写点什么

Sysdig 报告给出容器安全左移和去 Docker 化趋势

  • 2021-02-04
  • 本文字数:1039 字

    阅读完需:约 3 分钟

Sysdig报告给出容器安全左移和去Docker化趋势

Sysdig 2021容器安全和使用现状报告》强调指出了容器安全左移的趋势。此外,报告中分析的镜像在基本安全设置(provision)上依然存在不足之处。

 

Sysdig 报告所收集的数据,来自于对其客户日常使用的数百万容器的分析。其中包括一些基于 Nginx、Go、PostgreSQL 的容器,以及其它许多可用的容器镜像。

 

在安全领域中,左移(shift left)意味着团队在开发周期的早期就考虑了架构选取和设计选项中的安全隐患。

 

分析报告强调的一个趋势是许多公司的安全左移已经扩展到了 Kubernetes 的安全方面,有四分之三组织在 CI/CD 中,会在部署的构建阶段之前就对其容器映像进行安全扫描。

 

Sysdig 报告指出,对镜像进行扫描是确保任何来源镜像都能安全的关键。事实上,该报告所扫描的镜像中,约有 55%至少发现了一种高危甚至更严重的漏洞。

 

不幸的是,不当的镜像配置,会抵消安全左移这一积极趋势。Sysdig 报告具体指出,58%的容器仍以 root 用户身份运行,尽管其中只有少数几个容器的运行的确需要 root 特权。

 

随着容器环境的成熟,组织意识到仅做镜像扫描是不够的。为应对持续变化的威胁,还需要考虑运行时安全性。

 

除了以 root 用户身份运行容器,Sysdig 报告还发现了其他一些违反运行时策略的行为,包括写入“/etc”和“/”目录下的文件、使用 Shell 终端作为容器的入口点、修改敏感系统文件等。

 

对于运行时安全工具,Sysdig 报告指出 CNCF(Cloud Native Computing FoundationFalco项目正得到越来越多的采用。Falco 最初是由 Sysdig 创建的项目,后捐赠给CNCF。Falco 通过分析 Linux 系统调用,包括使用特权容器达到特权升级、所有权和模式的更改、对 execve 和 shell 及 SSH 的使用情况等,实现异常行为检测。但是,开展运行时分析是十分困难的,因为许多容器的生命周期非常有限,不足向许多监视工具提供详细的信息。例如,近 49%的容器生命周期小于 5 分钟,其中甚至有 21%容器的生命周期小于 10 秒。

 

Sysdig 报告强调的另一个趋势是,containerdCRI-O正替代 Docker 成为首选。考虑到 Docker 引擎的发展,体现出这一趋势并不意外:

 

Docker 引擎以前同时提供高层和低层运行时功能,现已分解为单独的 containerd 和 runc 项目。

 

Kubernetes正式宣布将于下半年弃用Docker,这也验证了去 Docker 化的趋势。另一方面,在 OpenShift 平台上,以 Kubernetes 做为编排器或可用选项处于遥遥领先的地位。

 

《Sysdig 2021 容器安全和使用现状报告》还提供了更丰富的内容,不在此一一列出。欢迎查看报告全文。

 

原文链接: 

Sysdig: Container Security Shifting Left, Docker Usage Shrinking

2021-02-04 13:322286

评论

发布
暂无评论
发现更多内容

持续引领产业发展,华为云桌面连续6年位居国内市占率第一

路过的憨憨

华为

LeaRun低代码开发平台 助推物联网应用快速落地

力软低代码开发平台

rdd pair reduce

小东

低代码平台 - 危险的赌注

世开 Coding

软件开发 低代码 开发框架

1024程序员节 | 畅聊名“猿”之路,重磅视频预告

小谷哥

Wallys /IPQ4019 IPQ4029 ,HTTPS / all the modules of Quectel/Indoor Aluminium alloy material

wallys-wifi6

IPQ4019 ipq4029

HTML基本知识学习笔记

虾仁疙瘩汤

html 前端 10月月更

华为云大数据BI解决方案,如何帮助企业精准营销

路过的憨憨

华为

华为云对象存储OBS,助力企业高效解决存储问题

路过的憨憨

华为

华为云数据灾备方案,撑起一把企业的保护伞

路过的憨憨

华为

前端培训学习完之后可以从事的工作方向

小谷哥

4000字深度总结!Pipeline五大性能实践,招招制敌

极狐GitLab

DevOps CI/CD 持续交付 pipeline 极狐GitLab

英特尔“四维发力”系统级代工:晶圆制造、封装、芯粒、软件

科技之家

倒计时第2天!2022 XDR网络安全运营新理念峰会即将开幕

未来智安XDR SEC

网络安全

一文读懂云渲染“串流”全链路时延及优化策略

阿里云CloudImagine

阿里云 云渲染 云游戏 串流

华为云CDN联手OBS桶,帮助企业更好降本增效!

路过的憨憨

华为

华为云对象存储服务OBS教你一招轻松解决存储难题

路过的憨憨

华为

华为云数据灾备,如何让企业数据无忧

路过的憨憨

华为

命令执行相关的web题

w010w

命令行 CTF 每日一题 10月月更 web基础

【文本检测与识别白皮书】第三章 - 第三节:算法模型 2

合合技术团队

人工智能 深度学习 大数据 文字识别

生产数据实时分析,产品质量高效管控|打造面向工业4.0的智能工厂02

EMQ映云科技

云原生 物联网 IoT 边云协同 10月月更

你好

小东

第一次

大数据开发培训学习方法

小谷哥

web前端培训学习能找到工作吗

小谷哥

新手剪辑师秒变大神 高级感视频剪辑的几种常用技巧

懒得勤快

SAP | 聊一聊必不可少的Debug

暮春零贰

debug SAP 10月月更

软件测试面试真题 | 显式等待与隐式等待的区别?与强制等待的方式分别是什么,有什么区别?

测试人

软件测试 面试题 测试开发 测试工程师

HTML学习笔记

虾仁疙瘩汤

html 前端 10月月更

分布式事务-事务补偿(TCC)

zarmnosaj

10月月更

SAP | 如何使用内部表

暮春零贰

SAP 10月月更 内部表

CSS学习笔记1

虾仁疙瘩汤

CSS html 10月月更

Sysdig报告给出容器安全左移和去Docker化趋势_容器_Sergio De Simone_InfoQ精选文章