山石網科容器等級保護解決方案,為用戶築牢安全防護牆

2024-04-02 14:41:35 來源:東方網
        【每日科技網】

  為解決容器集群技術普及過程中帶來的新的安全問題,中關村信息安全測評聯盟組織發起編制《網絡安全等級保護容器安全要求》,并于2023年7月1日起實施。該文件對構成容器集群的各個抽象結構提出了安全要求,主要包括:

  ·管理平台: 包括集中管控、身份驗證和授權機制、訪問控制、審計和日志記錄、安全配置等;

  ·計算節點: 包括節點的安全配置、漏洞修補、安全監控和日志記錄、訪問控制、策略遷移、惡意代碼檢查等;

  ·集群網絡: 包括集群網絡的隔離、安全通信、訪問控制、異常流量分析等;

  ·容器鏡像: 包括鏡像的安全驗證、安全配置、身份驗證、漏洞修補、訪問控制等;

  ·鏡像倉庫: 包括鏡像倉庫的安全存儲、安全驗證、訪問控制等;

  ·容器運行時: 包括運行時的安全配置、行為審計、訪問控制和準入控制等;

  ·容器狀态: 包括容器狀态監控、行為審計、容器隔離、異常檢測等。

  這些安全要求從1到4級逐級提高,對雲服務商、雲安全服務商、雲使用方等角色提供了容器集群的安全指導,幫助組織和企業提高其容器環境的安全性,降低潛在風險。

  山石網科作為國内主流的雲安全服務商,推出了雲铠主機安全防護平台(以下簡稱山石雲铠)。該平台基于CWPP框架體系,從資産梳理和可視化呈現、資産風險識别、策略管控防護、威脅攻擊防禦、事後安全溯源五大環節出發,設計了資産梳理、微隔離、漏洞掃描、病毒查殺、行為規則、準入策略、入侵防護等功能,為容器集群提供可靠的安全防護解決方案。

  容器流量可視、精細化管控和智能分析

  根據《網絡安全等級保護容器安全要求》要求:

  應實現多用戶場景下容器實例之間、容器與宿主機之間、容器與其他主機之間的網絡訪問控制;

  應監測容器集群内異常流量,對異常流量攔截。

  山石雲铠支持基于容器配置細粒度微隔離策略,實現容器實例之間、容器與宿主機之間、容器與其他網絡之間的精細化網絡流量訪問控制,确保容器的通信僅限于授權和規定的流量。

  此外,山石雲铠通過機器自學習技術構建容器的網絡安全基線,自動學習和分析容器的流量。當發現容器的異常流量後,山石雲铠能夠及時識别并采取阻斷措施。最後,山石雲铠提供安全透視鏡功能,能夠為安全管理人員直觀的呈現容器集群的網絡互訪關系畫像,幫助安全管理人員快速聚焦違規流量,及時進行安全分析和響應,從而提高容器集群的安全性。

山石網科容器等級保護解決方案,為用戶築牢安全防護牆

  容器鏡像的合規檢查、漏洞掃描和病毒查殺

  根據《網絡安全等級保護容器安全要求》要求:

  應确保容器鏡像隻使用安全的基礎容器鏡像,僅包含必要的軟件包或組件,對不安全鏡像進行告警,并實現攔截;

  除基礎平台組件外,應禁止業務容器實例使用特權用戶和特權模式運行,并對特權用戶運行容器行為進行告警并攔截;

  應确保容器鏡像修複超危、高危、中危及低危網絡安全漏洞;

  應識别容器鏡像内的病毒、木馬等惡意代碼,對危險容器鏡像告警并阻止該鏡像加入容器倉庫。

  山石雲铠遵循安全基線合規标準,提供了對容器和鏡像的合規性檢查功能。它能夠檢查容器和鏡像的配置文件、安全參數、組件狀态、權限設置等多個方面,以确保其符合安全基線合規要求,減少潛在的合規風險。

