17 年安全界老兵,专注打造容器安全能行吗?

作者 | 伍杏玲

出品 | CSDN(ID:CSDNnews)

容器作为云原生的代表技术,很多人认为是容器技术掀起云原生的变革:2004 年,谷歌开始使用容器技术,并在2006年发布进程容器,将容器虚拟化基础设施引入 Linux 内核。2013 年,Docker 正式发布,随即成为现象级的开源项目,同年,“云原生”概念提出。

当容器浪潮席卷而来之际,随着容器的广泛应用,开发者重视容器安全技术。因为据 Gartner 分析师表示,“容器使用共享操作系统(OS)模型对主机操作系统中的漏洞的攻击可能导致所有容器被影响,容器本身并不安全,但由开发人员以不安全的方式部署,安全团队很少或根本没有参与,安全架构师也没有指导。传统的网络和基于主机的安全解决方案对容器是无效的。容器安全解决方案保护容器的整个生命周期安全,从产生到生产。”

早在 2018 年,专注容器安全的小佑科技就看到其中机遇,自研 PaaS 容器安全防护产品,致力为开发者解决容器全生命周期的安全问题,推出“镜界”容器安全防护平台。为什么他们如此早就重视容器安全?对此,CSDN 采访到小佑科技创始人&CEO 袁曙光,一起聊聊云原生时代下安全的那点事儿。

袁曙光

17年安全界老兵,探路容器安全

袁曙光是原联众游戏CISO,负责联众运维及安全工作,具有17年安全行业经验,在甲方、乙方公司分别呆过很长时间,从事过安全研发、售前、服务咨询及管理岗位,可以说是安全界的“老炮”。他带领懂云计算和安全技术的4人团队开启云原生安全创业之路。

为什么当初袁曙光不选择发展已久的传统安全,而是探索刚发展的云计算安全?

袁曙光表示,企业上云是全球趋势,一是当企业上云后,面临的安全威胁将会增多,所以说云安全是企业的刚需。二是在上云过程中,由于IT基础设施逐渐云化,云改变企业的底层基础设施架构,安全也随之往云化,传统安全架构不再适用于云上,云上防护的方式变得更多元化、复杂化,云安全将重新定义企业的安全架构。

今年,Gartner发布《Solution Comparison for the Native Security Capabilities 》报告,首次全面评估全球 TOP 云厂商的整体安全能力,这从侧面说明云安全是业内需重点关注的 IT 技术潮流之一。

其中,容器作为云计算新一代技术,正是未来十年云计算的核心,容器在云计算的地位像是发动机的“引擎”,据调查统计,有 83% CTO 愿意采用容器技术。Gartner 在 2017、2019 年将容器安全列入年度安全趋势,容器安全大有可为。

“镜像”容器平台

安全出身的袁曙光,在打造云时代安全产品时也遇到不少挫折。由于容器网络的虚拟化方式和传统完全不同,传统安全技术解决不了云时代下的安全问题。例如传统防火墙无法使用;防病毒网关在容器的虚拟化网络中无法使用;容器镜像分层存储,传统的漏洞扫描仅仅在OS和网络进行扫描;无论网络还是主机的IDS都无法检测到容器内的数据包……

云时代下,企业需要怎样的新型容器安全技术来防护呢?

袁曙光在探索的过程中,还发现以下容器安全痛点:

一、隔离性较弱。容器基于进程的隔离,其隔离性不如虚拟机强,可能导致容器逃逸攻击宿主机,为云计算的多租户安全提出挑战。

二、镜像漏洞多。镜像是容器运行的基础、官方的镜像有30%的镜像存在高危安全漏洞。

三、资产理不清。容器平均的存在时间为3分钟,快建快消的特点导致容器资产变化快。

四、安全控制难。容器集群k8s只提供了编排框架,额外的一切安全控制需要插件实现。

在打造“镜界”产品时,袁曙光坦言遇到的难点不少:

一是当时这个方向较前沿,可参考案例较少,只能一点点地去摸索和尝试;

二是由于云原生涉及方方面面技术,不能说“指哪打哪”,仅单点解决某个问题,而是提供容器从镜像端到容器运行的完整生命周期防护。

由于云原生是一个较大的体系,拥有非常多的项目,国内没有很成熟的标准统一。云原生都是基于开源的构造,K8S、Docker等。云原生技术品类、插件版本分裂,开发者和企业使用的可能均不相同,“镜界”平台都需要覆盖和兼容到。

假如仅靠原有安全攻防知识来研发的话,袁曙光表示,“难度还是很大,光是把云原生环境搭起来就要从入门到放弃了,因为太复杂了。”

在他们充分深入研究云原生技术后,将其中的安全需求抽离出来,再结合团队扎实的安全技术,融合打造出“镜界”平台。

对此,小佑科技搭建一套容器云原生安全防护平台——镜界容器安全防护平台。“镜界”不仅对容器做全流程防护,还可无缝集成DevOps。提供容器资产管理、镜像深度扫描、容器运行监控与控制、微服务及API安全、容器及集群的合规审计。该平台保证容器从镜像生成、存储到容器运行的全生命周期防护。且安装部署方便,与Kubernetes兼容,可用性较高。

 

安全厂商群立,专注容器安全的小佑科技如何突围而出?

