<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    75%的容器都存在嚴重漏洞

    VSole2022-01-30 10:28:42

    根據Sysdig的最新報告,隨著團隊急于擴展,容器安全和最佳實踐被犧牲,為攻擊者留下了機會,75%的容器都有“高”或“嚴重”的可修補漏洞。

    報告顯示,在生產環境中運行的85%的容器映像文件至少包含一個可修補漏洞。此外,75%的映像文件包含“高”或“嚴重”嚴重性的可修補漏洞。這意味著企業對容器技術有著相當高的風險接受程度,這對于高敏捷性運營模型來說并不罕見,但可能非常危險。

    圖1:2021年容器安全三大趨勢

    分析還顯示,73%的帳戶包含暴露的S3存儲桶,并且36%的現有S3存儲桶對公眾開放。與開放存儲桶相關的風險數量視其所存儲數據的敏感性而有所不同。但是,存儲桶很有必要保持打開狀態,這通常是云團隊應該避免的問題。

    圖2:云安全身份與訪問管理中賬戶使用問題

    報告還發現27%的用戶持有必要的root訪問權限(上圖),而且大多數沒有啟用多因素身份認證。云安全最佳實踐和AWS的CIS基準表明,組織應避免使用root權限執行管理和日常任務,但27%的組織繼續這樣做。48%的客戶沒有在這些高特權帳戶上啟用多因素身份驗證,這使得攻擊者更容易在帳戶憑據被泄露或被盜時入侵企業內網。

    報告還深入探討了其他容器相關問題,重點摘錄如下:

    容器運行的最流行的12個開源方案:

    三大容器監控技術的流行度變化趨勢:Prometheus一統江湖

    容器部署:Runtime Docker式微,編排K8s一家獨大

    十大容器警報:

    容器容量規劃浪費嚴重:

    (來源:@GoUpSec)

    容器技術容器
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    容器安全技術面向容器環境,提供針對容器“構建-分發-運行”全生命周期的安全防護,對容器環境、容器平臺、容器編排引擎等場景提供全方位的安全防護體系,為云計算、虛擬化場景下的容器化業務和應用系統提供安全保障。
    主要介紹了容器技術的發展、以Docker為代表的容器技術生態以及容器技術的應用場景。
    “內網滲透的本質是信息收集”,這句話不僅適用于傳統內網,也同樣適用于云原生環境。在進入傳統內網的后滲透階段時,首先要做的工作便是對當前所處環境做詳細的信息收集,為下一步行動做鋪墊。如果收集到主機的系統版本和補丁信息,攻擊者可以通過對比分析出適用于當前環境的系統漏洞,有的放矢地攻擊,高效率的同時也盡可能減少了痕跡。 進入云原生時代后,后滲透增加了容器逃逸的階段。在《容器逃逸技術概覽》[1]中我們了
    容器安全是一個龐大且牽涉極廣的話題,而容器的安全隔離往往是一套縱深防御的體系,牽扯到AppArmor、Namespace、Capabilities、Cgroup、Seccomp等多項內核技術和特性,但安全卻是一處薄弱則全盤皆輸的局面,一個新的內核特性可能就會讓看似無懈可擊的防線存在突破口。隨著云原生技術的快速發展,越來越多的容器運行時組件在新版本中會默認配置AppArmor策略,原本我們在《紅藍對
    邊緣計算場景中由于節點帶寬受限,采用現有架構部署傳統的標準容器鏡像效果不佳,為此我們提出了一種面向邊緣計算的容器鏡像構建方法。
    開源代碼隨意使用開源代碼雖然使用方便,但會帶來許多安全威脅。容器鏡像加固對容器鏡像進行加固有助于限制潛在的安全風險并減少漏洞。企業要確保不斷地掃描它們,以查找其中可能潛入的安全漏洞。DAST通常在應用程序部署到試運行環境之后完成。確保容器環境的可觀察性安全運營團隊需要了解全局,以便盡早緩解威脅,這就是合作至關重要的原因。
    技術和生活一樣,最不缺的就是變化。各種系統創新發展的時候,攻擊這些系統的方法也在進化,始終朝著最大化攻擊回報的方向前進。黑客的創新腳步從未減緩,安全技術及方法必須跟上相同的步伐。 在需要黑進企業數據中心的數據庫才能賺錢的時候,攻擊者學會了繞過防火墻和網絡入侵防御系統。隨著網絡邊界的消失,隨著數據逐漸遷移到SaaS,聰明的黑客已經轉向了終端入侵和勒索軟件。而現在,基于云的應用迅速發展,攻擊者又瞄
    最近測容器安全,才發現部署的容器云平臺和容器應用幾乎在裸奔,每個鏡像和容器都有各種各樣的漏洞,平臺本身也不少問題,真是不測不知道,一測嚇一跳。容器本身就是弱安全的,容易帶來越權逃逸等問題,同時容器應用研發人員對容器技術又缺乏了解,缺乏相應的安全意識和安全知識,這就帶來了比較嚴重的潛在的安全問題。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类