登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
发现大使
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
seedance2.0
低空经济
DeepSeek
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
云原生安全测试探索_潘立峰
信息技术
2023-04-14
2023中国DevOps社区峰会·武汉站
李艺华🌸
云原生安全测试探索
云原生安全测试背景和必要性
网络安全风险加剧
:万物互联时代,中国面临严峻网络安全挑战,数据泄露、恶意攻击事件频发。关键数据:
国内IP总数8.29亿,受恶意攻击IP达5946万。
每月10G bit/s以上攻击数量,60%由僵尸网络发起。
14201次恶意程序传播,5381个高危漏洞,5358个零日漏洞。
云上安全挑战
:特斯拉云服务器遭黑客劫持,Equifax数据泄露事件凸显云安全风险。
云原生架构安全特性
:
容器无隔离,微服务架构东西向流量暴增,传统安全工具失效。
安全测试需关注容器行为、镜像安全、运行时攻击等新挑战。
云原生安全测试开源工具箱和测试示例
工具分类
:
镜像安全:Clair(漏洞扫描)、Anchore(镜像审计)、Dagda(病毒扫描)。
基础架构安全:NeuVector(容器安全平台)。
渗透测试:Kubescape、Sqlmap、Metasploit framework。
NeuVector应用示例
:
测试案例1
:CIS基准测试,发现多个中高级别CVE漏洞(安全评分47分)。
测试案例2
:模拟Ping of Death攻击,NeuVector自动记录违规。
测试案例3
:模拟安装nmap,检测到容器被篡改告警。
云原生DEVSECOPS
核心思想
:DevSecOps实现应用全生命周期安全自动化。
集成CI/CD流水线,Test Shift Left/Right,减少攻击面。
对接监控告警系统,覆盖CIS Benchmark、权限控制、网络安全等测试。
全生命周期安全流程
:
开发:镜像仓库扫描、基线安全测试。
运行:运行时扫描、DPI/DLP容器工作负载安全。
交付:安全合规测试(PCI/GDPR/NIST)、违规报告告警。
云原生安全测试实践
某银行金融云测试案例
:
测试周期:准备1周,执行6周,输出报告1天。
测试范围:358个用例,发现136个缺陷(21个高严重度),82条改进建议。
测试方法
:模拟黑客攻击路径(端口扫描、敏感文件获取、挖矿程序安装等)。
云原生安全测试使用开源工具的优势
开源工具可结合渗透测试手段,覆盖云原生环境安全测试需求。
社区工具支持容器漏洞、东西向流量、运行时攻击等盲点检测。
你可能感兴趣
2-李胤霖-传统运维尚未触及的云原生安全探索
商贸零售
2022 Gdevops全球敏捷运维峰会
2022-06-20
云原生安全可观测性探索与实践_江国龙
商贸零售
ArchSummit深圳2022|全球架构师峰会
2022-07-19
中小团队的云原生Devops之路 - 潘野
商贸零售
2022 China DevOpsDays线上峰会
2022-09-15
孙勇福-云原生数据库管控探索和实践
商贸零售
ArchSummit北京2022|全球架构师峰会
2022-11-02
InfoQ:云原生的技术探索与落地实践 | 研究报告
商贸零售
刘晖
2020-11-19