云原生时代,开发者如何构筑容器安全?

随着数字化转型进入“深水区”,云原生改变传统的开发模式,加快程序应用的开发、交付、运维效率,充分释放云价值。容器作为云原生的代表技术,正成为资源调度和编排的标准,有效帮助企业降低 IT 实施和运维成本。

据 CNCF 发布《2020 中国云原生调查报告》显示,容器持续迅猛增长,68% 的机构在生产过程中使用容器,比去年增长了 39%,比两年前增长 240%。如今 Kubernetes 的使用已无处不在,生产中使用 Kubernetes 的比例从去年的 72% 增长到 82%。

与此同时,我们不可忽略的是容器及容器环境存在一定的安全威胁,据青藤云安全《101文档:容器安全的关键指标》 容器安全需要关注构建环境安全、运行时安全、操作系统安全、编排管理安全等方面。

企业如何做好容器安全,从而建立更完善的云原生安全防护?对此,CSDN 采访到水滴公司安全专家常春峰,聊聊云原生安全的那些事儿。

破解安全盲盒”

常春峰表示,云原生可降低 IT 成本和提升效率,不受跨平台影响。作为国内知名保险+健康服务科技平台,水滴公司从 2018 年开始尝试云原生安全实践的建设,从原来的虚拟主机安全,完整地经历了微服务化、容器化、服务网格化的建设,如今水滴公司的线上业务安全架构均实现了容器化落地。

在向云原生安全迁移的过程里并非一帆风顺,我们需要考虑的有:一是原有的非容器化(如风险识别、资产指纹的识别与分类分布,基础镜像等)安全能力是否能平移到容器化上;二是在容器化后,一旦容器出现安全问题,或者基础镜像存在漏洞后门等,如果没有相应的安全能力补充是很被动的,这情况类似于安全团队面对一个盲盒”,需要将这个盲盒拆解了,运维和安全人员可以清晰地了解到这里头有哪些 IT应用资产、如何部署以及分布、现有的存在哪些问题、同时攻击可能从哪里来,如何及时发现和处置风险等问题。

盲盒”下,一旦线上出现安全风险,团队应急响应就会很被动:传统的方式基本靠人工,通常做法是在发现情报后,大家通过 IM 软件来拉群推动解决。这种方式有好处也有弊端,久而久之大家就麻木了。何况水滴公司的基础镜像有上万个,管理起来也具有一定的成本,站在ROI角度,招聘团队自研容器安全平台的产出相对较低。在此背景下,水滴公司选择青藤蜂巢·云原生安全平台,来解决上述的安全“盲盒”问题,让安全威胁可见。

蜂巢,一站式容器安全解决方案

常春峰表示,受疫情影响下,当前企业面临新的安全挑战,由于传统内外网的安全边界防护思路作用逐渐减弱,伴随着远程办公的常态化,企业自身的信息化和安全建设需要一站式的全局解决方案,保证安全和用户体验。未来数据安全将会是安全的主要趋势之一,企业自身的安全建设仍需要回归到安全基础设施建设上,我们需要有一个类似“数据地图”的安全平台,来管理和识别 IT 资产和部署分布,从而形成有效的联动机制,例如蜂巢等云原生安全产品。

青藤蜂巢·云原生安全平台是青藤自主研发的云原生安全平台,可集成到云原生复杂多变的环境中,如 Kubernetes、PaaS 云平台、OpenShift、Jenkins、Harbor、JFrog 等。通过提供覆盖容器全生命周期的一站式容器安全解决方案,青藤蜂巢可实现容器安全预测、防御、检测和响应的安全闭环。

常春峰如此形容蜂巢平台“稳定安全”。蜂巢平台从全生命周期角度思考,帮助企业建立起安全资产“地图”,帮助企业理清安全资产、分布等需求,并提供镜像安全检查、容器运行风险检查等功能,将安全检查的能⼒以 API或者插件的形式集成到内部流程中去,打破开发运维和安全的⼈员之间的信息差。蜂巢可有效地帮助企业打造“看得清”“管得了”“防得住”“能融合”的安全平台。

安全的“木桶原理”

