蚂蚁容器安全(AntCWPP)能力建设
概述
本蓝皮书描述了蚂蚁集团基于Kata和eBPF技术实现的容器安全保护方案(AntGroupCloudWorkloadProtectionPlatform,AntCwPP)。该方案旨在解决传统容器安全方案的不足,构建一套功能丰富、深度集成于内部基础设施的稳定、高效、安全的容器工作负载保护平台。
背景介绍
快速发展的容器安全需求
- 容器逃逸防护:由于容器与宿主机共用内核,容器逃逸是云原生环境的致命威胁,CWPP需要能够防御各种容器逃逸手段。
- 网络微隔离:云原生环境中,网络微隔离用于精细化的控制服务间的通信权限,限制漏洞利用的横向影响范围。
- 容器个性化安全策略:不同的业务通常运行在不同的容器中,不同的业务容器对安全的要求差异显著,CWPP需要支持业务维度的、细粒度的、动态可调的安全策略。
- 丰富的安全管控能力:CWPP不仅需要能够对容器内的进程、网络进行审计与管控,还需要能够对其他安全事件进行审计与管控,比如文件完整性保护。
传统CWPP方案的不足
- 生产环境的兼容性差:传统CWPP方案通常很难完全覆盖生产集群的各种内核版本。
- 容器逃逸防护难度大:传统CWPP方案对于容器逃逸的防护难度很大。
- 策略影响爆炸半径大:传统CWPP方案的策略影响爆炸半径过大。
- 应用策略管理复杂度高:传统CWPP方案难以在生产环境实现容器级别的安全策略管理。
- 拦截策略下友风险高:传统CWPP方案一般以监控为主,不会下发拦截策略。
Kata与eBPF作为实现CWPP方案的技术优势
- Kata安全容器:彻底解决了容器逃逸问题,解耦CWPP方案对节点的内核依赖,将安全策略的影响半径限制到容器层面。
- eBPF技术:能够灵活、安全地对内核功能进行定制,实现AntCWPP安全策略的灵活与安全。
方案效果与特点
方案效果
- 容器逃逸的彻底终结:通过Kata安全容器,从根本上阻断了容器逃逸。
- 安全事件行为审计:通过eBPF实现对Kata容器内系统事件的安全审计。
- 安全事件行为拦截:通过eBPF结合LSM的方式,对Kata容器中的异常行为进行实时阻断。
- 应用维度的安全策略管控:能够根据不同的应用下发不同的安全策略,实现精准的事件溯源与策略归属分析。
关键特性
- 内核可灵活选择:Kata安全容器使用的内核不依赖宿主机内核,能够很方便地进行升级,因此能够使用最新的内核功能,也能够根据需要对内核进行定制以及修复缺陷。
- 爆炸半径小:Kata容器的安全策略影响仅限于当前下发策略的Pod,而不会影响到其他Pod或者宿主机。
- 灵活安全加载:使用eBPF技术,能够安全稳定地扩展Linux内核功能。
方案架构
- CWPP管理平台:用于集群Kata容器资产管理、策略管理、运维管理以及系统配置管理。
- 策略服务中心:用于管理应用的安全策略,当前直接使用KubernetesAPIserver。
- 宿主机安全Agent:位于节点宿主机上的Agent,功能包括策略监听、Pod生命周期监控、策略控制逻辑eBPF程序的加载、具体策略转换为eBPFmap下发到应用Pod、策略状态监控与管理。
- KataPod:Kata安全容器中一个Pod即为一个虚拟机,安全Agent会加载eBPF程序到内核的多个eBPF加载点,这些eBPF程序包含了控制逻辑。
eBPF策略实现
- 进程监控与拦截:通过在execve的静态trace点和LSM的进程执行hook点加载eBPF程序,实现进程执行的监控和拦截。
- 网络访问控制:通过在LSM和TC层的网络管控eBPF程序加载点加载eBPF程序,实现网络访问管控。
- 文件访问控制:通过在LSM的文件访问hook点加载eBPF程序,实现文件访问控制。
- 系统调用监控与拦截:综合使用syscall层的静态跟踪点和LSM的hook点,实现系统调用的监控和拦截。
安全应用与上线效果
业务场景
- 在线应用:将高风险应用接入AntCWPP方案,为其配置适当的进程、文件、网络等安全策略,从而实现高风险应用容器的安全防护。
- AI computer use:通过将AIAgent的计算机接入AntCWPP,实现强隔离、先进的安全审计能力和先进的安全防护能力。
安全策略
- 系统安全事件审计:对所有使用Kata的业务开启系统安全事件审计。
- 非镜像程序禁止执行:禁止非镜像程序执行。
- 进程执行黑白名单管控:只允许执行白名单中的进程。
- 反弹Shell检测:精确检测反弹Shell。
- 用户态SO劫持监测:及时发现潜在的恶意软件。
- ssh异常连接检测:及时发现异常的ssh连接。
- 无文件攻击:及时发现无文件攻击。
- 网络出向访问白名单管控:禁止KataPod访问预期之外的ip和端口。
- 文件完整性保护:保护某些系统文件。
- 勒索软件监控:及时发现勒索软件的运行。
展望
- 安全容器将得到更加广泛的使用。
- 安全容器内的威胁分析与监测逐渐得到发展。
- eBPF在安全领域的使用逐渐成为共识。
- Kata独立内核的更厂泛应用。