性。在今天的市場(chǎng)中,企業(yè)都希望通過(guò)容器技術(shù)來(lái)優(yōu)化應(yīng)用軟件的開發(fā)和部署,從而控制好投資成本,而不是相互孤立地進(jìn)行項(xiàng)目開發(fā),然后再部署到各種類型的環(huán)境之中——由此可以避免“不兼容”問(wèn)題引發(fā)的修改工作。無(wú)論是在操作系統(tǒng)層、CSP層或更高的層次上,容器化都可以幫助客戶避免被廠商鎖定。您可以讓一個(gè)容器在云中運(yùn)行,比如Amazon、Azure或谷歌云,并將相同的容器運(yùn)行在任何CSP上,甚至在企業(yè)本地的一臺(tái)內(nèi)部機(jī)器上。這種一勞永逸的方法總是最有吸引力!還有一些我要強(qiáng)調(diào)的好處,例如快速部署、降低內(nèi)部基礎(chǔ)設(shè)施成本等。因?yàn)樵谙嗤挠布峡梢赃\(yùn)行多個(gè)容器,并且可以做到應(yīng)用系統(tǒng)隔離,就好像它是獨(dú)占著整個(gè)系統(tǒng)。

容器技術(shù)相關(guān)風(fēng)險(xiǎn)

容器化伴隨的一些風(fēng)險(xiǎn)也與其帶來(lái)的好處直接相關(guān)。一個(gè)重要的風(fēng)險(xiǎn)是,當(dāng)我們?cè)谕恢鳈C(jī)或機(jī)器上運(yùn)行多個(gè)容器時(shí),在不同容器中運(yùn)行的進(jìn)程的通信和行為可能會(huì)互相察覺(jué)到彼此的存在。伴隨這些通信和流量,可能還包括其他容器中的文件。在較小的非敏感環(huán)境中,這可能不是什么大問(wèn)題。然而,在多個(gè)客戶共享云服務(wù)提供商和主機(jī)的環(huán)境中,這些情況可能會(huì)帶來(lái)一些疑慮。

另一個(gè)重要問(wèn)題與容器本身的性質(zhì)有關(guān)。容器由于具備可重用的映像而更易于使用。問(wèn)題是,這些映像可能存在漏洞。黑客有時(shí)可以欺騙映像存儲(chǔ)庫(kù),讓用戶覺(jué)得自己使用的是可信任映像,但實(shí)際這些映像已經(jīng)存在漏洞。如果沒(méi)有在設(shè)計(jì)早期就發(fā)現(xiàn)這些映像漏洞,這可能會(huì)將漏洞傳播到容器運(yùn)行的所有地方。由于圖像是靜態(tài)的,這些漏洞就會(huì)一直存在,除非得到修補(bǔ)或替換。如果易受攻擊的映像沒(méi)有被發(fā)現(xiàn),就可能成為運(yùn)行在各種系統(tǒng)上、各個(gè)容器中的其他映像的組成部分。

采取安全措施降低風(fēng)險(xiǎn)

安全措施最佳實(shí)踐有多種來(lái)源。以下是我建議的兩個(gè)來(lái)源:

- 互聯(lián)網(wǎng)安全中心(Center for Internet Security)的CIS Benchmarks(CIS基準(zhǔn)指標(biāo))

- 美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究院(National Institute of Standards and Technology,NIST)的 800-190 容器安全指南

這些文件中闡述了若干對(duì)策和控制措施。我將簡(jiǎn)要討論兩大類可用于應(yīng)對(duì)前述風(fēng)險(xiǎn)的方法。

第一種方法與通信保密性有關(guān)。如前所述,我提到了一個(gè)容器能夠察覺(jué)另一個(gè)容器的通信和流量。我們可以借助于Istio中的TLS或mTLS等技術(shù)。TLS使用加密和密鑰管理功能以確保通信只能被預(yù)期的接收方閱讀和理解。因此,即使在流量被泄露的情況下,這些流量對(duì)別的容器也將是無(wú)用的,因?yàn)樗呀?jīng)被加密。你還可以采用為特定實(shí)體劃分流量的網(wǎng)絡(luò)策略。