在分享企业安全建设心得时,水滴公司不仅在技术上建设云原生安全体系,在安全文化建设上,还会开设网络安全周,邀请各岗位的员工积极参与,学习基础安全技术知识和增强网络安全意识,同时聘请外部专业攻击队,与水滴公司一起开展攻防演练。

最后常春峰强调,安全最终还是要为业务服务,在安全于业务间取得平衡。但随着云原生的发展,传统的SDLC方式需要进一步升级,我们内部也在尝试 DevSecOps的方案实践。安全基线问题在时间管理四象限属于重要不紧急的范畴,在这个维度投入更多精力和时间,才更好的规避或是缓解更多的救火场面。归根到底,企业安全建设防护“木桶原理”同样适用,风险敞口不断的被收敛,对外的攻击面可以有效管控,安全团队才会更有信心。

嘉宾简介:常春峰,曾先后任职于奇虎360,58到家安全技术负责人和美团-摩拜安全专家,具有10年以上的甲乙方安全建设经验,北京航空航天大学MBA。2018年以联合创始人身份参与创业,在区块链金融方向领域,2019年加入水滴公司,经历了安全团队从0到1的建设,负责整体的信息安全建设工作。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/513514.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

「技术人生」第2篇:学会分析事物的本质

简介: 对于研发同学而言,探究事物的本质,是最基础最核心最先需要被掌握的技能,没有之一。 作者:贺科学 技术一号位不是岗位,更多的是技术人员在公司中做事的一种心态,这个系列的文章适合所有想…

低代码能做什么?这家服务商用钉钉宜搭打造了智慧医院管理应用

简介: 谷瞰在医疗信息化领域积累的专业解决方案,如果能加持宜搭轻量级、高度灵活、极高效的开发支撑能力,可能是找到智慧医院快速落地的最优解。 “疫情作为催化剂,加速了医疗信息化的发展”,浙江谷瞰信息有限公司董事…

Fortinet:行走在网络和安全融合领域的最前列

近日,Fortinet 核心操作系统的演进暨 Fortinet SD-WAN 在2021年度Gartner 广域网边缘基础设施魔力象限的位置及其关键能力与场景宣讲成功举办。会议指出,在数字化转型过程中,攻击平面成倍增长、边缘无处不在,没有“安全”的“网络…

如何通过Graph+AI的方法打造高精度风控模型

简介: 阿里云图智能平台在金融行业已经帮助银行、保险等领域客户构建了金融风控、商品推荐、循环担保检测、异常指标监控、违规团伙挖掘等场景,通过穿透行业应用场景,帮助客户基于多维数据做出精准决策。 >>发布会传送门:h…

实操指南 | Resource Queue如何实现对AnalyticDB PostgreSQL的资源管理?

简介: 作者:阿里云数据库OLAP产品部 - 子华 一 背景 AnalyticDB PostgreSQL版(简称ADB PG)是阿里云数据库团队基于PostgreSQL内核(简称PG)打造的一款云原生数据仓库产品。在数据实时交互式分析、HTAP、ETL…

底层基础软件崛起,达梦数据库的选择与收获

作者 | 宋慧 出品 | CSDN 作为基础软件三驾马车之一,数据库一直是 IT 系统的核心。中国 IT 应用发展迅速,创新的应用场景为操作系统、数据库这样的底层基础软件提供了新的发展机会。基础数据成为“十四五”的重点关注方向,中国数据库正在快…

Apache Flink在 bilibili 的多元化探索与实践

简介: bilibili 万亿级传输分发架构的落地,以及 AI 领域如何基于 Flink 打造一套完善的预处理实时 Pipeline。 本文由 bilibili 大数据实时平台负责人郑志升分享,本次分享核心讲解万亿级传输分发架构的落地,以及 AI 领域如何基于 …

【开通指南】 实时计算 Flink 全托管版本

简介: 【开通指南】实时计算 Flink 全托管版本 1、试用的实时计算 Flink 版产品是后付费还是预付费?是否有额外费用产生? 预付费,有额外的SLB费用,一天2元封顶。(开通 Flink 全托管产品,需使用…

tomcat启动成功 未加载项目_喜讯!济宁医学院附属医院SPD项目成功启动

济宁医学院附属医院(简称济医附院)始建于1951年,医院拥有79个临床科室,9个重症监护病区,开放床位3028张,是山东省首家通过JCI认证的大型综合医院,作为山东省区域医疗中心,早在2016年,医院就通过…

