成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

谷歌是如何加強Kubernetes容器安全的?

譯文
安全 網站安全 開發
隨著眾多企業依賴Kubernetes來部署應用程序,這個開源容器編排項目近些年來變得越來越重要。越來越依賴的同時安全方面的審查也越來越嚴,尤其是在谷歌,谷歌提供一項名為谷歌Kubernetes引擎(GKE)的托管Kubernetes服務。

【51CTO.com快譯】隨著眾多企業依賴Kubernetes來部署應用程序,這個開源容器編排項目近些年來變得越來越重要。越來越依賴的同時安全方面的審查也越來越嚴,尤其是在谷歌,谷歌提供一項名為谷歌Kubernetes引擎(GKE)的托管Kubernetes服務。

谷歌是如何加強Kubernetes容器安全的?

12月11日至13日KubeCon大會在西雅圖如期召開,谷歌的安全與隱私產品經理Maya Kaczorowski在之前舉辦的新聞發布會上概述了谷歌現在和將來為幫助保護Kubernetes所采取的措施。

她說:“客戶詢問的問題主要圍繞配置和安全地搭建Kubernetes。”

Kubernetes是一個最初由谷歌開發和領導的開源項目;自2015年以來,Kubernetes一直歸云原生計算基金會(CNCF)監管。AWS和微軟Azure都運行各自的托管Kubernetes服務,還有來自多家供應商的商業產品,包括IBM、Red Hat、SUSE、Pivotal和思科等。GKE服務基于上游的Kubernetes項目,體現了谷歌對于Kubernetes在公共云中如何運行的看法。

Kaczorowski表示,客戶向谷歌詢問GKE方面的諸多問題,包括基礎設施安全問題,許多企業很想知道如何利用Kubernetes安全功能來保護用戶身份,它們還很想知道軟件供應鏈以及某個特定的容器應用程序映像是否可以安全地部署。她特別指出,由于媒體報道Docker Hub中存在易受攻擊的應用程序,加上NPM事件流模塊最近爆出了問題,容器應用程序映像的安全性在2018年已成了許多企業關注的一大問題。

她說:“用戶擔心自己的環境會出現什么意外。”

Kaczorowski補充道,比較精明的用戶在詢問運行時安全性問題以及如何識別存在惡意行為的容器。用戶還有興趣想了解如何對受安全問題影響的容器進行分析。

谷歌在做什么?

谷歌不僅僅將上游Kubernetes直接拿來部署成GKE。確切地說,Kaczorowski表示谷歌在默認情況下實施安全最佳實踐。

她說:“我們不滿足于開源社區的現狀,落實了另外的限制措施,以保護用戶。”

GKE實施的最顯著的限制之一就是受限制的Kubernetes儀表板。2018年,包括特斯拉和Weight Watchers在內的多家企業的Kubernetes環境遭到了攻擊,就因為它們任由Kubernetes儀表板敞開、暴露于互聯網上。Lacework在6月19日發布的一項調查發現了21169個面向公眾的Kubernetes儀表板,其中部署的300個使用敞開的管理儀表板,并沒有任何必需的訪問登錄信息。

谷歌還利用私有集群和授權網絡來幫助保護GKE用戶。

Kaczorowski說:“這么做的目的是為節點提供私有IP地址,然后使用用戶白名單中的一組IP地址,對通過IP訪問控制面板予以限制。”

Kubernetes運行在操作系統上;以谷歌為例,這是一個極簡操作系統,經過加固,并專門構建。Kaczorowski表示,這個極簡操作系統基于谷歌的Chromium OS(支持谷歌Chromebook)。她表示,GKE OS需要盡量簡單,以便減小潛在漏洞的攻擊面。

她說:“它不需要很多東西,因為用戶和容器帶來了很多東西,于是谷歌為這一層構建了自己的操作系統,名為針對容器優化的操作系統(COS),它建立在Chromium上。”

