夜夜躁很很躁日日躁麻豆,精品人妻无码,制服丝袜国产精品,成人免费看www网址入口

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

對話|企業(yè)如何構建更完善的容器供應鏈安全防護體系

0
分享至

隨著云計算和DevOps的興起,容器技術和自動化成為軟件開發(fā)中的必要手段,軟件供應鏈也進入了自動化及CI/CD階段。然而,容器技術和自動化雖然提升了軟件的更新速度,但也帶來了新的安全挑戰(zhàn)。由于更新速度快,供應鏈一旦遭遇攻擊,惡意代碼可能會迅速傳播到各個開發(fā)系統(tǒng)。在這一階段,安全左移成為實現(xiàn)軟件供應鏈安全的指導性思想,安全的價值體現(xiàn)在軟件開發(fā)過程中的各個環(huán)節(jié)。

在此背景下,阿里云策劃了一場關于云上安全的深度訪談欄目,匯聚阿里云內部眾多產品技術專家,攜手安全領域從業(yè)者,旨在通過全方位、多角度交流碰撞,分析容器安全與軟件供應鏈安全之間的關系,揭示軟件開發(fā)過程中存在的安全隱患與應對之道,幫助用戶更好地建設和落地軟件供應鏈安全及容器安全體系。

本期節(jié)目邀請到的是阿里云產品專家穆寰、阿里云容器服務高級技術專家匡大虎、阿里云容器服務技術專家黃竹剛,圍繞軟件供應鏈安全、容器安全的主要挑戰(zhàn)以及阿里云如何幫助用戶等維度展開了深入的討論。

  • 企業(yè)應用云原生化進入深水區(qū)
  • 踐行DevSecOps離不開容器安全

2024年7月,微軟藍屏席卷了全球,至少20多個國家的交通、金融、醫(yī)療、零售等行業(yè)或公共服務的業(yè)務系統(tǒng)受到影響。這一事件的發(fā)生再度引發(fā)了業(yè)界對軟件供應鏈安全的擔憂。

近年來,針對軟件供應鏈的攻擊事件愈演愈烈。2023年9月,某黑客組織使用域名仿冒和星標劫持技術向開源包管理器PyPi植入一系列惡意包,攻擊者可借此攻陷用戶設備,竊取金融和個人信息,登錄憑據(jù)等敏感數(shù)據(jù)。2024年3月又爆出了一個威脅評分為滿分10分的供應鏈漏洞,攻擊者“臥薪嘗膽”3年時間,通過一系列復雜的混淆和替換技術在一款開源軟件XZ中植入了后門。幸運的是,由于發(fā)現(xiàn)及時,該漏洞并沒有造成大范圍的嚴重后果。

這些安全事件進一步反映出當下供應鏈安全的嚴峻形勢。2024年某海外安全廠商發(fā)布的《2024軟件供應鏈攻擊演化》報告中,自2019年以來,軟件供應鏈攻擊平均每年以742%的速度增加。同時某安全廠商的開源安全風險分析報告中對17個行業(yè)一千多個商業(yè)代碼庫進行了匿名分析,在分析結果中顯示,其中84%的代碼庫中包含安全漏洞,更有74%的代碼庫包含高危安全漏洞

現(xiàn)階段,越來越多的企業(yè)將DevSecOps視為保障軟件供應鏈安全的有力手段。DevSecOps 是一種將安全深度融入軟件開發(fā)生命周期的新型軟件開發(fā)實踐方法。與傳統(tǒng)開發(fā)流程不同的是,DevSecOps主張在軟件開發(fā)的每個階段都主動考慮和集成安全性,而不是將安全性視為事后的補充。

