精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

容器是救星嗎?保衛Docker安全時應考慮的10件事

安全 網站安全
保護Docker安全,與保障傳統基礎設施安全,有很多相通之處。不過,面臨的挑戰雖相似,Docker安全也有其獨有的一些困難。

影響到1.43億客戶記錄的Equifax數據泄露事件,現在恐怕無人不知了。Equifax報告稱,攻擊者使用了編號為CVE-2017-5638的Apache Struts漏洞。

Equifax并沒有在容器中運行其脆弱Struts應用,但如果他們這么做了呢?容器當然更加安全,于是整個糟糕的情況就可以避免掉了,對吧?

未必。

 

[[210278]]

 

容器固有的基礎設施即代碼,具有多個安全優勢。連續設置部署新容器是標準操作,因而部署補丁完善的軟件所面臨的宕機風險也就更小。一般都會從干凈的容器開始,所以用不著修復已經被破壞的系統。這也意味著,通常情況下,容器的生命周期比服務器要短,攻擊者能夠使用駐留后門或繼續深入網絡的時間段,也就更短了。

另外,每部署一個新容器都要漏洞利用一次,反復進行漏洞利用,也會增加被其他安全解決方案發現的風險,比如IDS/IPS或者文件完整性監視等。

容器安全優勢突出,特別是與主機進程和網絡的隔離。然而,錯誤配置或疏忽大意,仍然會危及本應安全的態勢。

保護Docker安全,與保障傳統基礎設施安全,有很多相通之處。不過,面臨的挑戰雖相似,Docker安全也有其獨有的一些困難。

1. 提權攻擊

Docker安全防御面臨的一個常見威脅,就是提權攻擊。攻擊者的目標是突破容器,獲得Docker主機的訪問權;他們有大把機會這么做。

2. 漏洞

Linux內核中的漏洞,比如廣為人知的“臟牛”漏洞,可被用于提權,從容器染指主機。應使用漏洞管理工具,來確保主機及其上容器均打完補丁,沒有漏洞。

3. 文件系統掛載

將主機文件系統掛載到容器,容器便可以寫入主機文件了。如果掛載太過寬泛,或者配置有誤,攻擊者會有大把機會利用各種文件寫入方法來提權。重要的主機系統目錄絕對不能掛載到容器中。

4. 特權用戶

由于上述文件系統濫用可能性的存在,可以運行Docker容器的主機用戶,便成了實際上的root用戶。一定不能讓非root用戶來運行Docker容器,或者把他們加入到Docker用戶組里。

Docker Daemon 具有為Docker進程指定用戶名字空間的 -userns 選項。啟用用戶名字空間選項時,容器中的root用戶會被映射成主機上的非特權用戶。使用非特權用戶名字空間,是抵御提權攻擊的重要防御措施。

Docker運行時也提供 -user 選項,可用于以非特權用戶在容器內執行命令,而不是以默認的root用戶來執行。正如我們這數十年來習得的安全操作——沒必要用root用戶的時候就不要用。同樣的邏輯也適用于容器使用。

5. 特權容器

以Docker的 -privileged 標記運行的容器,可以控制設備,并如上文所述進行基于文件系統的攻擊;此類容器對主機資源的訪問權,幾乎與主機本身一樣。特權容器可用于嵌套Docker-in-Docker,但使用該功能時必須極度小心。

6. 拒絕服務

默認情況下,容器對所使用的資源沒有任何限制。這就很容易導致拒絕服務的情況。有必要對失控的資源使用采取緩解措施,比如Docker cgroup 功能。

7. CPU耗盡

失控的計算過程,可耗盡主機上所有可用CPU資源。可對每個容器定義 -cpus 或-cpu-quota,以限制該容器可用的最大主機處理器時間。

8. 內存耗盡

Docker提供 -memory 運行時選項,可以限制每個容器可用的最大內存。

9. ULIMITS

惡意或被入侵容器,可能采用簡單的fork炸彈攻擊,讓主機系統完全無法響應。Docker提供了 -ulimit 運行時選項,對每個容器可打開文件及進程的數量加以限制,讓它們無法搞癱主機。