  除了合規性檢查,山石雲铠還支持容器和鏡像的漏洞掃描和病毒查殺功能。通過進行漏洞掃描,山石雲铠可以及時識别和報告容器和鏡像中已知的漏洞,以便用戶及時修複。同時,通過病毒查殺功能,它能夠檢測和清除容器和鏡像中的潛在病毒文件,有效預防黑客攻擊。

山石網科容器等級保護解決方案,為用戶築牢安全防護牆

  容器運行的安全驗證和準入控制

  根據《網絡安全等級保護容器安全要求》要求:

  應在容器鏡像創建或部署過程中集成掃描功能,支持對Dockerfile和容器鏡像的網絡安全漏洞掃描,對不安全的鏡像進行告警并阻斷創建或部署流程。

  山石雲铠提供了靈活的準入控制功能,使安全管理人員能夠根據容器/鏡像的合規檢查結果、Kubernetes應用标簽、鏡像漏洞掃描結果等多個因素自定義容器的準入策略。通過準入策略,山石雲铠在容器運行時對其進行安全驗證。如果容器不符合設定的安全要求,它可以自動進行告警或阻斷容器的運行。這樣可以防止不符合安全要求的容器進入運行狀态,降低容器集群的安全風險。

山石網科容器等級保護解決方案,為用戶築牢安全防護牆

  容器實例的入侵防護和響應處置

  根據《網絡安全等級保護容器安全要求》要求:

  應監測對管理平台和容器實例的攻擊行為并攔截,例如容器逃逸、用戶提權;

  應對失陷容器進行響應處置,例如關閉或細粒度隔離容器。

  山石雲铠提供了強大的入侵防禦功能,内置的豐富入侵特征,能夠檢測到多種威脅,包括web後門利用、反彈shell攻擊、本地提權等常見攻擊手法。除了内置特征,山石雲铠還支持根據特定的條件自定義入侵檢測特征和規則,例如基于命令行等特征條件。用戶可以根據自身的需求和環境特點,靈活定義入侵檢測規則,滿足多樣化的入侵防護需求。

  對于發現的威脅,山石雲铠支持自動告警,及時通知安全管理人員發現的入侵事件。此外,山石雲铠還可以停用相關進程或容器,有效阻斷攻擊的進一步擴散和影響。對于風險容器,山石雲铠還支持基于微隔離技術進行隔離,限制其對其他容器和系統的影響,提高整體安全性。

山石網科容器等級保護解決方案,為用戶築牢安全防護牆

  容器狀态的安全監控和風險阻斷

  根據《網絡安全等級保護容器安全要求》要求:

  應審計容器實例事件,包括進程、文件、網絡等事件。

  應監測容器實例運行過程中的惡意代碼上傳、下載、橫向傳播行為并攔截。

  山石雲铠提供了自定義Kubernetes應用學習時長的功能,允許用戶根據實際需求設置學習時長。在學習期間,山石雲铠會通過自動學習分析應用的進程、文件和網絡行為,并生成相應的行為模型。安全管理人員可以快速将這些行為模型轉化為行為規則,這些規則可以用于檢測和識别不合規的行為,例如異常文件操作或可疑網絡通信等。發現不合規行為後,山石雲铠會自動進行告警、阻斷或停用等動作,以确保容器集群的安全性。

山石網科容器等級保護解決方案,為用戶築牢安全防護牆

  容器安全日志的備份

  根據《網絡安全等級保護容器安全要求》要求:

  應實現審計數據留存或備份,審計數據保存時間應符合法律法規要求。

  山石雲铠支持與日志服務器聯動,将平台的安全日志定期備份到日志服務器,滿足安全數據保存時間的需求。

  除了為容器集群提供安全防護以外,山石雲铠還支持為物理服務器、虛拟機等雲工作負載提供一站式的安全防護解決方案,覆蓋私有雲、公有雲、混合雲等多雲場景,為複雜的企業業務環境構建統一的安全防護體系!

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

4周前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

1個月前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

1個月前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

1個月前