與此同時,容器安全在現(xiàn)代軟件開發(fā)和部署中,與DevSecOps一起成為兩個密切相關的概念。

在DevSecOps流程中,容器安全被視作整體安全策略的一個重要組成部分。這意味著企業(yè)在應用云原生化進程中需要在開發(fā)、CI/CD、部署和運行階段都以自動化和持續(xù)監(jiān)控的方式集成容器安全。同時DevSecOps流程中強調的協(xié)作和循環(huán)反饋的文化理念也能夠保證企業(yè)容器化應用持續(xù)的安全水位。



  • 容器安全面臨的三個挑戰(zhàn)

容器安全指的是基于容器技術的應用云原生化改造后的安全防護,主要針對應用容器化改造帶來的重點安全風險和挑戰(zhàn)。相較傳統(tǒng)的架構,企業(yè)應用在進行容器化轉型過程中的安全挑戰(zhàn)來自以下三個方面:

首先是云原生平臺基礎設施。云原生平臺層組件相較于傳統(tǒng)架構引入了更多的配置項和隔離層,這就給企業(yè)安全管理運維人員提出了更高的運維要求。如何保證平臺基礎設施層的默認安全性,如何在遵循最小化權限原則基礎上進行授權操作,如何建立云原生應用系統(tǒng)的安全審計和監(jiān)控能力,這些新的挑戰(zhàn)都需要云服務商和企業(yè)安全管理運維人員協(xié)同構建并最終實施到企業(yè)云原生化轉型后的系統(tǒng)應用架構中。

其次是DevOps軟件供應鏈。云原生彈性、敏捷和動態(tài)可擴展的特征極大地改變了傳統(tǒng)應用部署模式,應用自身的生命周期被大幅縮短,而企業(yè)應用的迭代效率則大幅提升,在企業(yè)供應鏈架構變革的同時需要構建和實施適配供應鏈各階段的安全防護能力。

最后是應用范式上的改變。隨著微服務架構在企業(yè)中的廣泛應用,傳統(tǒng)的基于南北向流量的安全邊界模式已經(jīng)變得不適用,企業(yè)需要更加細粒度的身份認證和訪問控制;同時Serverless和函數(shù)計算等新技術開始流行,對于云服務商在基礎設施層的安全隔離性和監(jiān)控能力提出了更高要求,而應用的容器形態(tài)則需要新的運行時安全監(jiān)控告警和資產管理模式與之對應。

  • 實現(xiàn)容器安全的改進策略建議

針對上述挑戰(zhàn),阿里云表示,絕大多數(shù)的企業(yè)云原生安全的發(fā)展都落后于應用的云原生化進程,而想要改進則需要集中在以下三個方向:

首先是身份和訪問管理。線上授予的權限與實際需要的權限之間存在巨大差異,無疑會給攻擊者可乘之機。

其次是漏洞和配置管理。大多數(shù)的企業(yè)生產鏡像都沒有經(jīng)過安全加固和最小化的裁剪收斂,另外很多線上應用因為開發(fā)調試的一時方便而在容器層配置了過高的特權。

在云原生Kubernetes集群的典型攻擊路徑中,由于云原生技術架構的復雜性,容器應用、運行時、Kubernetes編排引擎、鏡像倉庫以及內核層都可能給整個應用系統(tǒng)引入新的風險,而近年來不斷爆出云原生社區(qū)相關的CVE漏洞中,攻擊者可以利用的攻擊方式也是多種多樣,像一般的提權、仿冒、篡改、抵賴、拒絕服務等典型攻擊手段都出現(xiàn)在了近兩年公開披露的漏洞利用方式中。

最后是監(jiān)控和響應。由于大多數(shù)用戶缺少針對容器資產的運行時監(jiān)控和防護手段,在針對突發(fā)的攻擊事件時無法有效完成定位和溯源。



因此,阿里云建議必須針對容器場景采取對應的安全防護手段。例如,默認安全和最小化授權,基于安全左移原則的漏洞和風險分級管理機制,建立容器部署的安全準入機制,針對容器的運行時監(jiān)控告警以及云原生安全資產管理。

