NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

Sysdig 报告给出容器安全左移和去 Docker 化趋势

  • 2021-02-04
  • 本文字数:1039 字

    阅读完需:约 3 分钟

Sysdig报告给出容器安全左移和去Docker化趋势

Sysdig 2021容器安全和使用现状报告》强调指出了容器安全左移的趋势。此外,报告中分析的镜像在基本安全设置(provision)上依然存在不足之处。

 

Sysdig 报告所收集的数据,来自于对其客户日常使用的数百万容器的分析。其中包括一些基于 Nginx、Go、PostgreSQL 的容器,以及其它许多可用的容器镜像。

 

在安全领域中,左移(shift left)意味着团队在开发周期的早期就考虑了架构选取和设计选项中的安全隐患。

 

分析报告强调的一个趋势是许多公司的安全左移已经扩展到了 Kubernetes 的安全方面,有四分之三组织在 CI/CD 中,会在部署的构建阶段之前就对其容器映像进行安全扫描。

 

Sysdig 报告指出,对镜像进行扫描是确保任何来源镜像都能安全的关键。事实上,该报告所扫描的镜像中,约有 55%至少发现了一种高危甚至更严重的漏洞。

 

不幸的是,不当的镜像配置,会抵消安全左移这一积极趋势。Sysdig 报告具体指出,58%的容器仍以 root 用户身份运行,尽管其中只有少数几个容器的运行的确需要 root 特权。

 

随着容器环境的成熟,组织意识到仅做镜像扫描是不够的。为应对持续变化的威胁,还需要考虑运行时安全性。

 

除了以 root 用户身份运行容器,Sysdig 报告还发现了其他一些违反运行时策略的行为,包括写入“/etc”和“/”目录下的文件、使用 Shell 终端作为容器的入口点、修改敏感系统文件等。

 

对于运行时安全工具,Sysdig 报告指出 CNCF(Cloud Native Computing FoundationFalco项目正得到越来越多的采用。Falco 最初是由 Sysdig 创建的项目,后捐赠给CNCF。Falco 通过分析 Linux 系统调用,包括使用特权容器达到特权升级、所有权和模式的更改、对 execve 和 shell 及 SSH 的使用情况等,实现异常行为检测。但是,开展运行时分析是十分困难的,因为许多容器的生命周期非常有限,不足向许多监视工具提供详细的信息。例如,近 49%的容器生命周期小于 5 分钟,其中甚至有 21%容器的生命周期小于 10 秒。

 

Sysdig 报告强调的另一个趋势是,containerdCRI-O正替代 Docker 成为首选。考虑到 Docker 引擎的发展,体现出这一趋势并不意外:

 

Docker 引擎以前同时提供高层和低层运行时功能,现已分解为单独的 containerd 和 runc 项目。

 

Kubernetes正式宣布将于下半年弃用Docker,这也验证了去 Docker 化的趋势。另一方面,在 OpenShift 平台上,以 Kubernetes 做为编排器或可用选项处于遥遥领先的地位。

 

《Sysdig 2021 容器安全和使用现状报告》还提供了更丰富的内容,不在此一一列出。欢迎查看报告全文。

 

原文链接: 

Sysdig: Container Security Shifting Left, Docker Usage Shrinking

2021-02-04 13:321985

评论

发布
暂无评论
发现更多内容

基于TCP/UDP的Socket编程。

百度搜索:蓝易云

Linux TCP 运维 socket udp

用好语言模型:temperature、top-p等核心参数解析

Baihai IDP

程序员 AI 大模型 白海科技

数十万QPS,百度热点大事件搜索的稳定性保障实践

百度Geek说

百度搜索 稳定性保障 阿拉丁 企业号11月PK榜

DreamPlan Plus for Mac(房屋装修设计)v8.60激活版

影影绰绰一往直前

XnViewMP for Mac(跨平台媒体浏览查看和转换器)v1.6.2.0激活版

影影绰绰一往直前

刷到一个很骚气的 Go 错误处理新提案

伤感汤姆布利柏

Go 语言

Royal TSX for Mac:高效、便捷的远程桌面管理工具

晴雯哥

Millumin 4 for mac(专业视频编辑软件)v4.18.a免激活版

影影绰绰一往直前

用这5招,Java 校验 SQL 语句的合法性

秃头小帅oi

前端 低代码 Java’

强大的家装和景观设计 DreamPlan Plus激活最新版

mac大玩家j

Mac软件 家居设计工具 室内设计软件

3D 纹理渲染如何帮助设计师有效、清晰地表达设计理念

3D建模设计

人工智能 3D渲染 材质 纹理

基于YOLO模型建筑工地个人防护设备目标检测

3D建模设计

机器学习 目标检测 虚幻合成数据生成

Java Stream中的API你都用过了吗?

EquatorCoco

Java 架构 stream

BatchOutput PDF for Mac(PDF文件批量打印工具)v3.0.6激活版

影影绰绰一往直前

如何在AppLink配置金蝶云星空预算使用单流程

RestCloud

APPlink

一个ETL流程搞定数据脱敏

RestCloud

ETL 数据脱敏

营销数智化解析第6期:用友BIP | CRM 销售自动化场景

用友BIP

营销数智化

机器学习之危险品车辆目标检测

3D建模设计

人工智能 机器学习 合成数据生成 YOLO模型

ShareMouse 激活最新:mac鼠标键盘共享神器

胖墩儿不胖y

Mac软件 共享鼠标的工具 鼠标共享

DEVONthink for Mac(mac文件管理工具) v3.9.4免激活版

iMac小白

FP-Growth算法全解析:理论基础与实战指导

EquatorCoco

Python 算法 FP&A

Clipboard Manager for mac(mac剪贴板管理工具)v2.5.1直装版

影影绰绰一往直前

Millumin for Mac(舞台演出视频实时编辑软件) v4.18a完美激活版

mac

苹果mac Windows软件 Millumin 视觉表演软件

Docker镜像常用命令大全。

百度搜索:蓝易云

Docker 云计算 Linux 运维 云服务器

使用Python调用API接口获取小红书笔记详情数据

Noah

安全工作手忙脚乱?天翼云MDR助力组织轻松提升安全防护能力

Geek_2d6073

从规范管控到体验升级,看银行业如何把招聘玩出新花样?

用友BIP

数智招聘

线上ES集群参数配置引起的业务异常案例分析

vivo互联网技术

性能 Elastic Search

Android和iOS应用程序加固方法详解:混淆、加壳、数据加密、动态加载和数字签名实现

UltraCompare for Mac:强大易用的文件与文件夹对比工具

晴雯哥

小红书API接口测试 | 小红书笔记详情 API 接口测试指南

Noah

Sysdig报告给出容器安全左移和去Docker化趋势_容器_Sergio De Simone_InfoQ精选文章