您的位置:首页 > IT热点资讯

勒索软件描述_SUSE:如何抵御勒索软件攻击——容器安全

发布时间:2023-03-24 14:12:52  来源:互联网     背景:

如何让 Kubernetes 环境免受勒索软件攻击?

荣耀x7是5g手机吗

随着容器使用率的增长,容器化软件逐渐成为了勒索软件攻击的目标,而 Kubernetes 环境本身的动态特性也带来了独特的挑战。勒索软件的传播速度可能非常快,可能会感染镜像仓库或软件供应链的其他部分,导致 Kubernetes 集群中的所有 Pod 遭到破坏。攻击者还可能控制 Kubernetes 集群,使攻击难以停止。

正如本系列的第一篇文章所述,攻击可能通过应用程序漏洞、Kubernetes 集群被盗的凭证、软件供应链中植入的恶意软件等发生。要让 Kubernetes 环境免受攻击,采取预防措施非常重要。某些攻击只能通过使用特定的安全软件和预定义流程解决。

华为智能太阳眼镜

要防止通过应用程序漏洞进行的攻击,我们可以使用一些策略:

  • 让软件保持更新,使用已修复错误的最新版本。要确保没有在集群上部署易受攻击的软件,你可以使用SUSE NeuVector来实现准入控制规则,它扩展了 Kubernetes 的功能,允许你定义规则(例如,防止将有漏洞或来自不受信任的镜像仓库的镜像部署到集群中)。

  • 在攻击抵达应用程序之前,在网络级别主动阻止已知攻击。NueVector特别适合执行此任务,因为它不仅关注其他安全解决方案关注的第 3 和第 4 网络层协议,也关注包含应用程序协议的第 7 网络层。换言之,它可以使用深度包检测(DPI) 技术识别通过应用程序层携带的攻击,并且在恶意网络数据包抵达应用程序之前阻止它们。

  • 限制应用程序权限。你可以通过Kubernetes 安全机制(例如Seccomp、AppArmor 和 SELinux)进一步防止勒索软件攻击。正如本系列前文所述,SELinux 和 AppArmor 可以有效防止应用程序访问某些文件或运行某些进程。它们只在启用了这些功能的 Linux 发行版上运行的 Kubernetes 节点中可用,例如SLES和SLEmicro。

为什么使用零信任策略来阻止恶意软件的传播?

这些措施可能都无法达到要求,尤其是攻击者使用零日攻击来获取访问权限的情况。

勒索软件防护需要打开吗

要防止零日攻击,我们需要实施基于行为的零信任策略,该策略可以观察并阻止在网络或系统层上试图偏离预期的应用程序行为。换言之,即使攻击者获得了应用程序的控制权,也无法访问集群中的其他应用程序。通常情况下,大多数后端应用程序不会公开,安全保护比较弱,有些应用程序还具有比较高的系统权限。因此,如果能控制这些应用程序的网络或数据访问,攻击者就有机会进一步进行传播。

在这种情况下,我们可以使用 SUSE NeuVector 的零信任安全策略,因为我们不仅仅要查看已知的攻击,还需要查看应用程序的行为。为此,我们需要定义一个安全策略,听起来可能很复杂,但是我们可以借助NeuVector 行为学习功能,轻松为每个正在运行的应用程序创建策略。

华为mate50pro5g手机壳多久上市

我们不仅可以使用 SUSE NeuVector 来实施系统和网络级别的零信任策略,还可以查看每个 Pod 通过 DPI 技术建立的连接,可视化和检测 Kubernetes 环境中的可疑活动。

富了方丈穷了庙是什么意思

在云原生环境中拥有安全软件供应链的重要性

软件供应链是云原生环境的重要组成部分。这是一个端到端的过程,可以确保云原生环境中使用的所有应用程序和组件都是安全的,从运行 Kubernetes 的硬件和操作系统,到最终应用程序上使用的所有库。

为了确保安全,我们需要验证软件的真实性,例如使用受监管的第三方签名,定期修补漏洞,使用安全交付方法,以及控制修改代码的人员和时间,确保所有更改都要经过了审核。

这就是SLSA4和Common Criteria EAL4+等认证体现价值的地方,它们确保了用于产品开发和维护的 SUSE 流程通过了这些认证的严格安全要求。

但是,我们不能总是使用经过认证的软件。因此,我们需要使用SUSE NeuVector等安全平台或Rancher等 Kubernetes 集群管理平台来扫描镜像仓库中的镜像漏洞、验证是否符合安全要求、在基础设施上运行安全 Benchmark 等。更重要的是,这些检查可以重复执行,而且是自动化的,不是一次性的。

为什么必须在 Kubernetes 环境中实现安全自动化?