  • 針對容器安全
  • 阿里云的解決方案

在實踐層面,圍繞容器構建、部署及應用運行這三個階段,阿里云推出了針對性的產品和服務。

針對容器構建階段的安全需求,阿里云容器鏡像服務 ACR 提供了隔離的鏡像構建環(huán)境、智能化的鏡像構建診斷、鏡像漏洞掃描、鏡像加簽、SBOM 軟件物料清單分析以及制品漏洞信息反查等多個安全特性,助力企業(yè)構建安全的容器制品。

針對容器部署階段的安全需求,阿里云容器服務 ACK 提供了精細化的集群訪問控制、完備的集群操作審計、與應用相結合的鏡像驗簽、工作負載安全策略等安全特性。

針對應用運行階段的安全需求,阿里云容器服務 ACK 提供了應用維度的最小化授權方案 RRSA、節(jié)點池和 Pod 維度的網(wǎng)絡安全組和安全策略以及容器內操作審計、安全沙箱容器和機密容器等多個安全方案。



阿里云表示,針對容器軟件供應鏈日益嚴峻的安全形勢,容器服務ACK、ACR、ASM通過一系列安全產品能力,實現(xiàn)了“連點成線”的供應鏈風險分析和防御機制,同時面向企業(yè)安全管理員提供了開箱即用的產品能力。

今年,面向供應鏈安全的典型客戶需求,ACR容器鏡像服務支持OCI社區(qū)1.1版本的鏡像和分發(fā)規(guī)范,標志著客戶可以通過ACR管理和分發(fā)鏡像簽名以及SBOM這樣的非鏡像OCI制品,同時結合ACK的策略治理能力,幫助企業(yè)客戶實現(xiàn)通用的制品自動化加簽和驗證方案,保證部署到生產集群中的鏡像是完整可信的。

同時ACK容器服務還針對授權過大和容器逃逸后的節(jié)點內橫向攻擊等風險,有針對性地提供了對應的加固和防護能力。

阿里云網(wǎng)格服務ASM提供一個全托管式的服務網(wǎng)格平臺,兼容社區(qū)Istio開源服務網(wǎng)格,用于簡化服務的治理,包括服務調用之間的流量路由與拆分管理、服務間通信的認證安全以及網(wǎng)格可觀測性能力,幫助企業(yè)實現(xiàn)應用無感的零信任安全。

基于此,用戶可以通過結合ACR、ACK、ASM 所提供的多種安全能力以及阿里云云安全中心所提供運行時安全能力,構建涵蓋整個軟件開發(fā)生命周期的端到端的企業(yè)安全運營和防護體系。

  • 結語
  • 阿里云攜手客戶共筑供應鏈安全

實現(xiàn)軟件供應鏈安全,不僅需要企業(yè)采用針對性的策略,還需要建立對應的企業(yè)安全文化意識。除此之外,阿里云認為,做好軟件供應鏈安全還需要從多個方面入手:

首先,加強基礎設施的安全性。阿里云致力于提供高可靠性和高安全性的云計算基礎設施,為企業(yè)軟件供應鏈提供一個穩(wěn)定可信的平臺基礎安全能力。

其次,技術創(chuàng)新是保障供應鏈安全的重要手段。阿里云利用人工智能、機密計算等前沿技術,幫助企業(yè)監(jiān)測和預測潛在的安全威脅,提升供應鏈的整體預警和響應能力。

最后,阿里云倡導普惠和協(xié)同的安全理念。阿里云容器服務會同上下游合作伙伴的緊密合作,通過提供靈活可擴展的安全解決方案,建立有關云原生和容器安全最佳實踐和安全威脅情報的信息共享和責任共擔的機制,在DevSecOps理念的指導下構建更完善的供應鏈安全防護體系。



在未來,阿里云容器服務會在內部踐行DevSecOps流程的同時,還會通過ACK、ACR、ASM、云安全中心等服務提供涵蓋容器供應鏈安全流程關鍵階段的核心安全產品能力,攜手客戶共筑供應鏈安全。