10. 橫向移動

橫向移動是描述攻擊者在被黑系統間跳轉的術語,用于橫向移動的技術,同樣適用于容器空間。默認情況下,所有Docker容器都能相互通信。使用Docker的 -icc、-link 和 -iptables 標識,你就對容器內相互通信有了細粒度控制,可以防止從被黑容器發起的網絡攻擊,讓主機和網絡更加安全。

總結

本文開頭,我們提出了在容器中運行 Apache Struts 是否能避免1.43億客戶記錄被泄的問題。

文中也提出了多種緩解措施,但我們無法確知哪些方法在我們設想的場景中被用到。使用容器,采用上述任何配置建議,都有可能阻礙或阻止攻擊者,爭取到更多的發現時間,或者干脆讓他們放棄攻擊而轉向其他更容易得手的目標。

文中提到的漏洞,CVE-2017-5638,可使脆弱系統上的Webserver用戶得以執行任意指令或運行任意程序。因此,可能的結果就是,只能以容器中受限Webserver用戶權限執行指令的攻擊者,卻依然對客戶記錄擁有訪問權。該Webserver用戶必能訪問數據,無論存儲在本地,還是需要憑證和權限從數據庫或網絡中取得。

只有系統從一開始就是最新的,才有可能避免被黑。采用漏洞管理解決方案,比如 Tripwire IP360,有助確定主機及容器中是否存在漏洞。使用Docker的基礎設施即代碼和連續部署功能,可以增加部署出補丁完備容器的概率,或者更早發現攻擊。