第二種方法主要用于實(shí)現(xiàn)內(nèi)部容器安全控制。這些控件影響著底層容器的允許、特權(quán)和行為。它們針對(duì)惡意行為者獲得容器訪問(wèn)權(quán)的情況提供保護(hù),極大地限制了各種損害。有些比較流行的設(shè)置是runAsNonRoot(不能運(yùn)行任何根級(jí)操作)、capabilities(可以具體控制容器本身使用哪些功能;采用一個(gè)僅限于關(guān)鍵能力的列表來(lái)幫助提高整體安全性)以及readOnlyRootFilesystem (防止惡意行為者的篡改行為)。

驅(qū)動(dòng)容器技術(shù)應(yīng)用的軟件計(jì)劃

云原生計(jì)算基金會(huì)(CNCF): CNCF是一個(gè)開源軟件基金會(huì),旨在促使云原生計(jì)算更加通用、標(biāo)準(zhǔn)化與普及。在此定義了一個(gè)模型,以便衡量項(xiàng)目的相對(duì)成熟度(“沙盒”、“孵化”或“結(jié)業(yè)”)。  

雖然有很多相關(guān)的開源計(jì)劃,但我想特別介紹的是Kubernetes、Prometheus和Harbor。

— Kubernetes: Kubernetes解決容器業(yè)務(wù)編排問(wèn)題。

— Prometheus: Prometheus System Monitoring Tool(Prometheus系統(tǒng)監(jiān)控工具)監(jiān)視環(huán)境中正在運(yùn)行的容器,提供了一種更直接的方式來(lái)監(jiān)視容器中正在進(jìn)行的活動(dòng)。

— Harbor: The Harbor Image Repository(Harbor映像庫(kù))提供容器映像的安全管理功能。如前所述,這些對(duì)于確保容器應(yīng)用軟件的安全性非常重要。

請(qǐng)注意,專注于容器安全領(lǐng)域的開源項(xiàng)目很多。有各種工具可以用來(lái)評(píng)估容器和容器映像漏洞以及最佳實(shí)踐的合規(guī)性。但我想強(qiáng)調(diào)的是這個(gè)重要項(xiàng)目:

Open Policy Agent Gatekeeper,它支持用戶定義其環(huán)境中容器必須滿足的各種安全條件,甚至允許您在系統(tǒng)周圍設(shè)置一個(gè)圍欄,任何容器如果不滿足所定義的策略,就不允許它們?cè)谙到y(tǒng)中運(yùn)行。這類措施對(duì)于提高環(huán)境安全性大有幫助。

容器技術(shù)從邊緣到云端的應(yīng)用場(chǎng)景

在基礎(chǔ)層面上,我們可以將云視為分散在不同位置的一組互連節(jié)點(diǎn)(可以是物理硬件設(shè)備或計(jì)算機(jī))。應(yīng)用軟件、服務(wù)和程序運(yùn)行在這些節(jié)點(diǎn)或設(shè)備上,并可通過(guò)互聯(lián)網(wǎng)在任何地方調(diào)用。最初,這些節(jié)點(diǎn)都是位于數(shù)據(jù)中心的計(jì)算機(jī),但我們現(xiàn)在已經(jīng)看到大量的邊緣節(jié)點(diǎn)。

部署在邊緣的設(shè)備更小、更健壯、更接近用戶,可以運(yùn)行各類應(yīng)用功能。例如,我們現(xiàn)在可以把汽車部件、電信系統(tǒng)和手持設(shè)備這類很小的裝置看作邊緣節(jié)點(diǎn)。以前只能在數(shù)據(jù)中心計(jì)算機(jī)上運(yùn)行的容器,現(xiàn)在也可以在邊緣節(jié)點(diǎn)上運(yùn)行。

