freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

2019年度容器安全现状分析
2019-11-25 11:18:56
所属地 北京

随着越来越多的组织向微服务/DevOps转型,容器生态系统每年都会发生很大的变化。近期,Sysdig发布了《2019年度容器使用报告》,报告中大篇幅的介绍了2019年容器生态下的安全现状问题。

报告基于2,000,000个运行于生产环境中的容器收集的真实数据,从多个角度,分析了这一年来,容器生态系统所发生的变化,样本数量几乎是去年(90,000)的22倍多。

相比较2018年的报告,今年的这个报告有以下几个特点:

(1)从题目上看,2018年之前的报告都是Docker年度使用报告,今年将Docker改为了Container,这也体现了在生态系统中容器运行时的广度有所扩大;

(2)样本数较去年增加了22倍多,所有的统计数据来源于线上客户真实的业务数据,这样的数据增长,说明在容器环境中的安全需求与安全建设发生了飞速的发展;

(3)报告中首次增加容器环境安全相关的现状数据。

 

下面本文将着重解读2019年容器环境的安全现状。

 

1.Docker+K8S仍然是主流技术路线选择

rkt、lxc、mesos等容器运行时已经几乎很少见,docker和containerd基本成为容器运行时的主流实现。

https://mmbiz.qpic.cn/mmbiz_png/hiayDdhDbxUbhytMsHicFLbZbXEvjicLrmjpCCnf3oRibKjGDmfSUkes1fwk9icia3peNPXLg2uNf8BCUbRWWdMO9VQg/640?wx_fmt=png

在编排工具上,毫无悬念的Kubernetes占据了榜首,加上OpenShift以及Rancher,其占有比例达到了89%,Swarm从2018年的11%降到了5%。

https://mmbiz.qpic.cn/mmbiz_png/hiayDdhDbxUbhytMsHicFLbZbXEvjicLrmjrCLhZpCc7YdhBqsvUex8a5ibvvfqQIPDZje846TA3TWggQdz6px3xLw/640?wx_fmt=png

 

2.镜像安全问题仍然突出

在用户的生产环境中,有40%的镜像来源于公开的镜像仓库。

https://mmbiz.qpic.cn/mmbiz_png/hiayDdhDbxUbhytMsHicFLbZbXEvjicLrmjgOQ7Moh56kGIiaic77fKzCY6fDx6FAxbYsBcLvbUsSKPjEUZpUibHn5ibA/640?wx_fmt=png

镜像的漏洞问题依然十分突出,连续5天对应用到生产环境中的镜像进行漏洞扫描,通过率仅为48%。

https://mmbiz.qpic.cn/mmbiz_png/hiayDdhDbxUbhytMsHicFLbZbXEvjicLrmjVOSB11lwuHsfsZQP96ibQ2SHiceiawt5L3q7NDIG5VXq7hhiaIbQ8hPRMQ/640?wx_fmt=png

3.安全配置规范应用情况不理想

CIS等安全配置规范,在生产环境中落实情况并不是很理想,主要体现在禁用了seccomp、没有设置SELinux、AppArmor、以root/特权模式运行等问题。

https://mmbiz.qpic.cn/mmbiz_png/hiayDdhDbxUbhytMsHicFLbZbXEvjicLrmjeIicqfZdkdKonAFgAFGHdJycicUhOHZhm8kz6IKIoOdibiaVmAYscuRg2w/640?wx_fmt=png

4.运行时安全

通过Falco的监控,运行时安全威胁Top10主要体现在了写/etc目录、写/root目录、创建特权容器、更改线程命名空间、创建挂载敏感目录的容器、获取sudo权限、尝试在二进制目录下写文件、异常运行shell、系统程序处理网络行为、shell登入容器。

https://mmbiz.qpic.cn/mmbiz_png/hiayDdhDbxUbhytMsHicFLbZbXEvjicLrmj9pS0v0VLnQiaT192ia2kVdXpmuran62myQMIjia2***Vicia1SWibialeWAhg/640?wx_fmt=png

Kubernetes的node ready、CPU利用率、Memory利用率等成为主要的运维告警项。

https://mmbiz.qpic.cn/mmbiz_png/hiayDdhDbxUbhytMsHicFLbZbXEvjicLrmjd5jnpKhHpb8xB8KV0qIUJian7oNMN4ygnZe8Rj4ickRcjSfzHoBo80MA/640?wx_fmt=png

 

总体来说,报告从多个角度展示了容器生态,尤其是容器环境的安全现状。对比前两年的报告,一方面可以看出,容器在计算环境中扮演了越来越重要的角色,另一方面,容器生态的安全问题,也是越来越多的引起容器使用者的关注。扫描文末二维码,关注公众号,回复“2019”,即可下载报告原文。

 

 

# 绿盟科技 # 容器安全
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者