  • 下期預告

隨著企業(yè)上云的加速和數(shù)字化轉型,辦公安全面臨新的難題和考驗。下期將為大家?guī)頍o影安全辦公專場,分享無影AI云電腦構建的云、網(wǎng)、端一站式全面安全防護體系,如何助力千行百業(yè)安全辦公。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
不管兒媳對你好不好,牢記這2句話,你就贏了

不管兒媳對你好不好,牢記這2句話,你就贏了

行走的知識庫
2025-09-02 11:04:04
孫祥拍板6人清洗,上港輸球后的第一把火

孫祥拍板6人清洗,上港輸球后的第一把火

萌面打劫
2025-09-02 10:25:53
U22國足臨時微調參賽陣容 劉浩帆擔任“第一隊長”

U22國足臨時微調參賽陣容 劉浩帆擔任“第一隊長”

北青網(wǎng)-北京青年報
2025-09-02 18:55:07
哈爾濱馬拉松比賽女護士奪冠后哭求領導支持調休,當事人賬號發(fā)布情況說明后又刪除

哈爾濱馬拉松比賽女護士奪冠后哭求領導支持調休,當事人賬號發(fā)布情況說明后又刪除

大象新聞
2025-09-02 00:47:06
突發(fā)!知名App宣布停服!所有數(shù)據(jù)永久刪除!用戶超1億!退款方案公布

突發(fā)!知名App宣布停服!所有數(shù)據(jù)永久刪除!用戶超1億!退款方案公布

上觀新聞
2025-09-02 14:24:05
哇塞!45歲前TVB視后街頭被偶遇,素顏凍齡驚艷眾人!

哇塞!45歲前TVB視后街頭被偶遇,素顏凍齡驚艷眾人!

智凌縱橫
2025-09-01 18:50:05
王鈺棟FC26評分:60評分,87速度、61盤帶、58射門、3花3逆

王鈺棟FC26評分:60評分,87速度、61盤帶、58射門、3花3逆

懂球帝
2025-09-02 16:44:16
火箭再傳重磅交易流言 杜蘭特或聯(lián)手西亞卡姆引發(fā)聯(lián)盟震動

火箭再傳重磅交易流言 杜蘭特或聯(lián)手西亞卡姆引發(fā)聯(lián)盟震動

演繹歲月
2025-09-02 11:13:02
已確認!是知名演員楊洋

已確認!是知名演員楊洋

桑葚愛動畫
2025-09-02 16:06:19
不要再隨意猜測楊蘭蘭的身份了,釋放的信號很明顯了

不要再隨意猜測楊蘭蘭的身份了,釋放的信號很明顯了

李昕言溫度空間
2025-08-20 15:01:53
俄羅斯軍事專家:“不得不承認,中國國力早就是世界第一了”

俄羅斯軍事專家:“不得不承認,中國國力早就是世界第一了”

農夫史記
2025-08-24 20:35:03
初秋別總吃蘋果和梨,多吃這果,一通便二補血三潤肺,美味還養(yǎng)人

初秋別總吃蘋果和梨,多吃這果,一通便二補血三潤肺,美味還養(yǎng)人

江江食研社
2025-09-02 20:30:06
距離閱兵僅1天,抗日老兵慘遭威脅!幕后黑手曝光,央媒緊急發(fā)聲

距離閱兵僅1天,抗日老兵慘遭威脅!幕后黑手曝光,央媒緊急發(fā)聲

深析古今
2025-09-02 15:43:40
今日抵京!金正恩專列內部照片曝光 外務相陪同

今日抵京!金正恩專列內部照片曝光 外務相陪同

看看新聞Knews
2025-09-02 11:11:05
劉邦臨終道出用人天機:有一種人,比忠臣和能人加起來都重要!

劉邦臨終道出用人天機:有一種人,比忠臣和能人加起來都重要!