很明顯,從一開始就確保系統和應用保持更新,是最佳防線。請務必從最初就考慮到安全,并在安全運維開發周期的每一階段都嚴格應用安全方法。

于是,容器真的是安全救星嗎?可能吧,看你怎么做了。

責任編輯:趙寧寧 來源: 安全牛
相關推薦

2013-03-06 09:28:18

BYOD運維成本MDM解決方案

2011-07-05 09:07:55

SaaS云計算云平臺

2020-03-08 21:17:45

Docker容器

2018-06-19 07:58:35

區塊鏈比特幣專利申請

2021-05-31 10:15:12

首席信息安全官勒索軟件攻擊

2015-01-26 14:20:45

2014-02-10 08:55:33

2023-06-19 11:29:30

2013-03-20 14:38:57

2021-12-03 11:32:35

Go框架 API

2021-07-14 08:00:00

數據中心技術運營商

2011-04-12 09:48:03

2019-07-23 06:39:14

物聯網資產跟蹤IIOT

2020-05-08 15:30:42

PostgreSQL數據庫數據

2021-11-01 13:46:52

大數據嵌入式分析投資

2018-08-10 08:52:19

數據遷移全閃存

2023-06-29 19:01:07

數字化轉型數字孿生

2018-05-28 10:56:10

物聯網基礎設施IOT

2015-03-23 11:46:30

Java程序員Java

2010-08-30 09:21:20

點贊
收藏

51CTO技術棧公眾號

欧美精品一级片| 亚洲自拍第三页| 国产色a在线| 国产老女人精品毛片久久| 欧美国产日韩二区| 久久丫精品国产亚洲av不卡| 日韩精品一页| 午夜精品福利一区二区蜜股av| 欧洲在线视频一区| www夜片内射视频日韩精品成人| 国产精品日韩久久久| 中文字幕亚洲二区| 337p日本欧洲亚洲大胆张筱雨| 在线女人免费视频| 亚洲日本护士毛茸茸| 久久久久综合一区二区三区| 国产欧美熟妇另类久久久 | 日韩三级成人| 姬川优奈aav一区二区| 一区二区三区四区欧美日韩| 性感美女视频一二三| 精品一区二区日韩| 欧洲亚洲免费在线| 久久久国产精华液| 四虎8848精品成人免费网站| 日韩大陆欧美高清视频区| 图片区乱熟图片区亚洲| 国产激情久久| 色综合咪咪久久| 国产欧美日韩网站| 在线三级电影| 日韩一区在线看| 日韩国产伦理| 日本中文字幕电影在线观看| 国产成人av在线影院| 91麻豆国产精品| 中文字幕在线观看国产| 丝袜美腿一区二区三区| 欧美一区第一页| 欧美三日本三级少妇99| 欧美三级网页| 久久艹在线视频| 日本美女黄色一级片| 日韩理论电影| 日韩中文字幕视频在线观看| 超碰人人人人人人人| 国产在视频线精品视频www666| 日韩电影视频免费| 国产精品无码在线| 美女午夜精品| 亚洲摸下面视频| 精品成人av一区二区三区| 秋霞蜜臀av久久电影网免费| 亚洲国产成人久久| 无码任你躁久久久久久老妇| 97se亚洲| 日韩av中文在线| 亚洲国产精品无码久久久久高潮| 爱高潮www亚洲精品| 精品国产凹凸成av人网站| 国产精品99精品无码视亚| 欧美区一区二区| 欧美videos大乳护士334| 蜜桃色一区二区三区| 99re6热只有精品免费观看| 欧美成人官网二区| 中文字幕乱视频| 少妇高潮一区二区三区| 亚洲欧洲午夜一线一品| 欧美激情久久久久久久| 国产精品久久观看| 欧美极品少妇xxxxⅹ免费视频| 日产精品久久久久久久| 美女视频一区免费观看| 国产日韩中文在线| 国产成人精品a视频| 99久久综合国产精品| 秋霞久久久久久一区二区| 看黄网站在线| 偷拍一区二区三区| www.