对于确保安全、合规和持续更新的环境,以及通过补丁和配置供应链中的软件资源来减少攻击面来说,Kubernetes 环境中的安全自动化至关重要。

由于云原生环境中的安全性不是静态的,因此每天都会出现新的漏洞和补丁,攻击者会自动进行攻击,快速发现并攻击受害者。

自动化还带来了其他好处,例如避免手动错误,以及确保在整个环境中始终执行安全策略。

此外,它还可以大幅度缩短将受攻击系统恢复到原始状态所需的时间。但是需要特别注意的是,在恢复系统之前必须先打补丁。为此,我们还需要简化和自动化更新过程。

为了实现和简化该操作,SUSE NeuVector 等安全平台和 Rancher 等 Kubernetes 管理工具在设计时就考虑到了自动化。借助Rancher,我们可以使用Fleet或其他外部 CI/CD 系统跨集群自动部署和升级工作负载,简化 Infrastructure-as-Code 的使用。

借助 SUSENeuVector API 和 CRD,你可以像加载 Kubernetes 中的其他资源一样加载安全策略,让使用现有 CI/CD 平台实现 Security-as-Code 变得简单。

拥有多个集群时,如何扩展这些措施?

我们需要使用小而可靠的软件,因为高资源消耗将影响应用程序性能,导致其无法满足不断增长的需求,这也是生产就绪软件需要关注的重点之一。

我们可以使用 Rancher 的安全功能来确保所有 Kubernetes 集群都得到正确的配置和保护。Rancher 可以帮助我们控制访问、实施安全策略和扫描漏洞。

有了 SUSENeuVector,我们还可以通过将联合规则推送到各个集群,并将镜像仓库扫描结果同步到多个集群,来管理多集群和多云部署的安全性。

即使有多个集群,我们也可以使用该方法扩展安全措施,NeuVector 架构可以轻松地随应用程序工作负载扩展保护。

总结

我们可以看到,拥有安全的软件供应链并在系统和网络层实施基于行为的零信任安全策略可以帮助用户抵御恶意攻击,例如勒索软件和零日攻击。

SUSE NeuVector 作为业界首个端到端的开源容器安全平台,能够为容器化工作负载提供企业级零信任安全。

关于 SUSE

SUSE 是全球范围内创新且可靠的企业级开源解决方案领导者,财富 500 强中有 60% 以上的企业依靠 SUSE 为其关键任务的工作负载赋能。SUSE 专注于企业级 Linux、企业容器管理和边缘解决方案,通过与合作伙伴和社区合作,帮助客户随时随地在任意场景进行创新——无论是在数据中心、云端还是边缘环境。

SUSE 让“开源”重新“开放”,使客户能够灵活地应对当今的创新挑战,并能够自由地在未来发展其 IT 战略和解决方案。SUSE 在全球拥有2000 余名员工,2021 年在法兰克福证券交易所的监管市场(Prime Standard)上市。


