成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Docker安全基準:22項新增要點概述

譯文
云計算
安全性目前及可預見的未來始終是阻礙容器廣泛普及的困擾所在,技術行業對于容器與虛擬機間安全性差異的爭論之聲亦是此起彼伏。

 互聯網安全中心發布Docker安全基準第二版,其中添加Docker 1.11.0版本相關內容。

安全性目前及可預見的未來始終是阻礙容器廣泛普及的困擾所在,技術行業對于容器與虛擬機間安全性差異的爭論之聲亦是此起彼伏。

事實上,容器生態支持者們表示目前已經有大量工具及產品可對其平臺安全性做出改善,具體包括靜態分析(鏡像掃描)、運行時漏洞檢測、出處溯源(鏡像簽名)、細粒度授權以及密碼驗證等等。

亦有大量初創企業開始以容器安全功能作為業務基礎。目前相關變化正在快速推進,而且可以肯定的是,開源社區及各供應商在過去一年中立足于多種層面——包括操作系統、容器運行時、容器鏡像、主機到集群編排工具、PaaS乃至CaaS——為容器的安全性提升做出了卓越而顯著的貢獻。

互聯網安全中心(簡稱CIS)正是其中之一。CIS致力于提升網絡安全水平,同時幫助公共與私營部門之間實現快速響應。CIS制定的安全基準旨在提供一套經過嚴格定義、公正且協商一致的行業***實踐方案,幫助企業對自身安全性做出評估及改進。在合作社區的不懈努力下,***套CIS Docker基準已經于去年4月面向Docker 1.6正式發布。而就在本月13號,添加Docker 1.11.0版本相關內容的全新基準版本亦新鮮出爐。

CIS Docker基準針對Docker容器基礎設施安全配置做出說明性指導(以規則形式)。新的基準版本中添加了22條新規則,同時取消了原本的23條規則,目前總規則數量為83條。

隨著Docker在過去一年中的快速發展,部分規則經過對應更新或者被直接取消,旨在保證新版本中的各條規則切實符合Docker現狀。在1.11.0版本中,Docker將容器監控與運行時加以拆分,并由containerd與runc兩個守護進程負責管理。

此次基準將Docker安全問題分為以下幾類(括號中為各分類的相關規則數量):

· 主機配置 (15)

· Docker守護進程配置(13)

· Docker守護進程配置文件 (20)

· 容器鏡像與Build文件 (5)

· 容器運行時 (25)

· Docker安全操作 (5)

每條規則不僅描述了相關安全議題與如何審計部署方案的安全水平,同時還指導大家如何對其加以解決。規則及其補救措施建議皆立足于容器主機制定,而非以集群為基礎,因此大家在選擇解決辦法時需要將集群的規模與平臺選擇考慮進來(包括裸機、容器PaaS乃至云環境等等)。

此次CIS Docker 1.11.0基準(PDF格式,英文原文)中的新增規則包括:

· 主機配置

 1.11 審計Docker文件與目錄 - docker.socket

 1.13審計Docker文件與目錄- /etc/docker/daemon.json

 1.14審計Docker文件與目錄- /usr/bin/docker-containerd

 1.15審計Docker文件與目錄- /usr/bin/docker-runc

· Docker守護進程配置

 2.8啟用用戶命名空間支持

 2.9確認默認cgroup使用情況

 2.10非必要時不變更基礎設備規模

 2.11 使用授權插件

 2.12配置集中化與遠程登錄

 2.13禁用舊有注冊表(v1)操作

· Docker守護進程配置文件

 3.17驗證daemon.json文件歸屬被設置為root:root

 3.18驗證daemon.json文件權限被設置為644或更嚴格

 3.19驗證/etc/default/docker文件歸屬被設置為root:root

 3.20驗證/etc/default/docker文件權限被設置為644或更嚴格

· 容器鏡像與Build文件

 4.5為Docker啟用內容信息

· 容器運行時

 5.19不可將掛載傳播方式設定為共享

 5.20不可共享主機的UTS命名空間

 5.21不可禁用默認seccomp配置文件

 5.22不可以權限選項使用docker執行命令

 5.23不可以用戶選項使用docker執行命令

 5.24確認cgroup使用情況

 5.25限制容器獲取額外權限

部分容器安全廠商亦參與到Docker安全基準的制定工作當中,也有一些提交了其產品或項目以檢測并解決相關問題。雖然部分方案能夠利用策略驅動型編排機制解決部分失敗的安全測試問題,但實際上其幾乎無法完全修復任何問題(自動修復機制僅適合少數特定問題)。

安全配置基準以免費方式向全球范圍內發布,并作為面向用戶的標準使用及部署。遵循1.11.0基準要求的現有工具之一為Docker Bench for Security——這是一款開源命令行工具,用于根據CIS Docker基準執行相關檢查。

原文標題:22 new concerns added to Docker security benchmark

 【51CTO.com獨家譯稿,合作站點轉載請注明來源】

責任編輯:xinxiaoliang 來源: 51CTO
相關推薦

2013-11-01 14:08:11

2011-08-10 17:49:56

2023-07-17 15:40:28

2011-08-12 13:53:00

IOS框架

2022-10-09 10:39:49

網絡安全安全舉措

2009-12-11 15:28:02

PHP安全防護

2021-06-11 07:49:01

Docker容器安全 應用程序

2009-07-29 13:04:59

2022-01-05 09:31:50

網絡安全統計數據數據泄露

2010-10-14 14:24:16

2019-09-28 22:55:17

2020-10-09 11:24:38

應用安全安全開發成熟度模型BSIMM

2010-07-29 15:36:23

Flex安全沙箱

2020-08-29 19:18:12

Kubernetes云計算容器

2010-04-21 09:08:41

Oracle內容管理

2014-07-23 10:03:20

2009-01-20 10:27:00

2012-12-18 16:22:36

2019-09-25 11:35:20

物聯網5G網絡

2016-02-18 09:33:41

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产在线麻豆精品入口 | 99精品久久久 | 一区二区三区视频在线观看 | 久热爱| 国产精品久久久久久久久久久久冷 | 色久伊人 | 精品国产乱码久久久久久1区2区 | 在线观看av不卡 | 亚洲国产成人精品久久 | 日韩中出 | 亚洲综合五月天婷婷 | 一级做a毛片 | 人人干人人看 | 亚洲一区二区精品视频在线观看 | 国产精品国产精品国产专区不片 | www国产成人免费观看视频,深夜成人网 | 久久免费精品 | 少妇精品亚洲一区二区成人 | 九九综合 | 欧美成人一区二区三区 | 中文字幕在线电影观看 | 成人国产在线观看 | 日本精品一区二区三区在线观看视频 | 五月婷婷 六月丁香 | 欧美精品影院 | 国产无人区一区二区三区 | 日本视频中文字幕 | 国产电影一区 | 久久久久久亚洲精品 | 美女一区二区在线观看 | 免费看黄视频网站 | 欧洲妇女成人淫片aaa视频 | 国产精品久久久久久久久久久久 | 在线日韩欧美 | 欧美一区二区三区 | 一区二区三区四区不卡视频 | 亚洲激情综合 | 成人小视频在线观看 | 精品一区二区在线看 | 欧美综合一区二区三区 | 国产高清av免费观看 |