2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

Kubernetes 调查报告:配置不当可能导致安全问题

  • 2023-03-01
    北京
  • 本文字数:1215 字

    阅读完需:约 4 分钟

Kubernetes 调查报告:配置不当可能导致安全问题

Kubernetes 软件提供商 Fairwinds 发布了2023年Kubernetes基准报告。该报告显示,在参与调查的组织中存在配置问题不断恶化的总体趋势。这包括以下几类工作负载的增加:允许 root 访问的、未设置内存限制的和受镜像漏洞影响的。

 

去年,该报告发现,总体而言,只有不到 10%的工作负载受到不良或不当配置的影响。今年他们发现,这种情况已经蔓延到可靠性、安全性和成本治理等更多领域。该报告提出了一些假设,解释了为什么工作负载配置的总体趋势会逐年变差:


很明显,DevOps 团队数量不足。作为社区,我们需要做得更好,以便为他们提供支持。随着 Kubernetes 使用范围的扩大,DevOps 管理新团队引入配置风险的难度增加了。

 

该报告调查了数百家组织的超过 15 万个工作负载。他们发现,允许 root 访问的工作负载比去年增加了 22 个百分点。他们还发现,可能受镜像漏洞影响的工作负载有所增加,其中有 25%的组织,他们 90%的工作负载都面临此类风险。与去年的报告相比,这增加了 200%以上。

 

这令人担忧,因为Orca Security最近的一份报告发现,平均攻击路径只需三步就可以到达业务关键数据或资产。根权限与潜在的镜像漏洞(如 log4j)提供了初始入口点。Orca Security 的报告显示,78%的攻击路径使用已知漏洞(CVE)作为初始访问点。

 

Fairwinds 的报告确实发现,与没有护栏的组织相比,采用左移方法或在部署时实现 Kubernetes 护栏的组织能够多纠正 36%的 CPU 和内存配置缺失问题。此外,使用护栏的组织比没有使用护栏的组织多纠正了 15%的镜像漏洞。

 

Fairwinds 营销副总裁Danielle Cook解释道:“随着 Kubernetes 使用范围的扩大,DevOps 团队管理新团队引入配置风险的难度增加了。”让这个问题更加复杂的是确定哪个团队负责构建这些护栏,并确保配置是正确的。Armo的一项调查发现,58%的受访者认为,DevSecOps 团队应该是这些解决方案的所有者。该报告还发现,只有 10%的受访者认为他们的团队是处理 Kubernetes 环境安全的专家。

 

许多人都同意,对于团队来说,理解和管理与开发活动、基础设施和工具相关的所有风险变得越来越困难。Syntasso 首席运营官Paula Kennedy分享了这种沉重的认知负荷可能带来的影响:


对于任何试图在复杂的技术领域中航行的人来说,这都是一场持续的斗争。每天都有新工具发布,要了解新功能、评估工具、选择合适的工具,还要了解这些工具之间如何相互交互,以及如何将它们融入你的技术栈,这是一项非常困难的活动。

 

Fairwinds 报告指出,护栏或铺好的路(paved paths)可以帮助团队遵循最佳实践。正如 Kennedy 所言,这些方法有助于“简少工具数量,减少选项过多所带来的认知负荷,以及减轻平台的技术膨胀。”

 

要了解有关 Fairwinds 2023 年 Kubernetes 基准报告的更多内容,请直接访问Fairwinds网站

 

原文链接:

https://www.infoq.com/news/2023/01/kubernetes-poorly-configured/


相关阅读:

如何用 Prometheus 和 Grafana 监控 Kubernetes 集群?

关于 NGINX Kubernetes Gateway,你需要知道的 5 件事

Kubernetes 安全防护终极指南

2023-03-01 08:0010079

评论

发布
暂无评论
发现更多内容

杭州基础软件和工业软件产业联盟成立,玖章算术成为首批联盟成员

NineData

玖章算术 工业软件 杭州市基础软件联盟 杭州工业软件产业技术联盟 国产基础软件

TDBC2025大会聚焦AI与数据库融合 极限科技发布新一代Coco AI搜索平台

新消费日报

国际认可!天翼云“云顶”AI赋能营销服务应用案例成功入选联合国AI for Good创新扩大影响案例集!

天翼云开发者社区

人工智能 天翼云

中烟创新入选“2024卓越软件项目优秀案例”

中烟创新

海外营收增长700%!阿里云助力云鲸智能出海

新消费日报

IT服务台经理怎样算成功?-ManageEngine卓豪

ServiceDesk_Plus

IT服务台

【ICML2025】大模型训练性能4倍提升!阿里云PAI团队研究成果ChunkFlow中选

阿里云大数据AI技术

人工智能 机器学习 云计算 大数据 模型

以“息壤”一体化智算服务平台夯实新质生产力,助力千行百业实现高质量发展!

天翼云开发者社区

算力 天翼云

这款企业级IM即时通讯软件,可私有化免费部署使用!

BeeWorks

即时通讯 IM 私有化部署

通义灵码进阶指南:超越基础提示,解锁智能编程新境界

阿里巴巴云原生

阿里云 通义灵码

通义灵码进阶指南:超越基础提示,解锁智能编程新境界

阿里云云效

阿里云 通义灵码

AI赋能心理咨询 - 华为开发者空间基于DeepSeek与Dify的解决方案

华为云开发者联盟

华为云ModelArts 华为开发者空间 AI 大模型

极限科技亮相TDBC2025可信数据库发展大会 连续三年荣登信通院《中国数据库产业图谱》

新消费日报

语音 AI 公司 Deepgram 发布 Saga,面向开发者的语音操作系统;OpenS2S:完全开源的共情语音大模型丨日报

声网

百度智能云携手香港大学,开启AI出海教育新征程

百度Geek说

火山引擎DataAgent:AI完成从“数据洞察”到“自主行动”质变

字节跳动数据平台

局域网IM聊天软件,安全的政企内部沟通工具

BeeWorks

即时通讯 IM 私有化部署

从手写CRUD到一键生成:Sponge如何将Go开发效率推向新高度?

vison

后端 gin #go

AI大模型入门 (一):什么是大模型?

测吧(北京)科技有限公司

企业级数据库解决方案 - OpenGauss主备系统在开发者空间的落地实践

华为云开发者联盟

opengauss 华为开发者空间

“天翼云息壤杯”高校AI大赛总决赛在京启幕,全国顶尖战队竞逐AI巅峰!

天翼云开发者社区

AI大赛 天翼云

锂电池制造行业MES特色解决方案:差异化生产管控与智能工厂实践

万界星空科技

制造业 mes 万界星空科技mes 新能源电池 锂电池mes

在Google Play应用上实施中间人攻击 | 金融科技漏洞赏金系列第3部分

qife122

移动安全 Android逆向

直播预告 | 头部券商实战案例分享!可观测性如何守护业务零中断?

博睿数据

中烟创新致敬“DeepSeek”,以坚守创新托举美好未来

中烟创新

优测发布IoT云联解决方案,赋能生态应用创新跨端体验!

优测云服务平台

解决方案 loT 优测

Android适配16 KB Page Size,看这一篇就够了! | 优测云真机实验室

优测云服务平台

an'droid 优测

行业研究 | 2025金融可观测性实践与趋势洞察报告重磅发布!

博睿数据

电商分析必备!淘宝API+社媒监测:实时追踪爆款商品数据

tbapi

淘宝API 淘宝商品详情API接口 天猫API 天猫商品详情API接口 社媒监测

Kubernetes 调查报告:配置不当可能导致安全问题_容器_Matt Campbell_InfoQ精选文章