我們正在加速推進(jìn)容器化,所以前面我提到的那些威脅普遍存在。還有一個(gè)重要問(wèn)題——對(duì)于數(shù)據(jù)中心的節(jié)點(diǎn)我們配備了大量的安全性深度防御機(jī)制,然而當(dāng)我們面對(duì)著邊緣節(jié)點(diǎn)情況就大為不同。例如像手持設(shè)備這樣小的設(shè)備,它們更容易被觸及,也缺乏數(shù)據(jù)中心那樣的防護(hù)機(jī)制。為了幫助消除潛在的安全威脅,我們利用各種硬件安全措施,如安全引導(dǎo)和反篡改技術(shù)。這就使惡意行為者即使能夠觸及系統(tǒng)也很難實(shí)施破壞。

對(duì)于任何想要進(jìn)入智能系統(tǒng)領(lǐng)域并采用云原生技術(shù)(例如容器化)的企業(yè),風(fēng)河公司提供了安全性評(píng)估的大量方法和工具供您選擇。根據(jù)您的目標(biāo),我們提供專屬的向?qū)Ш图夹g(shù)(包括開源代碼),以便您用來(lái)提升應(yīng)用安全性并實(shí)現(xiàn)轉(zhuǎn)型。



更多信息可以來(lái)這里獲取==>>電子技術(shù)應(yīng)用-AET<<

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲激情成人网| 亚洲色图在线视频| 亚洲精选视频免费看| 国产区日韩欧美| 欧美午夜激情视频| 欧美激情一区二区三区高清视频| 久久久久九九九九| 欧美在线一区二区| 欧美一乱一性一交一视频| 亚洲一区国产视频| 中文av字幕一区| 日韩午夜在线| 亚洲精品久久久久久久久久久久久| 久久精品国产在热久久| 香蕉久久一区二区不卡无毒影院 | 在线欧美亚洲| 黑人操亚洲美女惩罚| 国产人久久人人人人爽| 国产乱码精品一区二区三区忘忧草| 国产精品毛片大码女人| 国产精品久久福利| 国产精品久久久一区二区| 国产精品国产三级国产专播精品人| 欧美婷婷久久| 国产精品久久影院| 国产伦精品一区二区三区视频孕妇| 国产精品乱人伦一区二区| 国产精品欧美激情| 国产日韩欧美不卡在线| 国产日韩在线看片| 国产一区二区三区黄视频| 国内自拍一区| 1024国产精品| 亚洲国产欧美不卡在线观看| 亚洲人成在线播放| 99热在线精品观看| 亚洲欧美国产一区二区三区| 午夜视频久久久久久| 亚洲第一在线综合网站| 亚洲美女在线一区| 亚洲一区二区三区中文字幕| 午夜精品久久久久久久99水蜜桃 | 欧美日韩视频在线一区二区| 欧美三日本三级少妇三2023| 国产精品色网| 国产夜色精品一区二区av| 在线高清一区| 亚洲精品一二三| 亚洲午夜视频在线| 日韩手机在线导航| 午夜视频久久久| 亚洲精美视频| 亚洲已满18点击进入久久| 欧美在线三级| 欧美成年人视频网站欧美| 欧美日韩日本网| 国产欧美一区二区三区沐欲| 在线色欧美三级视频| 在线亚洲观看| 欧美在线综合视频| 亚洲电影专区| 亚洲视频在线免费观看| 久久久精品国产一区二区三区 | 女人香蕉久久**毛片精品| 欧美午夜电影网| 国产亚洲成精品久久| 亚洲国产综合91精品麻豆| 亚洲一区二区精品视频| 亚洲国产成人91精品| 亚洲视频综合| 久久精品国产99精品国产亚洲性色| 欧美成人精品一区二区三区| 国产精品美女| 