写点什么

美国国家标准技术局发布应用容器安全指南

  • 2017-12-07
  • 本文字数:1110 字

    阅读完需:约 4 分钟

美国国家标准技术局(NIST)发布了一项有关应用容器技术安全问题的公告。该公告对之前的两个公告内容进行了总结,包括镜像、注册表、编配器、容器、主机操作系统和硬件方面的漏洞,以及相应的应对措施。

NIST 的计算机安全研究中心(CSRC)负责监管 NIST 的数字和信息相关的项目和出版物。该公告对之前的两份有关应用容器安全出版物进行了总结,它先是对应用容器的现状进行了总结,然后列出了影响容器安全的因素,最后提出改进应用容器安全的应对措施。

容器的可移植性和不可变性会导致两个地方出现安全问题。容器提供了比应用压缩包更高级别的抽象,用于发布和部署应用程序。它们具有跨环境和机器的可移植性,相同的容器镜像可以被用在开发环境、测试环境和生产环境。这对于应用的可移植性和持续交付来说虽然有一定的好处,但也带来了安全问题。安全工具和流程并不能保证容器所运行环境绝对安全,因为特定的环境可能包含很多安全漏洞。

容器使用了不可变模型,每当一个新版本的容器发布,旧的容器就会被销毁,新容器会代替旧容器执行任务。如果基础镜像发生变更(比如一个操作系统镜像),应用开发者就必须为相应的应用生成新的镜像。将安全漏洞补丁和缺陷修复推到生产环境变成了开发人员的责任,而不是运维人员。但实际上,运维团队应该在这方面拥有更多的经验,所以说这也是一个潜在的问题。

NIST 发布的指南列出了六个需要应用安全措施的地方,包括镜像、注册表、编配器、容器、主机操作系统和硬件。镜像漏洞有可能是操作系统漏洞、配置问题、木马、未被信任的镜像、明文存储的秘钥。镜像是基于基础镜像构建而成的,在很多情况下,应用开发者并不知道底层镜像会存在问题。不安全的连接、过时的镜像和不完备的认证授权机制给镜像注册带来了风险。如果没有做好网络流量控制,任由无限制的访问,那么用于管理容器生命周期的编配器也会出现问题。大部分编配器并不支持多用户模式,从安全方面来看,默认的设置一般无法保证最佳的安全性。

容器里也可能包含了恶意代码,它们有可能会“冲出”容器,对同一主机上的其他容器或对主机本身造成威胁。容器内部未加控制的网络访问和不安全的容器运行时配置(在高级别权限模式下运行)也会带来隐患,因为容器有可能受到来自其他方面的影响,比如应用级别的漏洞。每一个主机操作系统都有一个“攻击面”,攻击者通过这个攻击面对操作系统发起攻击。主机一旦受到攻击,主机上的容器也难逃厄运。共享内核的容器会加大攻击面。

应对措施需要从最底层开始——也就是硬件,然后往上达到容器运行时,当然也会触及镜像、注册表和编配器。之前关于容器安全的研究也提到了类似的内容。

查看英文原文 NIST Publishes Guidelines on Application Container Security

2017-12-07 18:001669
用户头像

发布了 322 篇内容, 共 147.3 次阅读, 收获喜欢 148 次。

关注

评论

发布
暂无评论
发现更多内容

2024 年全球 DDoS 攻击态势一图看懂

百度安全

1分钟学会DeepSeek本地部署,小白也能搞定!

王磊

地平线轨迹预测 QCNet 参考算法 - V2.0

地平线开发者

自动驾驶 算法工具链 地平线征程6

即时通讯开源项目OpenIM配置可视化-etcd配置中心

Geek_1ef48b

新闻速递丨重大升级:Altair HPCWorks 2025 全新增强功能推出

Altair RapidMiner

人工智能 机器学习 HPC 高性能计算, altair

无人机任务管理:用数字孪生打造稳定高效的MMC

DevOps和数字孪生

人工智能丨当DeepSeek重构软件测试:技术浪潮下的工程师进化论

测试人

人工智能 软件测试 DeepSeek

外贸企业使用SD-WAN专线的优势

Ogcloud

SD-WAN SD-WAN组网 SDWAN SD-WAN国际专线 国际专线

大数据助力青年创业就业,启信宝获中国青年创业就业基金会感谢信

合合技术团队

数据库 就业 创新创业 青少年 #大数据

[大厂实践] The Accounter:扩展 Uber 有状态平台操作吞吐量

俞凡

架构 大厂实践

基于 API 网关践行 API First 开发实践

阿里巴巴云原生

阿里云 云原生 API

函数计算×百炼新春活动正式上线!三步赢取蛇年精美好礼

阿里巴巴云原生

阿里云 云原生

TikTok养号需要用什么IP?

Ogcloud

TikTok tiktok运营 tiktok直播 TikTok养号 tiktok矩阵

NocoBase 1.5.0 正式版发布

NocoBase

开源 低代码 零代码 无代码 版本更新

深入剖析DevOps于项目交付场景的专业应用策略

不在线第一只蜗牛

DevOps 运维 低代码

WebGPU 版 Kokoro:浏览器端零成本使用高质量 TTS;苹果 ELEGNT 台灯机器人:赋予非人形机器人「情感」

声网

即时通讯开源项目OpenIM配置离线推送全攻略

Geek_1ef48b

宋泽致“全体员工”的一封信——野火不惧寒风,山花终将灿烂

中烟创新

详解指标体系建设的三大支柱:指标梳理、管理规范与平台建设

Aloudata

数据分析 指标体系 指标管理 指标平台 指标建设

如何在WPS和Word/Excel中直接使用DeepSeek功能

不在线第一只蜗牛

DeepSeek

飞算JavaAI 如何实现自动化细分接口,程序员从此告别繁琐,效率飙升!

飞算JavaAI开发助手

从“弃用”到“好用”,天润融通AI重塑大型软件企业知识库价值

天润融通

人工智能

天润融通智能扩写工具如何让AI客服机器人更高效?

天润融通

人工智能

别了,代码拼接苦,一键完成接口开发

飞算JavaAI开发助手

美国国家标准技术局发布应用容器安全指南_DevOps & 平台工程_Hrishikesh Barua_InfoQ精选文章