尽管如此,两年的小佑科技面对的竞争一点不少:一是来自传统安全厂商,这些厂商的产品全涵盖边缘计算、终端安全等全产品线,因为企业采购时通常整体采购,小佑科技如何凸显优势?

二是大云厂商也提供一些容器安全服务,那么专门针对容器安全、成立两年的小佑科技如何“杀”出重围?

袁曙光表示,之前企业很喜欢一些大集成的解决方案,总希望一家厂商就能包揽所有安全解决方案。如今安全负责人的专业水平和认知的提升,对自身系统的安全需求较明确,知道自己缺什么再有针对性地去买。大而全的安全厂商尽管拥有自己的“拳头”产品,但仍存在没覆盖到的细分领域,此时企业更愿意要该细分领域做得最专业的产品。企业不在乎这个细分的产品提供者是谁,但该产品必须具备集成能力,这是如今云安全产品的趋势。

像小佑科技等的创业公司专注做细分产品,并不是为了和大厂商的整条产品线 PK,而是针对该细分产品。小佑科技专注在较前沿的容器安全上,一些大的安全厂商内部针对这条产品线可能没有像小佑科技投入大,从这看小佑科技具备优势的。

小佑科技主要是私有云的大型行业用户,大云厂商做安全产品和系统是深度耦合的,灵活性一般,可能满足不了客户复杂的个性化需求,倾向标准化的交付,不会给行业做个性化需求。在私有云上,客户企业倾向于把基础建设和安全分开,私有云企业用户甚至可能自建独立的安全管理平台,上层对接和开放接口,从而接入一些外部安全能力来满足自身需求。

例如安卓手机有安全功能,但是很多用户喜欢下载另外的安全管家来满足个性化需求,不是仅用自带功能,如此类推到云安全产品上,这正是我们的机遇。”袁曙光说。

 

如何选择云安全产品?

云安全产品众多,企业该如何选择适合自己的产品?袁曙光建议,不要选择无法适应未来IT架构发展的产品。

在容器安全产品上,尽量选择可弹性扩容或适应容器平台发展技术路线的的产品。因为IT架构不断在演进,用户以前规划的安全手段无法部署,所以安全产品需适应未来IT规划。小佑科技提供的“镜像”平台为全容器化部署,该平台本身适应云原生的特点,还可提供微服务化和丰富的 API。

如今经历两年多的探索,小佑科技前阵子完成千万级人民币的天使轮融资。谈及未来,袁曙光表示,将继续加大在云原生安全领域的技术研发投入,为云原生的容器、Kubernetes集群、微服务以及 DevOps 提供可落地的安全解决方案,形成较完整的产品矩阵,做行业“云原生安全专家”。

更多阅读推荐

  • 下一代 IDE:Eclipse Che 究竟有什么奥秘?

  • 窃隐私、放高利贷,输入法的骚操作真不少!

  • 进入编译器后,一个函数经历了什么?

  • 程序员离职后收到原公司 2400 元,被告违反竞业协议赔 18 万

  • 5年5亿美金,华为昇腾如何争夺AI开发者?

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/516609.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

“开源”vs“商业”,差别到底有多大?这篇测试一目了然

近些年来在数据分析领域,涌现出很多开源的技术方案,例如Presto、Spark、Impala等。面对多种选择,客户往往会比较困惑、无从下手。此外,MySQL生态非常火热,但对于数据分析类场景,使用此类关系型数据库是否合…

docker: Error response from daemon: driver failed programming external connectivity

docker: Error response from daemon: driver failed programming external connectivity 解决方案 (重新启动docker) systemctl restart docker

该买哪家二手手机呢?程序员爬取京东告诉你!

作者 | AJ Gordon责编 | 李雪敬出品 | CSDN(ID:CSDNnews)当你手头有一件闲置的物品时,最好的办法不是放在家里积灰,而是拿到二手网站上进行拍卖,例如淘宝的闲鱼,京东的拍拍等等。有这方面经验的…

服务3000万制造企业 阿里云数字工厂诚邀合伙人

阿里云工业互联网平台(数字工厂)通过整合阿里云资源可提供从产品研发、生产制造、销售、物流仓储、能源管理等链路中所需要的全部应用。为大型制造企业提供工业大数据分析以实现更高层次的价值挖掘,赋能中小制造企业用云化工具以较低成本实现…

大厂面试录取通过率不到3%,我真是太太太难了......

