登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
江国龙-安全左移:基于DevSecOps实现容器镜像的安全运营
信息技术
2023-10-08
2023 DOIS DevOps 国际峰会 · 北京站暨 BizDevOps 企业峰会
见风
容器镜像安全:能力建设与运营实践
容器镜像的基本原理
容器镜像是由按层封装好的文件系统和描述镜像的元数据构成的文件系统包,包含应用所需的系统、环境、配置和应用本身。
容器镜像通过分层存储写时复制联合挂载技术实现,并通过
docker build
和
docker commit
等命令创建。
镜像存储在镜像仓库中,基于镜像间的依赖关系形成“森林”存储结构,并通过
docker push
推送至仓库。
镜像安全的需求与挑战
容器镜像安全是云原生架构下的重要安全风险来源,当前现状不容乐观:
87%的镜像包含严重或高危漏洞(如Log4shell)
71%的镜像存在可修复漏洞
15%的严重或高危漏洞存在于正在运行的容器中
容器镜像风险分类:
镜像供应链风险:镜像被恶意投毒(如挖矿、病毒、木马)
镜像自身脆弱性:漏洞、合规、隐私问题
针对镜像供应链的攻击传播快、影响范围广,恶意镜像多以机器学习、编程语言和基础应用环境的基础镜像为主。
针对镜像的在野攻击示例:2021年Codecov因Docker文件配置失误导致凭据泄露。
安全能力建设与运营实践
镜像安全运营的困惑
如何处置镜像安全问题
大量镜像(几十万、上百万)是否需要逐个扫描分析
扫描出的风险是否都需要处理
如何下手和进行运营
镜像安全治理的实现路径
工具是基础
镜像扫描的安全能力构建:
威胁情报(漏洞库、病毒木马库等)
获取镜像信息(缓存、仓库集成)
分析镜像(分布式计算、镜像组成、风险匹配)
结果展现(风险聚合、风险定位、镜像依赖分析)
框架是前提
镜像安全治理总体思路:分批、分步收敛已存在的风险
面向DevSecOps的容器镜像安全治理框架:
分阶段实现安全保障(构建阶段、存储阶段、运行阶段)
各阶段间做好镜像安全控制,确保高风险镜像不流入下游
制度是保障
确保框架内各项措施高质量落地
具体实践措施
镜像构建阶段
:
使用黄金镜像作为基础镜像(已过安全评估,解决已知风险)
黄金镜像指标:Dockerfile安全要求(最小化安装、修复漏洞、最小化权限、无恶意文件、无敏感信息)
构建要求:使用指定版本基础镜像、不安装不必要的软件包、最小化层数、避免root用户启动
镜像存储阶段
:
镜像小、层数少、风险少
镜像运行时阶段
:
准入控制:仅允许符合安全要求的镜像运行
Yaml文件安全要求:不使用特权创建容器、不使用CAP_SYS_ADMIN、不将Secrets作为环境变量、不共享主机的IPC/网络命名空间等
存量镜像治理
挑战:如何处理大量存量镜像
治理方法:
查漏补缺:
评估业务敏感性、镜像拉取情况、运行容器数量、影响业务范围
风险定位:
风险层级定位、风险等级划分、识别基础镜像
修复:
修复业务镜像风险
总结展望
镜像安全是云原生架构下实现DevSecOps的重要环节
安全能力是基础前提,需确保高效准确
云原生安全任重道远
你可能感兴趣
张志龙-基于Harvester实现容器与虚拟机的混合应用架构-1.2
信息技术
ArchSummit北京2022|全球架构师峰会
2022-11-02
云原生安全可观测性探索与实践_江国龙
信息技术
ArchSummit深圳2022|全球架构师峰会
2022-07-19
容器时代的 DevSecOps
信息技术
splunk
2022-01-19
实现安全应用容器架构的最佳实践
云安全联盟
2022-10-15
基于攻击模拟实现高质量安全运营
腾讯
2023-04-29
江龙滔:构建基于Apache Sharding Sphere的分布式PostgreSQL数据库
-
2024-09-10
蚂蚁容器安全(AntCWPP)能力建设 - 基于 Kata 和 eBPF
信息技术
蚂蚁集团
2025-08-07
确保DevSecOps环境的安全
风河
2022-02-01
包沉浮:百度基于大模型安全运营的质效提升实践
极客传媒
2024-11-22
安全运维新范式 DevSecOps 结合 LLM、RAG 和Agent的创新实践 - 黄帅
信息技术
XOps 风向标!GOPS 全球运维大会暨研运数智化技术峰会 2024 · 上海站
2024-10-21