對IT人員來說,升級打上安全補丁始終是最佳實踐,而GKE通過其節點自動升級功能來做到這一點。Kaczorowski表示,GKE為用戶管理Kubernetes控制平面,包括更新該控制平面,并在需要時打補丁。

7月24日谷歌Next大會上宣布了另一項核心的谷歌容器安全功能,當時推出了Container Registry Vulnerability服務,該服務提供自動掃描容器映像的功能,幫助識別已知的安全漏洞。在Next大會上,谷歌還宣布了Binary Authorization,該服務可以在映像部署到生產環境之前驗證映像滿足某些要求。在5月3日的KubeCon歐洲大會上,谷歌宣布了容器運行時安全項目,包括與Aqua Security、Capsule8、StackRox、Sysdig和Twistlock達成合作伙伴關系。Kaczorowski在接受eWEEK的視頻采訪時詳細介紹了這個容器安全合作項目。

2019年展望

展望2019年,Kaczorowski預計IT安全領域會出現兩大趨勢。第一大趨勢是簡化一切。

她說“現在,做到讓正確配置的Kubernetes搭建并運行起來,用戶面臨的壓力相當大。于是在GKE中,我們做了大量的工作來簡化這方面,但對開源版本而言,這實在太困難了。”

Kaczorowski希望核心開源Kubernetes社區不僅僅滿足于簡化Kubernetes并提供更好的默認設置。

專門針對Kubernetes的攻擊是Kaczorowski預測會出現的另一個趨勢。她表示,到目前為止,針對容器的許多攻擊可以歸類為“路過式”攻擊,即攻擊者隨機掃描環境,尋找已知漏洞。

她說:“攻擊者甚至都沒有意識到在攻擊容器化的環境,他們可能甚至都不關心。我們可能會開始看到人們更頻繁地掃描Kubernetes漏洞。”

原文標題:How Google Is Improving Kubernetes Container Security,作者:Sean Michael Kerner

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2022-07-04 09:30:59

Kubernetes云安全

2023-11-20 20:45:38

2018-05-09 11:22:15

2013-07-19 09:12:54

2009-03-08 13:55:47

2016-12-01 15:43:45

2012-10-24 11:08:41

2019-09-23 13:37:09

Anthos谷歌Kubernetes

2013-05-13 15:14:56

信息安全

2017-12-11 16:41:31

2022-10-10 13:22:38

物聯網安全隱私

2011-03-22 16:28:59

2022-06-10 18:59:53

容器Kubernetes

2024-11-08 09:45:47

2014-09-03 11:26:11

2019-11-05 11:09:59

Kubernetes容器PaaS

2024-05-06 14:07:47

射頻識別RFID

2010-05-17 15:38:57

IIS服務器

2011-12-02 09:56:50

2022-07-27 19:05:58

物聯網安全網絡安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精精国产xxxx视频在线播放 | 日韩乱码一二三 | 中文字幕在线观 | 六月成人网 | 毛片一区二区 | 国产精品91视频 | 亚洲看片| 国产福利在线小视频 | 国产精品久久亚洲7777 | 国产精品精品3d动漫 | 在线观看的av | 狠狠av | www.一区二区 | 人人射人人草 | 天天综合网7799精品 | 在线免费观看成年人视频 | 欧美一级欧美一级在线播放 | 四虎影院美女 | 第一区在线观看免费国语入口 | 一级做a爰片性色毛片 | 国产高清精品一区二区三区 | 午夜免费观看 | 不卡一区二区三区四区 | 久久久久国产一区二区三区 | 视频二区在线观看 | 精品国产青草久久久久96 | 精品久久精品 | 国产一区二区影院 | 一级少妇女片 | 亚洲一区二区三区在线播放 | 国产高清精品在线 | 日韩国产中文字幕 | 成人在线视频观看 | 精品久久影院 | 久久aⅴ乱码一区二区三区 91综合网 | 99久久久久国产精品免费 | 福利精品在线观看 | 久久夜夜 | 成人av电影在线 | cao在线 | 一区二区三区亚洲 |