日本xxxx| 伊色综合久久之综合久久| 亚洲成人精品视频| 在线小视频你懂的| 中文在线播放一区二区| 国内精品伊人久久| 69av视频在线观看| 国产成+人+日韩+欧美+亚洲| 欧美黑人xxxxx| 欧美日韩在线资源| 亚洲成a人片在线不卡一二三区| 99爱视频在线| 欧美黑粗硬大| 亚洲国产精品推荐| 国产亚洲精品精品精品| 一区在线免费| 国产女精品视频网站免费| 亚洲精品久久久久久无码色欲四季 | 91成品人片a无限观看| 亚洲av综合一区| 成人一二三区视频| 亚洲一区影院| 黄色aa久久| 8x福利精品第一导航| 在线观看av中文字幕| 99久久亚洲精品蜜臀| 性欧美暴力猛交69hd| 91国产精品一区| 久久综合九色综合久久久精品综合| 一区二区三区在线观看www| 高潮在线视频| 日韩午夜精品电影| 国产18无套直看片| 国产精品久久久一区二区| 成人精品视频久久久久 | 国产一区二区三区视频| 久久免费在线观看视频| 麻豆精品一区二区综合av| 九色综合日本| 欧洲一区二区三区| 91精品国产综合久久蜜臀| 成都免费高清电影| 99在线|亚洲一区二区| 96国产粉嫩美女| 日本中文字幕在线观看| 色综合夜色一区| 成人性生活免费看| 欧美va天堂在线| 91精品久久久久久久久久另类 | 国产一区二区三区成人| 久久久久久麻豆| 免费国产a级片| 美女视频亚洲色图| 久久久噜噜噜久久久| 国产av无码专区亚洲av| ...av二区三区久久精品| 男人搞女人网站| 精品一区电影| 国产精品成人一区| 精品无吗乱吗av国产爱色| 精品久久久久久| 亚洲av成人片无码| 亚洲激情另类| 精品一区二区国产| 亚洲电影观看| 亚洲美女av在线| 亚洲 欧美 中文字幕| 久久综合九色综合97婷婷| 亚洲熟妇无码另类久久久| 黄色欧美网站| 欧美有码在线视频| 久草在现在线| 精品视频资源站| 成年人网站在线观看视频| 久久精品国产99| 夜夜爽99久久国产综合精品女不卡| 99热播精品免费| 久久精品国产久精国产一老狼| 在线免费看av的网站| 中文字幕日韩欧美一区二区三区| 国产精品自在自线| 亚洲综合自拍| 91免费看网站| 毛片电影在线| 日韩高清a**址| 天天天天天天天干| 中文字幕av资源一区| 国产精品久久久久久9999| 欧美黄色一区| 国产一区二区不卡视频| 欧洲亚洲两性| 久久久国产精品免费| 蜜桃在线一区二区| 一本一道久久a久久精品| 中文字幕黄色网址| 国产成人精品一区二区三区网站观看| 91午夜在线观看| 欧美人与物videos另类xxxxx| 国产精品人成电影在线观看| 成年人黄视频在线观看| 亚洲精品一线二线三线| 黄色av网站免费观看| 亚洲欧美一区二区视频| 一本加勒比波多野结衣| 久久国产精品第一页| 国产伦精品一区二区三区四区视频_| 一区二区小说| 999精品在线观看| 26uuu亚洲电影| 久久成人免费视频| 色视频在线观看免费| 欧美丰满嫩嫩电影| 久久免费激情视频| 亚洲欧美乱综合| 91成年人网站| 福利电影一区二区三区| 老司机午夜av| 精品91在线| 在线观看欧美一区| 天天操综合520| 亚洲一区免费网站| 成人va天堂| 欧美激情欧美狂野欧美精品| 成年人视频在线观看免费| 日韩欧美中文一区二区| 在线免费一区二区| 性欧美大战久久久久久久久| 伊人久久久久久久久久久久久久| 91视频免费看| 国产乱国产乱老熟300部视频| 日韩电影一二三区| 国产特级淫片高清视频| 午夜国产精品视频免费体验区| 视频一区二区综合| 精品无人区一区二区| 91亚洲精品在线| 欧洲美女精品免费观看视频 | 日韩在线观看免费全集电视剧网站 | 日本欧美不卡| 91精品国产精品| 丝袜国产在线| 久久九九全国免费精品观看| 国产在线观看网站| 亚洲男人天堂手机在线| 黄色片一区二区| 日韩精品中文字幕在线不卡尤物 | 亚洲男人天堂古典| 污视频网站免费观看| 精品三级在线看| www.com欧美| 日韩欧美电影一区| 国产同性人妖ts口直男| 欧美日韩一卡二卡三卡| 中文字幕第31页| 91福利在线导航| 欧美精品一二三四区| 同产精品九九九| 日产精品久久久久| 五月婷婷综合在线| 中文字幕亚洲精品一区| 午夜视频在线观看一区二区| 国产精品16p| 性做久久久久久久免费看| 久久久精品视频免费| 亚洲午夜影视影院在线观看| 久久老司机精品视频| 亚洲成av人影院在线观看网| 久久精品国产亚洲av香蕉| 一区二区三区在线影院| 