对今年应届毕业生来说,这个毕业季太难了,今年应届生总人数 874 万多,再创历史新高,各大招聘单位不仅缩减了招聘岗位,还取消了线下春招。最近在后台看到不少吐槽,很多同学反映自己面试一面就挂,有…

springbot微服务打包docker镜像

1.新建springboot项目 2.打包项目 3.编写Dockerfile 4.构架镜像 5.发布运行 6.上传至私服 7.拉取私服镜像运行 1.新建springboot项目 通过idea创建一个项目,新建一个HelloController 并新增一个hello方法便与测试 package com.gblfy.hello.controller;import org.…

NUAA-云计算-考试

19级期末 问题 答案: md格式 自己想办法看 # 随堂测验#### 一、请简述GFS 的系统架构和特点。**1. 系统架构**- GFS将整个系统节点分为三类角色:- Client(客户端):Client是GFS提供给应用程序的访问接口,以库文件的…

启迪公交:DRDS助力城市公交系统智能化

公司介绍 启迪公交(北京)科技股份有限公司以下简称“启迪公交”,成立于2018年6月26日,是国内领先的智慧公交系统方案提供商和服务运营商。通过承接公交信息化和智慧化项目建设,应用最先进的互联网商业模式&#xff0c…

长沙营智:PolarDB助力长沙营智提速资讯搜索业务

公司介绍 长沙营智信息技术有限公司旗下易撰网,2017年10月份上线以来,基于数据挖掘技术为自媒体内容创客提供写作灵感、创作工具的写作连接,现已成为中国用户最多的内容创客的工具平台。 易撰是专业的新媒体大数据服务商,基于新…

云起云涌:PaaS 体系架构与运维系统上云实践

作者 | 刘鹏宇 中国农业银行研发中心责编 | 李雪敬出品 | CSDN云计算(ID:CSDNcloud)今年以来,远程办公、远程会议走进了大多数人的日常工作中,各类云产品相继被人们所熟悉,例如石墨云”OFFice”办公软件、…

阿里云李飞飞:传统数据库步履蹒跚,未来的机会在哪里?

在采访中李飞飞表示,随着计算和数据上云的趋势快速发展,传统数据库步履蹒跚,云原生数据库和数据仓库利用云原生技术最大化的发挥池化的计算和存储资源弹性将是未来。同时随着AI技术的不断深入使用,数据库也将会越来越智能化&#…

从零开始入门 K8s | K8s 安全之访问控制

作者 | 匡大虎 阿里巴巴技术专家 本文整理自《CNCF x Alibaba 云原生技术公开课》第 27 讲,点击直达课程页面。 关注“阿里巴巴云原生”公众号,回复关键词“入门”,即可下载从零入门 K8s 系列文章 PPT。 导读:访问控制是云原…

把人脑智能化后,能再创造出更强的人工智能吗?

近日,埃隆马斯克投资1 亿多美元的脑机接口初创公司Neuralink在现场发布会展示了新一代的脑机接口设备。脑机接口是什么?可能这个名词在我们日常生活中是不常见的。脑机接口是最前沿的研究领域,建立人(或动物)与外部的设…

阿里巴巴副总裁肖力:云原生安全下看企业新边界——身份管理

作者 | kirazhou 导读:在 10000 多公里之外的旧金山,网络安全盛会 RSAC2020 已经落下了帷幕。而身处杭州的肖力,正在谈起今年大会的主题——Human Element。2020 年,从“人”出发,这颗石子将在国内的安全市场池子里激起…

轻松搭建基于Serverless的Go应用(Gin、Beego 举例)

首先介绍下在本文出现的几个比较重要的概念: 函数计算(Function Compute): 函数计算是一个事件驱动的服务,通过函数计算,用户无需管理服务器等运行情况,只需编写代码并上传。函数计算准备计算资源&#xff…

超详细 | 21张图带你领略集合的线程不安全

来源 | 悟空聊架构本篇主要内容如下:本篇主要内容本篇所有示例代码已更新到 我的Github本篇文章已收纳到我的Java在线文档线程不安全之ArrayList集合框架有Map和Collection两大类,Collection下面有List、Set、Queue。List 下面有 ArrayList、Vector、Lin…

快速迁移Next.js应用到函数计算

首先介绍下在本文出现的几个比较重要的概念: 函数计算(Function Compute): 函数计算是一个事件驱动的服务,通过函数计算,用户无需管理服务器等运行情况,只需编写代码并上传。函数计算准备计算资源&#xff…

《我想进大厂》之 MYSQL 夺命连环13问

来源 | 科技缪缪想进大厂,mysql不会那可不行,来接受mysql面试挑战吧,看看你能坚持到哪里?能说下 myisam 和 innodb 的区别吗?myisam引擎是5.1版本之前的默认引擎,支持全文检索、压缩、空间函数等&#xff0…

心动网络:PolarDB助力心动网络打造爆款手游

公司介绍 心动网络,国内极具知名度的游戏公司,中国互联网百强企业。旗下业务涉及游戏研发运营、动画制作、偶像娱乐等多个产业。公司创立于2002年,前身为中国最早的互联网分享网站之一的VeryCD。2009年起,公司开始打造心动网络的…

Vue文件在VsCode工具中红色波浪线的问题解决方法

在setting.json种添加 "vetur.validation.template": false, //vue文件取消波浪线