Mendix发布全球低代码报告,中国软件与低代码发展远超全球

调查显示: 1、86%的受访者表示,企业对于开发人员的需求已经达到了白热化的程度。另外,78%的受访企业表示会依靠非技术人员来缓解IT部门的压力。 2、低代码开发用于标准化数据安全、数据建模和可视化、现有工作流程自动化等应用。 3、受访的IT…

Vineyard 加入 CNCF Sandbox,将继续瞄准云原生大数据分析领域

简介: Vineyard 是一个专为云原生环境下大数据分析场景中端到端工作流提供内存数据共享的分布式引擎,我们很高兴宣布 Vineyard 在 2021 年 4 月 27 日被云原生基金会(CNCF)TOC 接受为沙箱(Sandbox)项目。 作…

殷浩详解DDD:领域层设计规范

简介: 在一个DDD架构设计中,领域层的设计合理性会直接影响整个架构的代码结构以及应用层、基础设施层的设计。但是领域层设计又是有挑战的任务,特别是在一个业务逻辑相对复杂应用中,每一个业务规则是应该放在Entity、ValueObject …

融资 6 亿元后,端点科技将致力于类SaaS化软件服务

据艾瑞咨询最新发布《2021 中国企业级 SaaS 行业研究报告》显示,在疫情催化下,2020 年 SaaS 市场增速飞快,市场规模达538亿元,同比增长48.7%。 随着数字化转型步伐加快,企业对 SaaS 接受度提升,应用场景从…

稳定性之故障应急处理流程

简介: 尽管可以通过稳定性体系建设,来避免出现生产系统故障。但是仍然无法彻底避免一点风险都不会产生,当稳定性风险产生后,怎么快速协调组织,缩短故障时长,科学的流程呢? 作者 | 金喜 来源 | 阿…

如何限制浏览器使用_论如何优雅地使用chrome 浏览器

chrome 浏览器目前已经算得上是在浏览器市场独占鳌头了,就连它的最强对手IE也不得不低下头颅改用Chromium内核,这让chrome 浏览器更是没有对手了,但是你真的了解这个你时时刻刻都在用到的浏览器吗?今天装糊涂先森就来教你如何优雅…

520,一份给程序员的“硬核”脱单秘籍

简介: 各位,520快乐! 今天是个粉红色的日子,我们来聊聊和技术无关的“技术活”,比如:“如何表白?”当技术人碰上心动的姑娘,他的浪漫开关就打开了。 各位,520快乐&#…

95后架构师晒出工资单:狠补了这个,真香...

前段时间看见某95后阿里P7晒出工资单,我是真酸了……只能狠补一下技术了。Java 一面基本上都是基础题,同样是 CURD 的活,谁更熟练要谁,比如下面这个Java面试手册,八股文越熟练越容易通过 Java 面试。这份资料内容涵盖极…

阿里云 EDAS 3.0 助力唱鸭提升微服务幸福感

简介: EDAS 3.0 提供的微服务治理,很好的支持了唱鸭 APP 实现微服务应用的发布、监控、管理等日常业务场景。作为运维侧的重要平台和开框架的提供者,EDAS 3.0 帮助用户可以更专注业务。微服务架构升级后,业务具备水平扩展能力&…

Serverless:这真的是未来吗?(二)

简介: 在关于无服务器的第二篇文章中,我们将讨论一些更广泛的问题。再次强调,我们并不是要做硬性规定。我们想提出一些观点,以促进所有利益相关者之间的讨论。许多说所有应用程序都将是无服务器的应用程序的人并未大规模运行其应用…

删除超过10亿用户的数据,Facebook 关闭面部识别系统

整理 | 祝涛 出品 | CSDN(ID:CSDNnews)Facebook周二宣布,计划在本月关闭其已有10年历史的面部识别系统,并删除超过10亿用户的面部扫描数据,原因是这项技术的使用引发了越来越多的社会担忧。Facebook新…