<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Kubernetes披露了一個嚴重安全漏洞

    VSole2018-12-19 00:00:00

    近期,Kubernetes披露了一個關鍵的安全漏洞(容器編排工具迄今為止的第一個主要漏洞)并發布了Kubernetes 1.13。 首先這個安全漏洞會響所有基于Kubernetes的容器產品和服務,并且它為黑客提供了在Kubernetes集群中運行的任何計算節點的完全管理權限。 Red Hat的Ashesh Badani認為這是一個大問題。通過權限漏洞不僅可以竊取敏感數據或注入惡意代碼,而且還可以從組織的防火墻內讓生產應用程序和服務崩潰。 Kubernetes表示,其新版本Kubernetes 1.13解決了特權升級漏洞(稱為CVE-2018-1002105)。包括Red Hat和Microsoft 在內的其他公司也為其基于Kubernetes的產品發布了補丁。 微軟在一篇博客中表示,其Azure Kubernetes服務通過覆蓋默認的Kubernetes配置修補了所有受影響的集群,刪除未經身份驗證的訪問入口點。 Kubernetes 1.13簡短精悍,據發布團隊稱,這是今年的第四次也是最后一次發布,并且是“10周以來發布周期最短的版本之一”。它側重于存儲和集群生命周期,并通過kubeadm、容器存儲接口(CSI)和CoreDNS作為默認DNS簡化的集群管理。 Kubeadm是一個管理集群生命周期的工具,現在在Kubernetes 1.13中提供是完全可用的。它對現有硬件上的生產集群進行引導和配置核心Kubernetes組件。 容器存儲接口(CSI)現在也是完全可用。它允許第三方存儲提供商編寫的插件與Kubernetes互操作,而無需觸及核心代碼。 最后,在Kubernetes 1.13中,CoreDNS將kube-dns替換為Kubernetes的默認DNS服務器 。

    kubernetes信息安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    可以肯定地說,今年與往年一樣,首席信息安全官仍將面臨很多挑戰,從勞動力的持續短缺到日益復雜的網絡攻擊,再到來自民族主義國家的持續威脅。然而,對于如何應對這些挑戰,首席信息安全官也有很多想法。 行業媒體為此采訪了多個行業領域的首席信息安全官,以下是他們分享和闡述的主要目標和戰略議程。
    速收藏!企業漏洞掃描工具大全!
    安全漏洞可能是應用程序源代碼中的一個編碼錯誤,能夠被用于發動緩沖區溢出攻擊。· 漏洞威脅是導致漏洞利用發生的一組必要條件。有多種技術有助于發現安全風險。滲透測試在滲透測試中,安全測試人員會手動嘗試識別和利用漏洞。滲透測試不同于DAST之處在于,滲透測試需要安全專家來主動尋找漏洞,而DAST則有賴于自動攻擊模擬。
    研究揭示,內部人事件造成的數據損失平均同比增長32%。IRM失效的多種因素受訪者中72%設置有專門的IRM計劃,其中71%仍然認為自己有可能在未來12個月里遭遇內部人事件。由于現有技術和計劃無法檢測和防止意外操作,事件進一步增加。大多數受訪者認為“意外”是尤為令人擔心的內部人事件類型,他們認為員工缺乏安全行為培訓是造成這種情況的原因。“這些威脅通常源自缺乏‘最小權限’訪問和欠缺檢測與日志技術。”
    隨著數字經濟時代到來,云計算、大數據、物聯網等新興技術在關鍵信息基礎設施領域深度應用,數字技術已經成為企業轉型和發展的關鍵要素,而云是企業數字化轉型的基礎支柱,也是企業的首要技術重點
    Controller Manager 中 的 Node Controller 通 過 APIServer 定期讀取節點狀態信息,并做響應處理。業務系統通過調用密碼機提供的密碼服務,實現數據的機密性、完整性、有效性和不可否認性。作為 Node 節點接入 Kubernetes 的云服務器密碼機,內部也采用了Docker 生成 VSM。當創建 VSM 需從外部下載鏡像時,Docker 可能會從外部下載到惡意鏡像,惡意鏡像可能導致云服務器密碼機內部的敏感數據被竊取或破壞。因此,云服務器密碼機可從以下兩個維度限制惡意鏡像在云服務器密碼機中執行。
    《報告》還發現,在過去的6個月時間里,API攻擊活動數量快速增長了400%,其中有78%的攻擊發生在經過初步安全性驗證的API上。考慮到API文檔方面的挑戰,這方面的實際風險可能比企業意識到的更嚴重。2022年12月,共有4842名攻擊者實施了API攻擊活動,這一數據比半年前增長了400%。其中25%的人表示他們還處于計劃階段,而5%的人表示完全沒有API安全策略。
    Corsha公司基礎設施主管Alex Meijer表示:“Kubernetes的供應鏈安全將得到更多的重視。”但這并不意味著他們的雇主必須遵守這一框架,特別是如果他們的行業或企業不需要這樣做。Robertson認為,由于其深度和廣度,NIST框架可能在2023年成為一個熱門話題。2023年將是奠定基礎的重要一年。人們普遍認為2023年可能會帶來科技行業的整合和變革。
    風險評估可以識別系統中的安全弱點,然后努力減輕這些風險。反過來,這些數據被用于主動促進風險評估和安全操作。網絡安全專業人員必須能夠進行數字取證調查,包括惡意軟件分析、圖像捕獲和事件響應分析。將監督審計和評估,以衡量現有數據安全控制的有效性,并向管理層報告審計結果。許多企業要求應聘者熟悉其中一項或多項規定。
    同時,亞馬遜AWS市場份額高達34%,繼續領跑云計算市場。亞馬遜云科技秉承的安全理念包括六個方面。亞馬遜云科技認為云中安全應該是一個洋蔥型的多層防護,而不是一個雞蛋。此外,還對社會公開亞馬遜云科技內部員工安全意識培訓的內容,從而讓更多的用戶受益。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类