返回网站首页

本文评论
小米十一颜色_小米13限定色开售!共五款仅4999元
中关村在线消息:1月7日,据相关爆料,小米5款限量定制色已经在小米官方商城上架,定制款只有12GB+512GB一款存储方案,背板颜色为大家带来了飓风黄、丛林绿、水泥灰、宝石蓝、烈艳红...
日期:01-07
AMD Zen4第一次降到15W超低功耗!锐龙5 7640U首次现身
2022年9月份,AMD公布了未来笔记本处理器产品线的全新命名规则,其中多次以锐龙5 7640U举例做了说明,对应Zen4架构、15-28W超低功耗。iphone13在美国销量不过今年初正式发布的锐...
日期:03-14
马斯克承认特斯拉人形机器人功能还不完善 ,路还很长「马斯克与人工智能」
10月1日消息,在周五晚些时候举行的特斯拉2022年度人工智能日上,公司公布了备受期待的人形机器人擎天柱Optimus原型。oppofindn折叠旗舰参数表特斯拉首席执行官埃隆·马斯克(El...
日期:10-14
汽车博主为小米汽车打抱不平:部分媒体只会道听途说「央视网批评小米造车」
  来源:驱动之家  近日来,有关小米汽车的最新进展在网络上传得沸沸扬扬,从此前测试车谍照曝光,到被传言造车资质申请存在问题,再到昨晚有媒体曝光了小米首款车型可能的定价区...
日期:01-07
华硕发布X系列逍遥/纵横笔记本新品 经过英特尔EVO平台认证8999元起_华硕逍遥
华硕发布X系列逍遥/纵横笔记本新品经过英特尔EVO平台认证8999元起9月30日,华硕正式发布灵耀X系列两款重磅新品—灵耀X逍遥、灵耀X纵横。作为华硕笔记本旗下的高端商务系列,灵...
日期:07-22
斯诺登获得俄罗斯国籍_斯诺登现在是俄罗斯公民吗
  新华社莫斯科9月26日电(记者李奥)俄罗斯总统普京26日签署命令,决定给予包括美国前防务承包商雇员爱德华·斯诺登在内的多名人士俄罗斯公民身份。  俄总统新闻秘书佩斯科...
日期:09-27
小米14配置曝光:今年推出 提升巨大「小米14测评」
小米13 Ultra将在4月份发布,这将是13系列的最后一款机型。而在今年中小米将不断完善小米14系列手机,在今年小米14系列将会正式发布,除了新的高通骁龙芯片以外,还将有影像系统方...
日期:01-24
为什么手机存储空间总是不够_“手机存储焦虑”话题登热搜 手机内存为何越来越不够用?
  “手机存储焦虑”话题登上微博热搜  手机内存为何越来越不够用?  近日,“手机存储焦虑”话题登上微博热搜,不少网友表示,都遇到了这种情况,尤其是常用的社交App,占据了大...
日期:10-21
苹果M系列芯片王者!M2 Ultra来了:Mac Pro首发搭载_M1芯片的MacBook pro
1月12日消息,据MacRumors爆料,苹果正在测试Mac Pro,它将在今年春季亮相,这款设备搭载苹果M2系列最强版本M2 Ultra。据爆料,M2 Ultra包含了24颗CPU核心和76颗GPU核心,对比M1 Ultra...
日期:01-13
OPPO发布智慧跨端系统「潘塔纳尔」 打破系统限制实现跨端联动
8月30日 消息:在今日下午的OPPO 开发者大会上,除了ColorOS13,OPPO还发布了智慧跨端系统「潘塔纳尔」。REDMI K50据介绍,对用户而言,潘塔纳尔打破了设备与系统的限制,将不同品牌的...
日期:08-31
Outlook将很快支持对邮件作出表情反应而不发送回复_outlook邮件添加表情
一段时间以来,人们如何通过电子邮件进行互动已经有点僵化,从如何发送电子邮件到撰写回复。虽然说清楚并确保将信息信息正确地转达给收件人是极其必要的,但在有些情况下,回应可能...
日期:10-17
2020美国硅谷大裁员_美国科技大裁员催生出新一波创业潮:风险资金已就位
  讯 北京时间1月3日晚间消息,据报道,2022年的美国科技大裁员导致10多万人失去工作,但这同时也催生出了新一波创业潮。这些潜在的创业者在运营和人脉等方面拥有独特的优势, 一...
日期:01-04
DuoWOA新进展:Surface Duo 2即将可以运行Windows 11系统「Microsoft Surface Duo 2」
通过 DuoWOA 项目最新版本,Surface Duo 2 距离运行 Windows 11 系统这个目标又近了一步。该项目负责人古斯塔夫·蒙塞(Gustave Monce)已经发布了 SurfaceDuoPkg 2209.90 版本,在...
日期:10-01
老黄撒谎了?NVIDIA SLI还活着?!
RTX 40系列发布会,黄仁勋亲口确认,新架构已经彻底移除NVLink互连模块,意味着不再可能多卡互连,SLI从此成为历史名词。随着非公版RTX 4090的解禁上市,我们发现,这次确实没有了NVLin...
日期:10-14
苹果发布会本月举办_爆料称苹果10月份可能不办发布会 新设备将通过新闻稿发布
9月26日消息,据国外媒体报道,苹果知名爆料大神马克·古尔曼(Mark Gurman)表示,苹果可能会通过新闻稿、网站更新以及与部分媒体成员的简报会来发布2022年剩下的产品,而不是通过数字...
日期:09-27
Intel 13代灰烬版i9-13900KS公开首秀:两个核心能跑6GHz!
Intel即将发布13代酷睿的灰烬版”,也就是i9-13900KS,全球首次默认达到6GHz频率。今天,Intel游戏技术营销总监Jason Xie展示了一颗尚未发布的13代酷睿新品,没有明说但显然就是i9-...
日期:01-11
对员工进行搜包,苹果付出代价:平均每人赔偿1328美元!
8月16日,#苹果因搜包耽误员工下班赔偿2亿#冲上热搜。这一事件可追溯到9年前。而近日这一事件也迎来了最新进展,苹果选择花钱和解,将支付3050万美元(折合人民币2.07亿元)和解金给...
日期:08-18
支持5G:麒麟9000库存耗尽?华为两大旗舰Mate X2、40依然在卖
本周早些时候,有网友意外的发现,去年2月份发布的华为折叠屏旗舰Mate X2消失了。win8小键盘瑞芯微rv1126比1109多了什么具体情况就是,华为商城下架了Mate X2,不过同为折叠屏的Mat...
日期:11-27
美国加州法官批了,马斯克长子可改姓、可变性
6月24日消息,美国加州高等法院法官已经批准了马斯克儿子泽维尔·亚历山大·马斯克(Xavier Alexander Musk)提交的申请,允许其改变姓氏以及进行变性。加州圣莫尼卡高等法院法官...
日期:08-29
天翼云盘管理平台_盘活存储资源 天翼云HBlock助力企业绿色高效发展
   2023 年 3 月 10 日,由百易传媒(DOIT)主办、上海市计算机学会与上海交通大学支持的第六届分布式存储高峰论坛在线上成功举办。天翼云存储资源盘活系统荣获“ 2023 分布式...
日期:03-16