国产亚洲欧美久久久久| 精品久久久国产| 香蕉影院在线观看| 欧美性大战久久| 亚洲视频一区二区三区四区| 欧美精品一二三| 国产91视频在线| 欧美精品一区在线观看| 欧美视频在线观看一区二区三区| 亚洲国产精品女人久久久| 婷婷在线免费视频| 亚洲欧洲中文天堂| av电影在线播放高清免费观看| 色偷偷91综合久久噜噜| 二区三区在线观看| 欧美精品aaa| 婷婷电影在线观看| 国产精品久久久久9999| 亚洲精品69| 国产不卡一区二区在线观看| 日韩av三区| 亚欧洲精品在线视频免费观看| 91精品综合久久久久久久久久久 | 免费亚洲电影在线| 精品国产鲁一鲁一区二区三区| 国产不卡高清在线观看视频| 中文字幕 亚洲一区| 国产欧美日韩在线看| 青青草偷拍视频| 狠狠躁夜夜躁人人躁婷婷91| 成人免费一区二区三区| 日韩一级在线观看| 日本v片在线免费观看| 日韩中文字幕在线观看| yellow在线观看网址| 国产剧情日韩欧美| 超碰成人在线免费| 午夜精品美女久久久久av福利| 影音先锋成人在线电影| 久久综合九色综合88i| 蜜臀av一区二区在线观看| 久草免费资源站| 亚洲国产精品99久久久久久久久 | 黄网页在线观看| 66m—66摸成人免费视频| 六九午夜精品视频| 精品国产乱码久久久久久88av| 99久久99热这里只有精品| 免费看国产一级片| 黄色日韩网站视频| 中文字幕丰满乱子伦无码专区| 亚洲视频资源在线| 自拍偷拍校园春色| 欧美精品一区二区久久婷婷| 天堂中文8资源在线8| 国产91精品不卡视频| 蜜桃在线一区| 亚洲人一区二区| 国产精品女主播一区二区三区| 日本成人在线免费观看| 日本一区二区视频在线| 日本网站在线播放| 欧美一区二区三区四区视频| 国产福利片在线| 96精品视频在线| jazzjazz国产精品麻豆| 一级二级三级欧美| 首页国产欧美日韩丝袜| 中文字幕天堂网| 亚洲精品视频在线看| 91亚洲精品国偷拍自产在线观看| 精品亚洲一区二区三区四区五区| 天堂va在线| 亚洲综合第一页| 五月精品视频| 在线免费av播放| 国产欧美日韩三级| 好看的av在线| 日韩精品在线观看一区| 国语对白在线刺激| 99在线国产| 欧美黄色一区二区| 日批视频在线看| 亚洲摸摸操操av| 国产福利资源在线| 久久精品精品电影网| 亚洲电影二区| 中文字幕日韩一区二区三区不卡| 日本午夜精品视频在线观看| 久久精品无码一区| 色999日韩国产欧美一区二区| 视频一区二区三区国产 | 黄色av一级片| 国产网站欧美日韩免费精品在线观看| 小草在线视频免费播放| 激情伦成人综合小说| 日韩亚洲精品在线| 在线天堂www在线国语对白| 亚洲国产一区在线观看| 好吊视频一区二区三区| 91精品国产91久久久久久久久 | 六九午夜精品视频| 久久精品国产精品亚洲精品色| 久久国产精品色婷婷| 亚洲一级生活片| 精品美女一区二区三区| av中文资源在线资源免费观看| 国产尤物99| 日日噜噜夜夜狠狠视频欧美人| 久久免费手机视频| 欧美酷刑日本凌虐凌虐| 香蕉成人app免费看片| 精品视频导航| 日日摸夜夜添夜夜添国产精品| 日本成人免费在线观看| 91精品欧美综合在线观看最新| 羞羞网站在线免费观看| 国产日韩欧美一区二区三区四区 | 亚洲妇熟xx妇色黄| 四虎在线观看| 国产精品九九九| 中文字幕一区二区三区欧美日韩 | 奇米视频888| 亚洲一区在线观看视频| 亚洲日本中文字幕在线| 国产精品免费在线免费| 婷婷激情图片久久| 黄色激情在线观看| 欧美在线小视频| 午夜av在线播放| 欧美日韩一区二区三| 九色综合狠狠综合久久| 国产精品a成v人在线播放| 亚洲欧美国产一区二区三区| 欧美伊人亚洲伊人色综合动图| 大伊香蕉精品视频在线| 日本一区二区三区四区| 午夜免费福利视频| 日本成人在线视频网址| 888久久久| 插吧插吧综合网| 欧美一级精品大片| sis001欧美| 国产高清不卡无码视频| 久久久国际精品| 高清一区二区三区四区| 国产精品美女www爽爽爽视频| 黑人一区二区| 国产一级淫片久久久片a级| 欧美精品一区二区三区蜜桃 | 国产午夜精品理论片a级探花|