在数字经济和数字化技术的驱动下,企业“上云、用云”进入了全新的阶段,云原生技术体系架构下的容器、微服务等创新技术,让传统的生产和运营效率将得到大幅度提升,与此同时,由于云原生下保护对象和安全机制的变化,导致云原生带来大量新型安全风险。
云原生化转型浪潮已至 云原生安全成为极具潜力的新赛道
“云原生经过多年发展,核心技术已趋于成熟,产业生态趋于完善,到 2025 年,超过一半的中国 500 强企业将成为软件生产商,超过 90%的应用程序为云原生应用程序。在对云原生技术应用挑战的调研中,安全性连续三年成为企业用户的最大顾虑,2022年超七成用户担心在生产环境中大规模应用云原生技术时的安全性。”中国信息通信研究院云大所高级业务主管杜岚表示,云原生与安全将双向赋能与融合,并出现防护对象从基础设施向服务交付上移、从单点防护向全流程一体化防护演进等发展趋势,同时,安全与基础设施融合催生新形态的安全能力和交付模式。
图 中国信息通信研究院云大所高级业务主管杜岚
云原生安全的应对之道
“运营商行业在利用云原生技术方面走得比较早,率先享受到云原生技术的红利,以中国移动为例,2015年开始采用对容器技术进行探索,经过多年建设,移动的“磐基”、“磐舟”两大云原生技术平台,支撑了多个大型单位的云上业务。”中国移动信息技术中心运维安全项目总监刘斌说,在云原生的建设过程中,也同样面临镜像的风险、API风险、运行时的风险和集群风险等安全问题,对此,中国移动参考了CNAPP云原生安全保护平台的建设思路,考虑了云原生的特点和需求,体现了安全左移和纵深防御理念,结合研发阶段和应用阶段建设,实现全局的DevsecOps,除了安全工具外,还要有安全机制的保障,如:上线前安全需求分析、代码扫描SAST\软件成分分析SCA、灰盒扫描IAST、镜像扫描、APP扫描,提前预防安全风险。上线后持续进行安全防护,定期进行镜像扫描、基线合规检测、运行时通过容器安全与微隔离软件对容器运行实时监测。
图 中国移动信息技术中心运维安全项目总监刘斌
“业务需求与安全监管的博弈抗衡大背景下,真正的P0事件往往发生在安全未监管到的最后剩下的1%,在云原生下同样适用,容器内应用作为暴露互联网初始入侵攻击界面依然存在风险:典型的(Web服务、Web中间件、DB服务、大数据服务等)RCE漏洞、弱密码暴力破解、WebSecurity(Sql注入、xss、文件上传等)依然是攻击者典型踩点打法,CoblatStrike,Metaspoit依然是主流后渗透手法,勒索、挖矿、脱裤等云平台常见威胁影响依然头痛。”火山引擎终端安全攻防研究专家李月锋表示,攻防战争信息不平衡,攻击者只需点、线突破,防守方必须体、面俱备,客户面临攻击威胁事前、事中、事后全生命周期下核心痛点分析与贴近客户业务视角下优雅解决方案。
图 火山引擎终端安全攻防研究专家李月锋
图 中科院信工所黄鹤清博士
图 奇安信云安全首席架构师鲍坤夫
图 思博伦Cloud&IP云和安全产品总监任红波
本次BCS云原生安全论坛汇集了来自云原生领域的众多业界专家学者、甲方客户以及安全企业,旨在提升云原生安全领域的理论建设与实践水平,夯实云原生安全基础,护航在数字经济浪潮下的云原生产业健康发展。
网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。
添加我为好友,拉您入交流群!
请使用微信扫一扫!