知鑒明史
2025-08-26 17:25:03
常州剛剛發(fā)布預警!明起又要大變…

常州剛剛發(fā)布預警!明起又要大變…

常州大喇叭
2025-09-02 16:05:55
復星國際上半年收入872.8億元 郭廣昌:致力實現(xiàn)優(yōu)勢賽道全球登頂

復星國際上半年收入872.8億元 郭廣昌:致力實現(xiàn)優(yōu)勢賽道全球登頂

中國經(jīng)營報
2025-09-02 12:47:38
中國KTV,盯上壓抑的日本人

中國KTV,盯上壓抑的日本人

虎嗅APP
2025-09-02 05:18:04
男軍官拒絕給孕婦讓座,下車后,椅背上的紙條讓孕婦崩潰了

男軍官拒絕給孕婦讓座,下車后,椅背上的紙條讓孕婦崩潰了

第四思維
2025-08-27 09:22:11
瑤瑤弟弟翻出4年前的全家福,父親為何笑不出來?墓地曝光太戳心

瑤瑤弟弟翻出4年前的全家福,父親為何笑不出來?墓地曝光太戳心

熱點菌本君
2025-09-02 13:13:49
2025-09-02 21:24:49
安在 incentive-icons
安在
信息安全新媒體
1705文章數(shù) 2383關注度
往期回顧 全部

科技要聞

宇樹科技稱將在四季度提交IPO申請

頭條要聞

美國又對芯片下黑手 專家:中企可能已經(jīng)有了備選方案

頭條要聞

美國又對芯片下黑手 專家:中企可能已經(jīng)有了備選方案

體育要聞

等了十年,石宇奇終于說出這句話

娛樂要聞

“廚神對決!”誰做的菜好吃?

財經(jīng)要聞

假央企把真央企騙了?217億搞出大笑話

汽車要聞

12分鐘大訂破3000 "配齊"的全新嵐圖知音滿血華為

態(tài)度原創(chuàng)

時尚
游戲
本地
房產
軍事航空

很會穿裙子的楊采鈺,她這個搭配思路還挺實用

育碧好評新作PC端開啟免費試玩!此前國區(qū)價格永降

本地新聞

換個城市過夏天 | “中式美學”打開夏日濰坊

房產要聞

海南樓市,最新榜單發(fā)布!有盤單月狂賣11.7億!

軍事要聞

九三閱兵 具體安排來了

無障礙瀏覽 進入關懷版 一区二区三区丝袜人妻| 乱熟女一区二区免费| 欧美交A欧美精品喷水| 寡妇亲子伦一区二区三区四区| 欧美老肥熟乱高潮夜夜爽| 国产AV天堂亚洲国产AV刚刚碰一 | 人妻无码一区二区三区免费| 亚洲 欧美 中文 日韩 综合| 麻豆国产一区二区三区| 亚洲欧美日本A∨在线观看| 亚洲午夜网站| 国产一级毛片卡| 国产人妻人伦精品1国产盗摄| 丁香五月亚洲综合在线国内自拍| 中国无码人妻丰满熟妇啪啪软件 | 日本熟妇久久| 色综合天天综合| 97超碰资源总站| 国产AV无码一区二区三区蜜臀| 精品动漫一区二区三区在线观看| 强行处破女HD| 欧美精品啊啊阿| 99人妻精品日韩欧美一区二区三区| 国产精品高潮无码毛片 | 国产欧美日韩| 在线观看资源天堂国产视频| 丁香激情五月婷婷| 熟女少妇丰满一区二区| Av按摩xⅩⅩ| 国产亚洲产品影市在线产品| 操老熟女免费视频| 丁香婷婷综合激情五月色| 色老板美国在线观看| 久久综合给合久久狠狠狠| 在线影视一区| 五月丁香综合激情六月久久| 婷婷六月综合| 男人国产av天堂www麻豆| 欧美A级在线播放| 成人午夜视频78| 欧洲一区在线观看|