夯实云原生安全的“3P”
译者 | 布加迪
审校 | 孙淑娟
安全左移(shift security left)这股热潮使开发人员能够及早发现并修复缺陷P当应用程序部署到生产环境后 ,夯实它可以尽可能摆脱当时已知的云原漏洞……但安全左移只是一个开端 。漏洞出现在已经部署和运行的生安软件组件中 。从开发环境到生产环境P组织需要一套综合全面的夯实方法来规避。虽然没有通用的云原方法实现端到端安全性,但有几个宝贵的生安策略可以帮助您实现这个目标。

全面P端到端云原生安全策略有三个“P”,有助于全面弥补安全缺口 。夯实
坚持不懈(Persistence)以生产环境为中心(Production-centric)确定优先级(Prioritization)坚持不懈新的云原漏洞层出不穷 ,随时可能冒出来。亿华云生安发现漏洞所需P时间从数小时到数年不等。GitHub发现软件包中的夯实安全漏洞平均需要4年的时间,而开发和分发修复程序另需要14周的云原时间 。漏洞被发现的时间跨度非常长 ,需要持续的扫描、监控和分析,这需要保持警惕和坚持不懈 。
哪怕使用最好的漏洞扫描工具 ,您也应该明白:左移扫描无法检测一切,因为它只能洞察特定时间点的源码库安全性。即使相同的代码现在被认为是安全的也无法保证将来不出现漏洞 。在整个CI/CD生命周期中坚持扫描和检测工作的安全团队才有能力有效地修复威胁 。
以生产环境为中心左移可以帮助组织在开发应用程序时心系安全 。但是无论应用程序离开开发环境后 ,您对其安全性有多大信心 ,都无法保证它在生产环境中依然安全。
我们经常看到,漏洞常常在部署到生产环境后暴露无遗。Apache Struts 、Heartbleed以及最近的香港云服务器Log4j就是几个典型例子 ,后者于2013年首次发布 ,但直到去年才被发现 。
此外 ,生产环境不仅包含您部署的代码,还包括以下内容:
从外部存储库提取的容器镜像。部署软件时,安装的运行时Sidecar和集成工具。没有像您的代码那样经过严格检查就部署的第三方应用程序 ,比如应用程序服务器、源码下载仪表板、代理和防火墙 。不受DevOps团队控制且无法通过左移工具扫描的基础架构 。确定生产环境中应用程序的上下文是保护云原生应用程序的一个重要部分。还有哪些其他组件 、代码和基础架构与该应用程序进行交互?您需要不同的理念和额外的工具集来全面弥补安全缺口。
确定优先级扫描生产系统中的漏洞可能会发现成百上千个易受攻击的组件,但检测到的免费模板漏洞不一定就与高风险威胁有关 ,这是由于脆弱性不等同于可利用性 。
为了更好地了解漏洞带来的风险 ,有必要了解漏洞在应用程序上下文中的位置。是否可以通过特定方式使用应用程序来利用漏洞?是否可以从外部攻击面访问易受攻击的应用程序,或者潜在的攻击者是否需要先获得一定程度的内部控制权才能访问它?
通过确定最严重的漏洞 ,服务器租用您可以为修复工作确定优先级 。团队可以从成百上千个潜在漏洞中过滤掉良性问题(以及它们引发的所有警报),优先考虑极少数破坏很严重的漏洞,因为它们现在就对您的安全构成了最大风险 。如果专注于被利用的风险,并按严重程度为修复工作确定优先级,连人手不足的小团队都能有效地保护大批的云原生应用程序 。
结论综上所述 ,安全左移是一种非常值得采用的做法 ,但光靠它还不够。只有坚持不懈、关注生产环境以及优先考虑对贵组织真正构成风险的小部分漏洞 ,您才能以更大的把握管理贵组织的安全状况。
原文标题 :Understand the 3 P’s of Cloud Native Security ,作者 :Owen Garrett
相关文章
在保护用户网络安全的战场上,密码一直都站在最前沿。但密码技术本身,也有着易遭破解、难于记忆、管理不便等不足和应用挑战。在今年的世界密码日前夕,Google公司正式发布了一项新服务——2025-12-07
战神G60(从性能到设计,探索战神G60为何成为顶尖游戏机的关键)
随着游戏行业的不断发展,游戏机的性能和设计也在不断突破创新。在众多游戏机中,战神G60凭借其出色的性能和精心设计的外观吸引了大量玩家的关注。本文将从战神G60的性能和设计两个方面来探索为何它成为了顶尖2025-12-07
苹果iOS9.2系统的卓越功能与优势(解析iOS9.2的重要更新及用户体验提升)
随着科技的不断进步,移动操作系统也在不断升级。苹果公司作为全球领先的移动设备制造商之一,为其旗下的iPhone和iPad等设备推出了众多令人期待的系统版本。其中,iOS9.2系统作为苹果公司于20152025-12-07
西部数据新元素的革新之路(以西部数据新元素为例,探究创新科技带来的变革)
随着科技的不断进步,各行各业都在不断迎来创新和变革。本文以西部数据新元素为例,将探讨其在科技领域的革新之路,并分析创新科技带来的重大影响。1.西部数据:引领科技变革的先驱-描述西部数据作为一家领先的科2025-12-07
作者 | Raj Rajamani策划 | 言征云已成为攻击者活动的新战场:CrowdStrike 观察到,从 2021 年到 2022 年,云利用增加了 95%,涉及直接针对云的威胁行为者的案件增加2025-12-07
当谈到现代科技的发展,云极光视听无疑是其中最引人注目的创新之一。通过云极光视听技术,我们可以享受到无与伦比的视听体验,仿佛置身于电影院般的环境中。本文将深入探讨云极光视听的独特魅力,并介绍其带来的视听2025-12-07

最新评论