18成人免费观看视频| 亚洲视频一区在线观看| 亚洲国内自拍| 羞羞答答国产精品www一本| 欧美国产欧美亚洲国产日韩mv天天看完整 | 亚洲夜间福利| 久久久精品国产免费观看同学| 欧美欧美午夜aⅴ在线观看| 国产日韩一区在线| 99这里有精品| 亚洲黄色在线| 欧美一区二区三区免费看 | 亚洲激情影视| 欧美一级电影久久| 亚洲天堂av在线免费观看| 亚洲在线中文字幕| 蜜桃久久精品乱码一区二区| 欧美视频一区二区三区| 国产一区在线免费观看| 在线视频亚洲| 亚洲婷婷在线| 亚洲欧洲三级| 久久精品免费观看| 国产精品久久久久久久午夜片 | 一区二区三区你懂的| 欧美日韩 国产精品| 国产精品欧美风情| 亚洲伦伦在线| 亚洲全部视频| 狂野欧美一区| 国产一区高清视频| 午夜精品久久久久久久久久久| 亚洲视频欧洲视频| 欧美国产在线电影| 在线 亚洲欧美在线综合一区| 亚洲欧美一区二区三区极速播放 | 亚洲资源在线观看| 欧美日韩另类一区| 亚洲黄色片网站| 最新中文字幕亚洲| 免费短视频成人日韩| 红桃视频一区| 欧美在线播放视频| 久久精品免费看| 国产一区二区三区高清在线观看| 亚洲私人黄色宅男| 亚洲一区二区视频| 欧美日韩亚洲一区在线观看| 亚洲精品乱码久久久久| 亚洲黄色小视频| 免费成人网www| 亚洲国产精品va在线看黑人| 亚洲高清二区| 蜜臀a∨国产成人精品| 有码中文亚洲精品| 亚洲人成啪啪网站| 欧美激情一区二区三区全黄| 亚洲第一中文字幕在线观看| 亚洲国产精品久久91精品| 狼狼综合久久久久综合网| 精品99一区二区| 91久久久久久久久| 欧美精品亚洲二区| 在线亚洲一区观看| 亚洲欧美中文日韩在线| 国产精品三级视频| 欧美在线视频一区二区| 久久综合色8888| 亚洲国产成人高清精品| 日韩一级片网址| 免费不卡在线观看| 亚洲精品乱码久久久久久日本蜜臀 | 9久草视频在线视频精品| 在线亚洲激情| 一区二区日韩精品| 欧美大片91| 免费一级欧美在线大片| 国产一区二区三区久久悠悠色av| 亚洲永久精品国产| 久久夜色精品国产亚洲aⅴ| 狠狠色狠狠色综合日日tαg | 99综合在线| 国产精品www网站| 欧美一区二区三区在线观看视频 | 亚洲激情影视| 欧美高清视频www夜色资源网| 亚洲精品久久久久久下一站| 亚洲欧美激情一区二区| 国产欧美在线视频| 亚洲国产欧美一区二区三区久久 | 中文一区二区| 久久精品夜夜夜夜久久| 国产中文一区二区| 亚洲精品免费在线播放| 欧美三级网址| 久久av一区二区三区亚洲| 欧美韩日亚洲| 亚洲视频狠狠| 久久综合精品一区| 亚洲狼人综合| 久久精品99| 日韩亚洲在线| 欧美主播一区二区三区| 国产亚洲欧美在线| 99re6这里只有精品视频在线观看| 欧美久久久久| 午夜精品福利一区二区蜜股av| 农村妇女精品| 亚洲一区免费在线观看| 噜噜噜91成人网| 亚洲无限乱码一二三四麻| 蜜臀av性久久久久蜜臀aⅴ四虎| 一区二区三区四区五区视频 | 亚洲天堂男人| 免费观看一区| 亚洲国产精品热久久| 亚洲四色影视在线观看| 国产一区二区三区在线免费观看 | 老色鬼久久亚洲一区二区| 一区二区动漫| 久久精品国产免费观看| 99视频精品全国免费| 久久免费高清| 亚洲无线视频| 欧美激情一区二区| 性做久久久久久免费观看欧美| 欧美日韩p片|