2023云原生安全威胁分析与能力建设白皮书-中国联通_72页_2mb
报告摘要
云原生安全威胁分析与能力建设白皮书总结
本白皮书由中国联通研究院等单位联合编写,系统分析了云原生技术的安全威胁及防护能力建设路径,旨在为企业构建云原生安全体系提供指导。
一、云原生安全概述
云原生技术(容器、微服务、Serverless等)是云计算深入发展的产物,其弹性伸缩、自动化运维等特性显著提升业务效率,但也带来新的安全挑战。云原生安全以原生思维为核心,强调与云计算深度整合,覆盖开发运营全生命周期,目标包括防护云原生环境(如容器、编排系统)及构建具有云原生特征的安全机制(如动态资源隔离、微服务治理)。其发展趋势包括:安全能力逐步融入云原生体系,形成统一防护架构;安全产品需具备云原生特性(如轻量化、自动化);最终实现安全能力无处不在,覆盖通用云、5G、边缘计算等场景。
二、关键技术威胁全景
云原生安全威胁主要围绕五大路径展开:
- 镜像攻击:包括镜像投毒(伪装恶意镜像)、镜像仓库漏洞、中间人攻击、敏感信息泄露及配置风险。
- 容器攻击:攻击容器运行时(如提权、逃逸、拒绝服务)及容器网络(如DDoS、横向渗透)。
- 编排工具攻击:针对k8s组件(如APIServer、etcd未授权访问)、服务暴露、Pod攻击、集群横向渗透及第三方组件漏洞。
- 微服务攻击:利用API漏洞、API网关缺陷(如JWT认证绕过)、微服务应用风险(如RCE、权限滥用)。
- Serverless攻击:事件注入、敏感数据泄露、身份认证失效、权限滥用及函数供应链风险(如基础镜像漏洞)。
三、典型攻击场景分析
- 镜像投毒:利用脏牛漏洞(CVE-2016–5195)构建恶意镜像,通过反弹shell控制容器。
- 容器逃逸:挂载DockerSocket文件(如/var/run/dockersock)实现容器与宿主机资源访问。
- k8s权限提升:通过构造错误请求绕过RBAC机制,窃取高权限凭证并控制宿主机。
- Istio认证绕过:利用JWT策略中未正确隔离路径参数(如添加“?”或“#”)实现未授权访问。
四、云原生应用保护能力建设
- 制品安全:
- 代码安全:融合SAST(静态检测)与SCA(组件分析),管理开源组件许可证及漏洞。
- 镜像安全:建立黄金镜像仓库,检测镜像来源与漏洞,规范配置管理。
- 环境安全:加密存储代码、镜像,加强CI/CD流程安全。
- 运行时安全:
- Web/API防护:部署WAF、RASP,强化访问控制与动态检测。
- 网络微隔离:通过标签策略隔离东西向流量,实现动态策略下发与预发布验证。
- 基础设施安全:
- IaC安全:规范DockerFile、HelmCharts等配置文件,避免暴露敏感信息。
- 权限管理:基于最小权限原则分配CIEM权限,实时监控变更。
- 安全态势管理:通过KSPM实现多集群配置检测、组件漏洞识别及策略动态管理。
五、总结与展望
云原生安全将呈现三大趋势:
- 垂直行业渗透:5G、工业互联网等场景需针对性安全能力建设(如5G边缘计算的分布式防护)。
- 攻防技术融合:安全方案需适配云原生动态特性,结合蜜罐、微隔离等技术提升防御能力。
- 一体化发展:从分散的安全工具(如CWPP、CSPM)向集成平台(如CNAPP)演进,覆盖全栈安全。
六、行业标准与实践
国内外已制定多项云原生安全标准,如《云原生安全配置基线规范》《云原生能力成熟度模型》等。中国联通研究院强调需构建“开发-运维-安全”协同机制,结合自动化工具(如SecretScanner、漏洞扫描系统)提升防护效率。
白皮书指出,云原生安全需贯穿技术全生命周期,从镜像构建、运行时监控到基础设施配置,均需强化安全管控。同时,需通过跨部门协作实现DevSecOps,降低安全风险暴露面。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载