写点什么

最新安全报告:四万多容器平台被暴露,近半数为 Kubernetes

  • 2019-07-26
  • 本文字数:787 字

    阅读完需:约 3 分钟

最新安全报告:四万多容器平台被暴露,近半数为Kubernetes

近日,Palo Alto Networks公司Unit 42 威胁情报团队发布的最新报告显示目前主流云平台存在 3400 万个漏洞,另有四万多容器平台被暴露。


近日,Palo Alto Networks公司Unit 42 威胁情报团队发布了最新的云安全调查报告,该团队分析了 2018 年 1 月至 2019 年 6 月之间的数据。根据统计,4 万多容器平台被暴露,其中有 2 万 3 千多个 Docker 容器和 2 万左右 Kubernetes 平台,这主要是由于企业采用默认配置造成的,部分容器甚至不需要验证身份就可以直接访问数据。



此外,AWS 平台上被发现超过 2900 万个漏洞,谷歌云发现的漏洞数量接近 400 万,微软 Azure 发现了 170 万左右漏洞。值得注意的是,这些漏洞并不是云提供商的问题,很大程度上是用户使用了过时的 Apache 服务器和易受攻击的 jQuery 软件包。在调查期间内,发生的云安全事故有 65%均是因为用户配置错误引起的,25%是由于账户问题导致的。


安全套接层(SSL)是用于在 Web 服务器和浏览器之间建立加密链接的安全技术,SSL 于 2015 年 6 月被弃用,取而代之的是安全传输层协议(TLS)。 但是,TLS 1.1 版已经过期,并在 2008 年更换为 TLSv1.2 版本,但仍然有 61%的组织在其环境中使用旧版本的 TLS 和 SSL。


Unit 42 建议,每个具有敏感数据的容器都应放在正确配置的安全策略或面向外部的防火墙后面,以防止外部用户访问。 此外,组织不应保留其容器基础设施的默认配置。相反,安全策略应该提供有关该组织特有容器配置的指导,并且在检索任何数据之前都需要进行身份验证。


最后,企业安全团队需要确保可以跨虚拟机、容器和无服务器应用程序访问实时视图,保持对各种计算机范例的可见性可能是一项挑战,但这一点至关重要;将安全性集成到 DevOps 工作流中,以让团队能够以自动化的方式扩展;保证容器和功能配置的合规性;随着云占用空间的增长,能够自动建模并将应用程序行为列入白名单,这些是保护云工作负载免受攻击和危害的好方法。


2019-07-26 14:0712026
用户头像
赵钰莹 极客邦科技 总编辑

发布了 906 篇内容, 共 701.9 次阅读, 收获喜欢 2706 次。

关注

评论 1 条评论

发布
用户头像
容器的采用量逐年增加,是时候提高安全意识了
2019-07-26 16:38
回复
没有更多了
发现更多内容

Spring Security 在 Servlet 的作用区域

HoneyMoose

给你一本武林秘籍,和KeeWiDB一起登顶高性能

腾讯云数据库

redis 腾讯云 NoSQL 数据库 腾讯云数据库 KeeWiDB

leetcode 513. Find Bottom Left Tree Value 找树左下角的值 (简单)

okokabcd

LeetCode 数据结构与算法

第1章:初识数据库与MySQL----数据库基本概念

乌龟哥哥

9月月更

极速体验SpringCloud Gateway

程序员欣宸

Java SpringCloud SpringCloud Gateway 9月月更

(WebFlux)004、WebFilter踩坑记录

编号94530

Spring Boot WebFlux Reactor3 WebFilter

Python之鸡兔同笼

芯动大师

9月月更 Python语法 鸡兔同笼

大数据开发应用场景解读

Jackchang234987

大数据 数据开发

第56届世乒赛团体赛开幕!三思近900㎡ LED显示点燃赛事激情

电子信息发烧客

Python之斐波那契数列的实现

芯动大师

Python 9月月更 斐波那契数列

《MySQL入门很轻松》第5章:数据完整性及其分类

乌龟哥哥

9月月更

产品的帮助中心怎么建设?关于编辑帮助文档的几个小技巧~

Baklib

打破线上社交“不可能三角”,语音社交可以做到既要、又要、还要

擎声科技

音视频 sdk 语音社交 实时互动 擎声Qtt

工业4.0时代IIoT存储面临哪些挑战

CnosDB

IoT 时序数据库 开源社区 CnosDB infra

Java中的悲观锁和乐观锁是什么意思?其分类依据是啥?

wljslmz

Java 乐观锁 悲观锁 9月月更

Python之简易计算器的制作

芯动大师

Python 9月月更 简易计算器

开发者有话说|我想给你讲一个故事

石云升

个人成长 9月月更

《MySQL入门很轻松》第4章:数据表中存放的数据类型

乌龟哥哥

9月月更

无线网络安全技术中的王牌标准:WPA到底是个什么东东?解决了什么问题?

wljslmz

网络安全 无线技术 9月月更 WAP

「产品运营」研发效能之DevOps平台如何运营?

laofo

DevOps cicd 研发效能 持续交付 工程效率

新品速递|海泰边缘安全网关护航工控数据采集

电子信息发烧客

OptaPlanner场景和示例

积木编程

2022-09-30:以下go语言代码输出什么?A: true true false true false; B: true false false true false; C: true true

福大大架构师每日一题

《MySQL入门很轻松》第2章:MySQL管理工具介绍

乌龟哥哥

9月月更

面试官问我 JS 中 foreach 能不能跳出循环

茶无味的一天

JavaScript js foreach for

字符串哈希

留白的艺术

数据价值平台化输出:数据服务平台

小鲸数据

数据中台 接口管理 API接口管理 数据服务 数据服务平台

Databricks Data Science&Engineering模块介绍

Jackchang234987

大数据 数据产品经理 数据产品 大数据开发 Databricks

微信架构图

Johnny

#架构实战营

14个你必须要知道的ubuntu快捷键

乌龟哥哥

9月月更

部署华为云DWS过程

乌龟哥哥

9月月更

最新安全报告:四万多容器平台被暴露,近半数为Kubernetes_文化 & 方法_赵钰莹_InfoQ精选文章